La escala del ataque a los monederos hardware de Coldcard resultó ser mucho más grave de lo que se pensaba inicialmente. Según mi análisis de los datos más recientes, las pérdidas totales de los usuarios superaron los $115 millones. Los atacantes, desde el 30 de julio, retiraron 1778,58 BTC de 8680 direcciones. Esto no es un simple robo común: es un fallo sistémico en la seguridad de un dispositivo que se posicionaba como un estándar de fiabilidad.

Un detalle clave que salta a la vista al examinar los datos on-chain: todas las monedas robadas fueron creadas después del 17 de marzo de 2021. Fue entonces cuando salió la versión vulnerable del firmware (bloque 674 951). No se encontró ninguna dirección afectada con transacciones anteriores. Esto es una prueba directa de que el problema radica en la generación de claves en los dispositivos después de esta actualización.

Cronología y magnitud del desastre

El tiempo medio de almacenamiento de fondos en las direcciones vaciadas fue de 1292 días, aproximadamente 3,5 años. Esto indica que los usuarios confiaban en Coldcard para el almacenamiento a largo plazo, lo que hace que las pérdidas sean aún más dolorosas. Es notable que el 3 de agosto ya advertí sobre una nueva ola de ataques a estos monederos, y ahora las cifras confirman los peores temores.

Es especialmente revelador el análisis de la primera ola de ataques. Esta representa $70,2 millones en daños, el 61% del total. La velocidad de retiro entonces sorprendió incluso al fundador de Binance, Changpeng Zhao: los fondos se movían en nueve bloques consecutivos, lo que tomó solo 41 minutos. El operador pagaba una comisión fija de aproximadamente 30 satoshis por vByte y vaciaba una dirección por transacción.

En total, en el primer ataque se vieron afectados 1195 monederos, y los activos se dividieron en cuatro "colectores". En comparación, la ola Footprint E afectó a más direcciones, 2147, pero agrupaba hasta 795 almacenes en una sola transacción. Es interesante que la mayor parte de los fondos de la primera ola sigue intacta: de los 108,65 BTC, permanecen 1082,57 BTC en su lugar.

La tercera ola utilizó un esquema diferente: los bitcoins primero iban a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de "almacenamiento". Las declaraciones oficiales de los afectados van muy por detrás de la realidad: solo 192 personas han informado de pérdidas, con un daño total de 714,81 BTC (40,2% de todas las monedas robadas). Además, las pérdidas individuales alcanzan los 58,97 BTC, y la mediana es de aproximadamente 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario.

Mi veredicto: este ataque es una llamada de atención para toda la industria de los monederos hardware. El almacenamiento en frío ha dejado de ser sinónimo de seguridad absoluta. Los usuarios de Coldcard con firmware posterior a marzo de 2021 deberían migrar inmediatamente a nuevos dispositivos y recrear sus claves. El incidente también plantea la necesidad de una auditoría independiente de la generación de números aleatorios en productos similares: la confianza en el fabricante ya no puede ser ciega.