Las pérdidas por el fallo de Coldcard rozan los 89 millones de dólares

Las pérdidas provocadas por el fallo de Coldcard alcanzaron los 1.367 Bitcoin, equivalentes a unos 88,6 millones de dólares, tras una tercera ola de ataques que vació otros 208 BTC de 1.912 direcciones entre el viernes y el sábado. Galaxy Research informó de que la campaña comenzó el 30 de julio y ya afecta a 4.585 direcciones, reabriendo el debate sobre la seguridad de la autocustodia de criptomonedas.

La primera ofensiva se produjo entre las 01:10 y las 01:51 UTC del 30 de julio. En apenas 41 minutos, los atacantes sustrajeron 1.082,65 BTC de 1.196 direcciones. La actividad continuó durante unas 30 horas antes de que Coinkite, fabricante canadiense de los monederos Coldcard, publicara su primera advertencia. Un día después, una segunda ola añadió el robo de otros 76,16 BTC procedentes de 1.478 direcciones.

Galaxy Research señaló que la tercera fase utilizó un método distinto sobre la cadena de bloques. En lugar de enviar los fondos de cada víctima por separado, el atacante agrupó una media de seis víctimas por transacción y dirigió los activos hacia destinos únicos de tipo pay-to-witness-script-hash. Los analistas consideran que cada ola fue ejecutada por un único operador, aunque todavía no pueden confirmar si se trata del mismo responsable.

La investigación situó el origen del problema en una modificación del firmware introducida en marzo de 2021. Ese cambio sustituyó por error el generador aleatorio de hardware por un generador pseudoaleatorio basado en software con una calidad muy inferior. Los modelos Mk2 y Mk3 ofrecían una entropía efectiva de apenas 40 bits, lejos de los 128 bits previstos para una frase de recuperación de doce palabras. Los modelos Mk4, Mk5 y Q alcanzaban unos 72 bits, una mejora que seguía siendo insuficiente frente al diseño original.

Esta reducción de la entropía permitió reconstruir posibles frases de recuperación fuera de línea y contrastarlas con la información pública disponible en la cadena de bloques, sin necesidad de acceder físicamente al dispositivo.

La noticia desencadenó una intensa actividad entre los usuarios de Bitcoin. CryptoQuant registró un volumen de 39.600 BTC en transacciones inferiores a un Bitcoin durante el viernes, el nivel diario más elevado desde la quiebra de FTX en noviembre de 2022. Diversos analistas recomendaron trasladar los fondos generados con las versiones afectadas del firmware.

El director ejecutivo de Coinkite, Rodolfo Novak, pidió disculpas y afirmó que la empresa asume toda la responsabilidad por el error. La compañía publicó versiones de emergencia del firmware para los modelos afectados, aunque aclaró que la actualización solo protege las nuevas frases de recuperación y no puede corregir las ya creadas con el software vulnerable. Los usuarios afectados deben generar una nueva semilla con el firmware corregido antes de transferir sus activos. Las semillas creadas manualmente mediante al menos 50 lanzamientos de dados no se consideran comprometidas.

El impacto también alcanzó al mercado. Los ETF de Bitcoin registraron salidas netas de 265 millones de dólares tras conocerse el incidente y el sentimiento de los inversores cayó a su nivel más bajo desde abril, según datos citados por FX Empire. CoinDesk informó de que el ataque ya afectaba a unas 4.500 direcciones, mientras Galaxy Research advirtió de que la cifra estimada de pérdidas podría aumentar si aparecen nuevas direcciones comprometidas.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *