Cargando precios…
🩸BEARISH

Coldcard: un fallo vacía 4.585 monederos y roba $89 millones

Una vulnerabilidad del firmware de marzo de 2021 sigue dando frutos tres años después, y el atacante ahora está exprimiendo saldos menores en una tercera ola que oculta las direcciones de cobro.

Coldcard: un fallo vacía 4.585 monederos y roba $89 millones
Coldcard: un fallo vacía 4.585 monederos y roba $89 millones
Coldcard: un fallo vacía 4.585 monederos y roba $89 millones
Coldcard: un fallo vacía 4.585 monederos y roba $89 millones

Una vulnerabilidad en una versión del firmware de Coldcard de marzo de 2021 sigue vaciando bitcoin de los monederos generados en esa build. Galaxy Research señaló una tercera ola de barridos a primera hora del domingo que extrajo aproximadamente 208 BTC de 1.912 direcciones entre el mediodía del viernes y la mañana del sábado UTC. En las tres olas observadas, los atacantes ya han vaciado 1.367 BTC, cerca de $89 millones a precios recientes, de 4.585 direcciones.

La tercera ola se ve distinta de las dos primeras en cadena. Las monedas de cada víctima se enrutan a un destino separado en lugar del puñado de direcciones de cobro compartidas que facilitaban mapear las olas uno y dos, y los fondos se aparcan en salidas pay-to-witness-script-hash, un formato capaz de llevar condiciones de multifirma o timelock, en lugar de las salidas simples de clave única usadas antes. La ola tres también agrupa una media de seis víctimas por barrido, mientras que la ola inicial del 30 de julio vaciaba una dirección por vez, y solo escanea la ruta de derivación por defecto en lugar de probar varias ramas por semilla, un comportamiento que Galaxy interpreta como el operador reconstruyéndose tras la enumeración pública.

Por qué importa

La vulnerabilidad se remonta a una build del firmware de marzo de 2021 que enrutó la generación de semillas a un generador aleatorio de software predecible en lugar del de hardware del chip, dejando un conjunto acotado de claves posibles que cualquiera con la divulgación y suficiente capacidad de cómputo puede reproducir offline, sin tocar jamás un dispositivo. Los monederos creados en esa build siguen siendo vulnerables independientemente de dónde estén hoy; el atacante no necesita acceso al hardware, solo a la debilidad publicada. La caída del botín medio por víctima, de casi una moneda entera en la ola inicial a aproximadamente una décima parte de un bitcoin en la ola tres, indica que la parte rentable de ese espacio de claves ya está agotada.

Impacto en el mercado

Galaxy afirma estar segura de que cada ola corresponde internamente a un único operador, pero no vinculará las tres con un solo actor, porque la cadena no distingue si los barridos posteriores son la misma persona reconstruyéndose o un segundo agente que explota el mismo espacio de claves vulnerable de forma independiente.

Tokens relacionados
$BTC

Preguntas frecuentes

  1. ¿Qué es la vulnerabilidad del firmware de Coldcard de marzo de 2021?

    Fue una build que enrutó la generación de semillas a un generador aleatorio de software predecible en lugar del de hardware del chip, dejando un conjunto acotado de claves posibles. Cualquiera con la divulgación y suficiente capacidad de cómputo puede reproducir esas claves offline, sin tocar jamás el dispositivo.

  2. ¿Cuánto bitcoin se ha robado en las tres olas?

    Galaxy Research observó 1.367 BTC, cerca de $89 millones a precios recientes, vaciados de 4.585 direcciones en las tres olas combinadas.

  3. ¿En qué se diferencia la tercera ola de las dos primeras?

    La ola tres enruta las monedas de cada víctima a un destino separado en lugar de direcciones de cobro compartidas, aparca los fondos en salidas pay-to-witness-script-hash y agrupa una media de seis víctimas por barrido en lugar de una. El botín medio por víctima ha caído de casi una moneda entera a aproximadamente una…

  4. ¿Está el mismo atacante detrás de las tres olas?

    Galaxy afirma estar segura de que cada ola corresponde internamente a un único operador, pero no vinculará las tres con un solo actor. La blockchain no revela si los barridos posteriores son la misma persona reconstruyéndose tras la enumeración pública o un segundo agente que explota el mismo espacio de claves de…

  5. ¿Quién sigue expuesto y qué debería hacer?

    Cualquier usuario que generara una semilla en la build afectada del firmware de Coldcard de marzo de 2021 y aún tenga saldo en ese monedero sigue siendo vulnerable. El atacante no necesita el hardware, solo la debilidad publicada, así que los usuarios afectados deberían mover los fondos a una nueva semilla generada en…

Atribución de fuente
Agregado de CoinDesk · Verificado · Última actualización hace 23d
Abrir original →