El impacto financiero de la vulnerabilidad de la cartera de hardware Coldcard sigue creciendo, con Galaxy Research estimando ahora que los atacantes han robado 1.596 bitcoins (BTC), valorados en más de 100 millones de dólares, mediante una serie de robos coordinados. Los investigadores afirman que la campaña sigue activa y advierten que las pérdidas totales podrían aumentar aún más si se confirma una sospechosa cuarta oleada de ataques.
Según Galaxy Research, la cifra confirmada se basa en análisis de blockchain e informes de usuarios afectados. Los investigadores afirman haber identificado tres grandes oleadas de ataques y 14 incidentes menores que involucran aproximadamente 7.300 direcciones de cartera. La empresa describe estos hallazgos como de “alta confianza”, pero señala que la investigación sigue en curso y que aún podrían presentarse más víctimas.
Los investigadores también están monitorizando un grupo separado de transacciones sospechosas que creen que podrían representar un cuarto ataque organizado. Esa actividad aún no ha sido confirmada mediante informes de víctimas, por lo que Galaxy la ha excluido deliberadamente de su estimación oficial de pérdidas. Si la actividad adicional resulta formar parte de la misma campaña, la cantidad total robada podría aumentar a aproximadamente 2.055 BTC, valorados en unos 130 millones de dólares según los precios actuales del mercado.
A diferencia de los ataques anteriores, la sospechosa cuarta ola fue detectada mientras aún se desarrollaba. Alex Thorn, jefe de investigación de Galaxy, dijo que los analistas observaron cientos de transferencias de bitcoin en un corto periodo, un patrón que difería significativamente de la actividad normal de la red. Dado que muchas de las transacciones permanecieron sin confirmar durante un tiempo, algunas víctimas pudieron haber tenido una breve oportunidad de recuperar sus fondos utilizando la función de Reemplazo por Comisiones (RBF) de Bitcoin para presentar transacciones competidoras con comisiones más altas antes de que se finalizaran las transferencias de los atacantes.
Galaxy cree que la campaña también podría estar expandiéndose más allá de un solo actor amenazante. Aunque cada uno de los robos iniciales a gran escala parece haber sido llevado a cabo por un solo operador, los incidentes menores sugieren que varios atacantes podrían estar explotando ahora la misma debilidad públicamente conocida. La empresa afirmó que 73 víctimas ya han colaborado en la investigación proporcionando información que ayudó a rastrear fondos robados.
Un hallazgo alentador es que la mayor parte de la criptomoneda robada aún no ha sido trasladada. Galaxy estima que aproximadamente el 90% de los bitcoins tomados permanecen en direcciones controladas por los atacantes, y que todas las monedas robadas durante las tres primeras oleadas de ataques confirmadas siguen en carteras visibles en la blockchain. Dado que los fondos siguen siendo rastreables, la empresa afirmó haber compartido cientos de direcciones de carteras sospechosas de atacantes con agencias de seguridad estadounidenses, intercambios de criptomonedas y firmas de investigación de blockchain.
El incidente también ha reavivado el debate sobre inteligencia artificial y seguridad del software. Coinkite, el fabricante de Coldcard, ha sugerido que los atacantes podrían haber utilizado IA para identificar el fallo de firmware en su código de código abierto, aunque la empresa recalcó que esto es una suposición y no un hecho confirmado. Galaxy también afirmó que la naturaleza automatizada de los robos sugiere que grandes modelos de lenguaje podrían haber ayudado a los atacantes, pero también describió esa evaluación como una opinión informada más que como evidencia verificada.
Tanto Galaxy Research como Coinkite siguen instando a los usuarios con carteras Coldcard potencialmente afectadas a migrar su bitcoin de inmediato. Los investigadores enfatizan que instalar firmware actualizado por sí solo no protege las carteras creadas con semillas de recuperación vulnerables. En su lugar, los usuarios deberían generar una frase semilla completamente nueva en firmware parcheado y transferir sus fondos a la cartera recién creada lo antes posible.