El incidente masivo con los monederos hardware de Coldcard se ha convertido en una catástrofe para los tenedores de bitcoin. Según mi análisis de los datos más recientes, el daño total para los usuarios supera los $115 millones. Desde el 30 de julio, los atacantes han retirado 1778,58 BTC de 8680 direcciones, lo que convierte este caso en uno de los más significativos en la historia de los monederos hardware.

Tras realizar un desglose detallado de las direcciones afectadas, he identificado los diez grupos más grandes desde los que se produjo el vaciado de fondos. Sin embargo, la gran mayoría de las direcciones aún no han sido identificadas: sus propietarios o no saben del robo o prefieren guardar silencio. Esto solo agrava el problema, ya que la magnitud real de las pérdidas podría ser considerablemente mayor.

La raíz del problema: el firmware de 2021

El detalle clave que salta a la vista es que todos los bitcoins robados fueron creados después del 17 de marzo de 2021, cuando se lanzó la versión vulnerable del firmware en el bloque 674 951. Ninguna de las 6303 monedas incautadas apareció antes de ese lanzamiento. Lo mismo ocurre con las 3598 direcciones reportadas por las víctimas: la más antigua data del 22 de marzo de 2021.

Este límite temporal apunta directamente a la vulnerabilidad. Las claves en los dispositivos afectados solo existen después del lanzamiento del firmware, por lo que los bitcoins en ellos tampoco pudieron aparecer antes. Los tiempos de tenencia muestran la magnitud del problema: las direcciones vaciadas existieron en promedio 1292 días, alrededor de 3,5 años. Es notable que ya el 3 de agosto advertí sobre una nueva ola de ataques a monederos, y ahora esas preocupaciones se han confirmado plenamente.

Velocidad y estructura de los ataques

Las estadísticas actualizadas han aumentado el volumen total de pérdidas. El mayor daño lo causó el primer ataque: $70,2 millones, lo que representa el 61% de la suma total. La velocidad de retiro entonces alarmó incluso al fundador de Binance, Changpeng Zhao (CZ). Los fondos se transfirieron en nueve bloques consecutivos, lo que tomó 41 minutos. El operador pagaba una comisión fija de aproximadamente 30 satoshis por vByte y vaciaba una dirección por transacción.

En el primer ataque se vieron afectados 1195 monederos, y los activos retirados se dividieron en cuatro «colectores». En comparación, la ola Footprint E afectó a más direcciones —2147— y agrupaba hasta 795 almacenes en una sola transacción. La mayor parte de los fondos digitales de la primera ola permaneció intacta: de los 108,65 BTC, en el lugar aún se conservan 1082,57. Casi todos los fondos de Footprint E —209,94 BTC— ya han sido transferidos, quedando solo 4,38 BTC.

Los activos de la tercera ola se movieron siguiendo otro esquema. Aquí los bitcoins primero fueron a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de «almacenes». Las denuncias de las víctimas siguen quedándose atrás de lo que se ve en la blockchain. Solo 192 personas han declarado pérdidas de los casos ya publicados: su daño total fue de 714,81 BTC, o el 40,2% de todos los bitcoins robados.

Las pérdidas individuales llegan hasta 58,97 BTC, con una mediana de aproximadamente 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario.

Mi conclusión: este incidente es una llamada de atención para toda la industria de los monederos hardware. Incluso el almacenamiento en «frío» no garantiza la seguridad si el firmware contiene errores críticos. Los usuarios deberían revisar sus protocolos de seguridad y considerar la diversificación de fondos, y los fabricantes deberían endurecer la auditoría del código antes de los lanzamientos.