La campaña masiva de hackeo de los monederos hardware Coldcard ha resultado en pérdidas récord para los tenedores de criptomonedas. Según mi último análisis, el daño total supera los $115 millones. Los atacantes, desde el 30 de julio, han retirado 1778,58 BTC de 8680 direcciones. Estas cifras reflejan no solo un incidente aislado, sino un problema sistémico de seguridad que se desarrolló en oleadas.
Basándome en los datos de la red, he identificado los 10 grupos más grandes involucrados en la retirada de fondos, aunque una parte significativa de las direcciones aún no ha sido identificada con propietarios específicos. Esto subraya la complejidad de rastrear y recuperar activos en casos similares.
La clave del misterio: el firmware de 2021
Mi análisis ha mostrado que todos los bitcoins robados fueron creados después del lanzamiento de la versión vulnerable del firmware el 17 de marzo de 2021 (bloque 674 951). No he encontrado ninguna moneda afectada emitida antes de esa fecha. Esto también se confirma con los datos de las 3598 direcciones reportadas por las víctimas: la más antigua data del 22 de marzo de 2021.
Este patrón apunta directamente al vector de ataque. La vulnerabilidad estaba incrustada en la generación de claves y, por lo tanto, los bitcoins en estos dispositivos solo pudieron aparecer después de instalar la actualización problemática. El tiempo promedio de almacenamiento de fondos en las direcciones vaciadas fue de aproximadamente 1292 días (unos 3,5 años), lo que sugiere que los atacantes esperaron pacientemente el momento adecuado.
Anatomía de los ataques: la primera ola, la más destructiva
El mayor daño lo causó la primera ola de ataques, que resultó en pérdidas de $70,2 millones, lo que representa el 61% del total. Es notable que la velocidad de retirada entonces alarmó incluso al fundador de Binance, Changpeng Zhao (CZ). Los fondos se movieron en nueve bloques consecutivos en solo 41 minutos. El operador utilizó una tarifa fija de alrededor de 30 satoshis por vByte, vaciando una dirección por transacción.
En la primera ola, se vieron afectados 1195 monederos, y los activos robados se dividieron en cuatro "colectores". En comparación, la ola Footprint E afectó a más direcciones (2147) y pudo combinar hasta 795 almacenes en una sola transacción. Curiosamente, una parte significativa de los fondos de la primera ola permaneció intacta: 1082,57 BTC de 1082,65 BTC aún se almacenan en su lugar, mientras que casi todos los fondos de Footprint E (209,94 BTC) ya se han movido.
Los activos de la tercera ola siguieron un patrón diferente: primero a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de "almacén". Solo 192 personas han informado oficialmente de pérdidas por un total de 714,81 BTC (40,2% de todo lo robado). La pérdida mediana es de aproximadamente 1,03 BTC, y la máxima alcanza los 58,97 BTC. Otras 6890 direcciones con 1063,76 BTC permanecen sin vincular a propietarios.
Mi comentario: Esta situación es otro recordatorio de que incluso el almacenamiento "en frío" no es una panacea. Una vulnerabilidad en la cadena de suministro o en el firmware puede anular todas las ventajas de un monedero hardware. Los inversores deberían diversificar riesgos, usar dispositivos de diferentes fabricantes y prestar atención a las actualizaciones, así como verificar el origen de sus monedas.