El atacante responsable de una serie de exploits contra los monederos hardware Coldcard continúa moviendo los bitcoins robados. Según Galaxy Research, el operador vinculado a la tercera ola de ataques ya ha transferido alrededor del 45% de los fondos sustraídos durante esa fase.
Los investigadores estiman que recientemente se movieron aproximadamente 97,09 BTC, valorados en unos 7,8 millones de dólares. Parte de las transacciones se realizó mediante CoinJoin, un mecanismo diseñado para dificultar el seguimiento del movimiento de fondos en blockchain.
Al mismo tiempo, la mayor parte de los activos robados permanece intacta. Galaxy estima que alrededor del 82% de todos los BTC sustraídos todavía se encuentra en las direcciones originales vinculadas al atacante.
El atacante mueve gradualmente los saldos más grandes
El análisis de las transacciones sugiere que el atacante no está trasladando todos los fondos robados de una sola vez, sino que avanza de forma secuencial, comenzando por los monederos comprometidos con mayores saldos.
Según Galaxy, los fondos de los 11 monederos más grandes ya han sido movidos. Los siguientes 10 monederos que permanecen intactos contienen en conjunto alrededor de 30,81 BTC.
Otro grupo de monederos más pequeños, situados entre las posiciones 61 y 293 por tamaño de saldo, contiene aproximadamente 33,77 BTC en total.
Este patrón podría indicar que el atacante intenta consolidar gradualmente los fondos o dificultar su rastreo, evitando transferir toda la cantidad robada en una sola operación.
Parte de los BTC fue transferida mediante CoinJoin
El atacante ya había movido anteriormente una parte de los activos robados a través de distintos servicios cripto. En particular, parte de los BTC fue intercambiada por Ether mediante THORChain.
Posteriormente, el atacante comenzó a utilizar CoinJoin, un mecanismo que combina varias transacciones y dificulta determinar el origen inicial y el destino final de monedas concretas.
Galaxy estima que cerca del 18% de todos los fondos robados ya ha salido de las direcciones originales mediante operaciones que los investigadores relacionan con intentos de dificultar el seguimiento posterior de los activos.
Los ataques fueron vinculados a una vulnerabilidad en la generación de frases seed de Coldcard
La serie de robos comenzó el 30 de julio. Los investigadores relacionaron el incidente con un fallo en el firmware de determinados dispositivos Coldcard introducido en 2021.
El problema afectaba al proceso de generación de frases seed en algunos dispositivos. Debido a un nivel insuficiente de aleatoriedad, determinadas combinaciones podían resultar mucho más predecibles de lo que pretendía el sistema de seguridad.
Esto podría haber permitido a los atacantes reconstruir la información necesaria para acceder a monederos Bitcoin vulnerables sin tener acceso físico al dispositivo hardware.
El incidente pone de relieve que la seguridad de un monedero hardware no depende únicamente de mantener las claves privadas fuera de línea, sino también de la fiabilidad de los algoritmos utilizados para generar los datos criptográficos desde el principio.
Galaxy había identificado anteriormente unos 1.779 BTC robados
A mediados de agosto, Galaxy Research estimaba que se habían sustraído aproximadamente 1.779 BTC.
Según la firma, los ataques podrían haber afectado a unos 190 usuarios y a más de 8.600 direcciones de Bitcoin.
Los investigadores también plantearon la posibilidad de una ola adicional de ataques, aunque esa hipótesis no había sido confirmada de forma definitiva.
Un nuevo grupo de direcciones podría elevar las pérdidas a 1.806 BTC
Durante un análisis posterior, Galaxy descubrió un grupo previamente no identificado de 58 direcciones cuyos fondos fueron gastados conjuntamente más adelante por el atacante.
Los investigadores creen que estas direcciones podrían haber pertenecido a víctimas adicionales del mismo exploit de Coldcard.
Si esta hipótesis se confirma, la cantidad total robada podría aumentar hasta aproximadamente 1.806 BTC. Según la valoración actual de Bitcoin, esto equivaldría a unos 143,9 millones de dólares.
Galaxy subraya, sin embargo, que la cifra revisada sigue siendo una estimación. Los investigadores todavía no han confirmado que cada una de las nuevas direcciones identificadas haya sido comprometida específicamente mediante la vulnerabilidad de Coldcard.
La mayor parte de los bitcoins robados sigue en las direcciones originales
A pesar del movimiento continuo de fondos, una parte significativa de los activos robados todavía no ha sido transferida.
Galaxy estima que alrededor del 82% de los BTC robados permanece en las direcciones originales del atacante. Esto significa que la futura actividad de esos monederos podría proporcionar a los analistas información adicional sobre la estrategia del atacante y las posibles rutas utilizadas para mover los fondos.
El incidente de Coldcard ya se ha convertido en uno de los mayores ataques recientes relacionados con monederos hardware de Bitcoin. Si se confirma la estimación de 1.806 BTC, las pérdidas totales podrían acercarse a los 143,9 millones de dólares, mientras que la investigación podría seguir ampliándose a medida que se identifiquen nuevas direcciones y transacciones relacionadas.
