La magnitud del daño causado por la serie de ataques a los monederos hardware Coldcard resultó ser mucho más grave de lo que se pensaba inicialmente. Según mi análisis de los datos de la blockchain, las pérdidas totales de los usuarios superaron la marca de los $115 millones. Entre el 30 de julio, los atacantes retiraron 1778,58 bitcoins (BTC) de 8680 direcciones. Esta es la cifra final, que incluye todas las oleadas de ataques registradas en los últimos meses.

Un detalle clave que salta a la vista al examinar los datos on-chain: prácticamente todas las monedas robadas fueron creadas después del 17 de marzo de 2021, justo cuando se lanzó la versión vulnerable del firmware en el bloque 674 951. No he detectado ninguna dirección afectada con monedas generadas antes de esa fecha. Esto es una prueba directa de que la raíz del problema reside en la generación de claves en dispositivos con software defectuoso.

El tiempo medio de retención de los fondos en las direcciones vaciadas fue de aproximadamente 1292 días, unos 3,5 años. Esto indica que el ataque fue cuidadosamente planificado: los atacantes esperaron durante años a que los usuarios acumularan cantidades significativas antes de asestar el golpe.

Primera oleada: el golpe más devastador

El mayor daño se produjo en la primera oleada de ataques, que costó a los usuarios $70,2 millones, el 61% del volumen total de pérdidas. La velocidad de retirada de fondos fue entonces tan alta que llamó la atención incluso del fundador de Binance, Changpeng Zhao (CZ). Los fondos se transfirieron en nueve bloques consecutivos en solo 41 minutos, y el operador pagaba una comisión fija de unos 30 satoshis por vByte y vaciaba una dirección por transacción.

Curiosamente, en la primera oleada se vieron afectados 1195 monederos, y los activos robados se dividieron en cuatro «colectores». En comparación, la oleada Footprint E afectó a más direcciones, 2147, y agrupaba hasta 795 almacenes en una sola transacción.

Es revelador que una parte significativa de los fondos de la primera oleada permanezca intacta: de los 108,65 BTC, todavía se conservan 108,57 BTC en su lugar. Casi todos los fondos de Footprint E, 209,94 BTC, ya se han transferido, quedando solo 4,38 BTC.

Desigualdad y pérdidas no reveladas

Los activos de la tercera oleada se movieron siguiendo un patrón diferente: primero, los bitcoins se enviaron a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de «almacenes». Las reclamaciones de los afectados siguen quedándose atrás respecto a lo que se observa en la blockchain. Solo 192 personas de los casos ya publicados han declarado pérdidas, con un daño total de 714,81 BTC, es decir, el 40,2% de todos los bitcoins robados.

Las pérdidas individuales alcanzan los 58,97 BTC, y la mediana es de aproximadamente 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario. Esto significa que el número real de afectados podría ser significativamente mayor que los datos oficiales.

Mi comentario: Esta situación es una llamada de atención para toda la industria de los monederos hardware. Incluso el almacenamiento en «frío» no es una panacea si el firmware contiene una vulnerabilidad crítica. Los usuarios deberían verificar el origen de sus dispositivos y actualizar el software solo desde fuentes oficiales, así como diversificar el almacenamiento de grandes cantidades en varios monederos independientes.