La magnitud del desastre con los monederos hardware Coldcard resultó ser mucho más grave de lo que se pensaba inicialmente. Según mi análisis de los datos más recientes, el daño total para los usuarios superó la marca de los $115 millones. Desde el 30 de julio, los atacantes retiraron 1778,58 bitcoins (BTC) de 8680 direcciones. Esto no son robos puntuales, sino un ataque sistémico que afectó a miles de monederos.

La raíz del problema: el firmware de 2021

La conclusión clave que saqué de los últimos datos es que todas las monedas robadas fueron creadas después de la actualización crítica del firmware, lanzada el 17 de marzo de 2021 en el bloque 674 951. Ninguna de las monedas afectadas fue generada antes de esa fecha. Esto es una indicación directa de una vulnerabilidad incorporada en el código. De los 6303 bitcoins incautados, ninguno apareció antes del lanzamiento, y la más antigua de las 3598 direcciones reportadas por los afectados data del 22 de marzo de 2021.

Este límite temporal no deja lugar a dudas: las claves en los dispositivos comprometidos solo existieron después del lanzamiento del firmware. La vida útil promedio de las direcciones vaciadas fue de 1292 días, alrededor de 3,5 años. Es notable que el 3 de agosto ya advertí sobre una nueva ola de ataques a monederos, y ahora estas preocupaciones se han confirmado por completo.

Anatomía de la primera ola: 61% de las pérdidas en 41 minutos

Las estadísticas actualizadas muestran que el mayor daño lo causó precisamente el primer ataque. Este acumuló pérdidas de $70,2 millones, lo que representa el 61% del total. La velocidad de retiro en ese momento alarmó incluso al fundador de Binance, Changpeng Zhao (CZ). Los fondos se transfirieron en nueve bloques consecutivos, lo que tomó solo 41 minutos. El operador pagaba una comisión fija de alrededor de 30 satoshis por vByte y vaciaba una dirección por transacción.

En la primera ola se vieron afectados 1195 monederos, y los activos retirados se dividieron en cuatro «colectores». En comparación, la ola Footprint E afectó a más direcciones, 2147, y agrupó hasta 795 almacenes en una sola transacción. Es interesante que la mayor parte de los fondos de la primera ola permanece intacta: de los 108,65 BTC, todavía se almacenan 1082,57 en su lugar. Casi todos los fondos de Footprint E, 209,94 BTC, ya se han transferido, quedando solo 4,38 BTC.

Los activos de la tercera ola se movieron según un esquema diferente: los bitcoins primero fueron a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de «almacén». Las reclamaciones de los afectados siguen quedándose atrás de lo que se ve en la cadena de bloques. Solo 192 personas han informado de pérdidas de los casos ya publicados, con un daño total de 714,81 BTC, o el 40,2% de todos los bitcoins robados.

Las pérdidas individuales alcanzan los 58,97 BTC, con una mediana de alrededor de 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario.

Mi veredicto: este ataque es un claro ejemplo de cómo incluso los monederos hardware «impenetrables» pueden verse comprometidos a nivel de firmware. Los usuarios de Coldcard deberían verificar de inmediato el origen de sus claves y considerar migrar a soluciones alternativas de código abierto. El incidente subraya que la seguridad no es un producto estático, sino un proceso constante de auditoría y actualizaciones.