El hackeo a Coldcard se agrava: el robo podría alcanzar los 88,6 millones de dólares

Fuentes: The Coldcard Disaster Gets Worse: The Hack May Have Reached $88.6 Million Across 4,585 Bitcoin Addresses

Una investigación de Galaxy Research eleva a 88,6 millones de dólares (unos 1.367,05 BTC) la estimación de pérdidas por la vulnerabilidad en el firmware de los monederos hardware Coldcard, repartidos en 4.585 direcciones de Bitcoin. La cifra duplica las primeras estimaciones, que rondaban los 38 millones, y podría crecer aún más a medida que avance el análisis forense. Hasta ahora, el atacante no ha movido los fondos robados, lo que denota disciplina operativa. Galaxy no ha demostrado el control directo del hardware, pero los patrones de transacción apuntan a un único vector de ataque vinculado al firmware vulnerable. El exploit se desplegó en tres oleadas entre el 30 de julio y el 1 de agosto: la primera vació 1.195 direcciones con 1.082,65 BTC; la segunda afectó a 1.478 monederos pequeños por 76,16 BTC; y la tercera, la más amplia, comprometió 1.912 direcciones con 208,24 BTC. La tercera oleada muestra un cambio de comportamiento: las víctimas fueron enviadas a direcciones P2WSH nuevas para dificultar el agrupamiento. Además, el atacante pagó tasas de hasta 200 sat/vB, muy por encima del mercado, lo que sugiere un script automatizado que prioriza velocidad y opacidad. El dato clave es la correlación temporal: el firmware vulnerable se publicó el 17 de marzo de 2021 y los primeros movimientos hacia direcciones sospechosas coinciden con esa fecha, mientras que la primera oleada comenzó 30 horas antes del aviso de seguridad oficial. El caso reabre el debate sobre la seguridad del autocustodio en frío.