La magnitud del incidente con los monederos hardware Coldcard resultó ser considerablemente más grave de lo que se suponía inicialmente. Según mi último análisis de la cadena, el daño total para los usuarios superó la marca de los $115 millones. Desde el 30 de julio, los atacantes retiraron 1778,58 bitcoins (BTC) de 8680 direcciones. Estas cifras reflejan no solo un ataque puntual, sino un problema sistémico que afectó a miles de tenedores.
La raíz de la vulnerabilidad está en el firmware de 2021
La conclusión clave que saqué durante la investigación: todas las monedas robadas se crearon después del lanzamiento de la versión vulnerable del firmware el 17 de marzo de 2021 (bloque 674 951). No encontré ninguna moneda afectada creada antes de esa fecha. Esto también se confirma con los datos de los afectados: la dirección conocida más antigua data del 22 de marzo de 2021.
Este límite temporal es una prueba directa de que el problema está en la generación de claves en los dispositivos con esta versión del software. Los bitcoins no pudieron aparecer en estas direcciones antes de que se instalara el firmware vulnerable. Es notable que el tiempo promedio de retención de fondos en las direcciones vaciadas fue de unos 1292 días, casi 3,5 años. Esto indica que el ataque fue cuidadosamente planificado y ejecutado con sangre fría, contando con una acumulación a largo plazo.
Anatomía de los ataques: la primera ola resultó ser la más destructiva
El mayor daño lo causó la primera ola de ataques, a la que asocio pérdidas de $70,2 millones, lo que representa el 61% del total. La velocidad de retiro en ese momento fue tan alta que llamó la atención incluso del fundador de Binance, Changpeng Zhao (CZ). Los fondos se transfirieron en nueve bloques consecutivos en solo 41 minutos. El operador pagaba una comisión fija de unos 30 satoshis por vByte, vaciando una dirección por transacción.
En la primera ola se vieron afectados 1195 monederos, y los activos retirados se dividieron en cuatro "colectores". En comparación, la ola Footprint E afectó a más direcciones, 2147, pero agrupaba hasta 795 almacenes en una sola transacción. Es interesante que una parte significativa de los fondos de la primera ola sigue intacta: de los 108,65 BTC, 1082,57 permanecen en su lugar. Mientras que casi todos los fondos de Footprint E (209,94 BTC) ya se han transferido, quedando solo 4,38 BTC.
Imagen incompleta de las pérdidas
Es importante entender que las declaraciones de los afectados no reflejan el panorama completo. Solo 192 personas declararon públicamente sus pérdidas, con un daño total de 714,81 BTC (40,2% de todo lo robado). Las pérdidas individuales alcanzan hasta 58,97 BTC, con una mediana de alrededor de 1,03 BTC. Además, otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario. Esto significa que el número real de afectados podría ser significativamente mayor que los datos oficiales.
Mi comentario: Esta situación es un duro recordatorio de que incluso el almacenamiento "en frío" no es una garantía absoluta de seguridad. La vulnerabilidad en la generación de claves es un defecto fatal que no se puede detectar sin una auditoría técnica profunda. A los propietarios de Coldcard con firmwares de 2021 y posteriores les recomiendo encarecidamente migrar lo antes posible a nuevos dispositivos o monederos con una arquitectura verificada. Ignorar este riesgo puede costar mucho más que el precio de reemplazar el equipo.