La campaña masiva de hackeo de los monederos hardware Coldcard ha resultado en pérdidas superiores a los $115 millones para los usuarios. Desde el 30 de julio, los atacantes han retirado 1778,58 bitcoins (BTC) de 8680 direcciones. Estas son las cifras finales que registro en mi análisis después de procesar los últimos datos de la blockchain.
En el diagrama actualizado que he elaborado basándome en métricas on-chain, se ven claramente los 10 grupos más grandes involucrados en la retirada de fondos, con un desglose de su actividad. Sin embargo, una parte significativa de las direcciones de las que salió el dinero aún no ha sido identificada: los propietarios de estos monederos o no saben del hackeo o prefieren guardar silencio.
Todos los bitcoins robados fueron creados después del firmware de 2021
Un detalle clave que he identificado: la versión vulnerable del firmware se lanzó el 17 de marzo de 2021 en el bloque 674 951. Tras un análisis exhaustivo, no he encontrado ninguna moneda afectada creada antes de esa fecha. De los 6303 bitcoins incautados, ninguno apareció antes del lanzamiento. Lo mismo ocurre con las 3598 direcciones reportadas por las víctimas: la más antigua data del 22 de marzo de 2021.
Este límite apunta directamente a la naturaleza de la vulnerabilidad. Las claves de los dispositivos afectados solo existen después del lanzamiento del firmware, lo que significa que los bitcoins en ellos tampoco aparecieron antes de esa fecha. Los tiempos de almacenamiento muestran la magnitud del problema: las direcciones vaciadas existieron en promedio 1292 días, unos 3,5 años. Es notable que el 3 de agosto ya advertí sobre una nueva ola de ataques a estos monederos, y mis temores se confirmaron plenamente.
Retirada del 61% de los fondos en menos de una hora
Las estadísticas actualizadas han aumentado el volumen total de pérdidas para los usuarios de monederos hardware. El mayor daño lo causó precisamente el primer ataque. Atribuyo a la primera ola pérdidas de $70,2 millones, lo que representa el 61% de la suma total. La velocidad de la retirada entonces alarmó incluso al fundador de Binance, Changpeng Zhao (CZ).
Los fondos se transfirieron en nueve bloques consecutivos, y esto tomó 41 minutos. El operador pagaba una comisión fija de unos 30 satoshis por vByte y vaciaba una dirección por transacción. En el primer ataque se vieron afectados 1195 monederos, y los activos retirados se dividieron en cuatro "colectores". En comparación, la ola Footprint E afectó a más direcciones, 2147, y agrupaba hasta 795 almacenes en una sola transacción.
La mayor parte de los fondos digitales de la primera ola permanece intacta: de los 108,65 BTC, todavía se almacenan 1082,57 en su lugar. Casi todos los fondos de Footprint E, 209,94 BTC, ya se han transferido, quedando solo 4,38 BTC. Los activos de la tercera ola se movieron siguiendo un esquema diferente: los bitcoins primero fueron a monederos normales, pero ahora 207,73 BTC están bloqueados en scripts de "almacenes".
Las denuncias de las víctimas siguen quedándose atrás de lo que se ve en la blockchain. Solo 192 personas han informado de pérdidas de los casos ya publicados: su daño total asciende a 714,81 BTC, o el 40,2% de todos los bitcoins robados. Las pérdidas individuales llegan hasta 58,97 BTC, con una mediana de unos 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario.
Mi veredicto: este ataque es un fallo sistémico en la gestión de claves, no un incidente aislado. Los usuarios de Coldcard que no actualizaron el firmware después de 2021 deben mover inmediatamente sus fondos a nuevos monederos con una arquitectura verificada. El silencio de la mayoría de las víctimas solo agrava la situación, dificultando la investigación y la recuperación de activos.