La magnitud del daño causado por la serie de ataques a los monederos hardware Coldcard sigue sorprendiendo al mercado. Según mi análisis de los datos de blockchain, las pérdidas totales de los usuarios han superado los $115 millones. Desde el 30 de julio, los atacantes han retirado 1778,58 BTC de 8680 direcciones. Esto ya no es solo un incidente, es una amenaza sistémica para la industria del almacenamiento en frío.

La conclusión clave que extraigo de los datos recientes es que la vulnerabilidad tiene un marco temporal claro. Todas las monedas robadas fueron creadas después del lanzamiento del firmware del 17 de marzo de 2021 (bloque 674 951). Ninguna de las monedas afectadas apareció antes de esa fecha. Esto apunta directamente a un defecto en la generación de claves: los dispositivos con firmware anterior al lanzamiento resultaron ser invulnerables, lo que reduce el campo de búsqueda de las causas.

La "vida útil" promedio de las direcciones vaciadas fue de 1292 días, alrededor de 3,5 años. Esto sugiere que los atacantes actuaron metódicamente, esperando el momento adecuado durante años. Es notable que el 3 de agosto ya advertí sobre una nueva ola de ataques a los monederos Coldcard, y ahora estas preocupaciones se han confirmado plenamente.

La primera ola: el golpe más devastador

El mayor daño se produjo en el primer ataque: $70,2 millones, o el 61% del total. La velocidad de retirada entonces sorprendió incluso al fundador de Binance, Changpeng Zhao (CZ). Los fondos se transfirieron en nueve bloques consecutivos en solo 41 minutos. El operador pagaba una comisión fija de aproximadamente 30 satoshis por vByte y vaciaba una dirección por transacción.

En la primera ola se vieron afectados 1195 monederos, y los activos robados se dividieron en cuatro "colectores". En comparación, la ola Footprint E afectó a más direcciones, 2147, y agrupaba hasta 795 almacenes en una sola transacción. Es interesante que una parte significativa de los fondos de la primera ola sigue intacta: de los 108,65 BTC, todavía se almacenan 108,57 BTC en el lugar. Casi todos los activos de Footprint E, 209,94 BTC, ya se han transferido, quedando solo 4,38 BTC.

Los activos de la tercera ola se movieron según un esquema diferente: los bitcoins primero se enviaron a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de "almacenes". Esto indica que los atacantes planean una retención a largo plazo, no una liquidación rápida.

Es revelador que las declaraciones de los afectados van muy por detrás de la realidad: solo 192 personas han informado pérdidas por un total de 714,81 BTC, lo que representa el 40,2% de todas las monedas robadas. Las pérdidas individuales alcanzan los 58,97 BTC, con una mediana de aproximadamente 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario.

Mi veredicto: este ataque es una llamada de atención para toda la industria. Incluso los monederos hardware, considerados el estándar de oro en seguridad, son vulnerables. Recomiendo a todos los propietarios de Coldcard que verifiquen la fecha del firmware de sus dispositivos y, ante la más mínima duda, transfieran inmediatamente los fondos a nuevas direcciones. En las condiciones actuales, el precio de la precaución puede medirse no en dólares, sino en patrimonios enteros.