Los hackers de Coldcard dejan sin mover el 87% de los bitcoins robados tras el robo de 114 millones de dólares

BTC
análisis en cadenaMonedero de hardwareGalaxy Researchrobo de bitcoinColdcardhack
hace 1 horaFuente: crypto.news
Los hackers de Coldcard dejan sin mover el 87% de los bitcoins robados tras el robo de 114 millones de dólares

Más del 87% del Bitcoin atribuido al hackeo de Coldcard ha permanecido sin moverse, dejando 1,561 BTC bajo control de los atacantes después de que los investigadores vincularan la explotación con pérdidas de 114.7 millones de dólares.

Resumen

  • Galaxy Research rastreó 1,789 BTC robados de 8,865 direcciones hasta el hackeo de Coldcard.
  • Aproximadamente 1,561 BTC, o el 87.3% de las pérdidas atribuidas, permanecen sin moverse.
  • Algunos Bitcoin de ataques posteriores se han movido a través de transacciones CoinJoin y cadenas de pelado.
  • Galaxy ha compartido las direcciones de los atacantes identificadas con intercambios, empresas de cumplimiento y autoridades.

Galaxy Research ha rastreado 1,789.28 BTC robados de 8,865 direcciones hasta la explotación de Coldcard, según una publicación del lunes en X de Alex Thorn, el jefe de investigación de la firma. El Bitcoin valía 114.7 millones de dólares cuando fue tomado, mientras que Thorn estimó su valor actual en aproximadamente 138.8 millones de dólares.

Del total, 1,561 BTC, o el 87.3%, no se ha gastado y permanece en direcciones de recolección o tenencia controladas por los atacantes. Todo el Bitcoin vinculado a las primeras tres olas de ataques identificadas también ha permanecido sin moverse, dando a los investigadores un registro en cadena de dónde se mantiene una gran parte de los fondos robados.

Algunos fondos de ataques posteriores han comenzado a moverse. Thorn dijo que los atacantes han utilizado transacciones CoinJoin, cadenas de pelado y otros métodos diseñados para hacer que el movimiento de Bitcoin sea más difícil de seguir a través de las direcciones.

La mayor parte del Bitcoin del hackeo de Coldcard sigue siendo rastreable

Las últimas cifras de Galaxy incluyen tanto análisis a nivel de dirección como información presentada directamente por las víctimas mientras los investigadores continúan mapeando las billeteras conectadas a la explotación.

En las 8,865 direcciones identificadas por la firma, la pérdida mediana fue de 0.00152 BTC y el promedio fue de 0.20184 BTC, según las cifras compartidas por Thorn. El Bitcoin afectado también había permanecido inactivo durante largos períodos antes de ser robado, con una dormancia mediana de dirección de 3.2 años y un promedio de 3.6 años.

Los informes de víctimas muestran pérdidas más graves a nivel individual. Galaxy ha recibido 221 informes que cubren 790.72 BTC, equivalente al 44.2% del total de Bitcoin atribuido a la explotación. La pérdida reportada mediana fue de 1.04272 BTC y el promedio fue de 3.57792 BTC.

Thorn aclaró por separado que la mediana significa que al menos la mitad de las 221 víctimas que informaron perdieron 1 BTC o más. El Bitcoin cubierto por esos informes había permanecido inactivo durante una mediana de 3.25 años antes del robo, mientras que el período de dormancia promedio fue de 2.99 años.

El recuento confirmado puede no dar cuenta de cada pérdida vinculada al incidente. Thorn dijo que incluir direcciones de confianza media aún no confirmadas aumentaría la estimación a aproximadamente 1,824 BTC, valorados en aproximadamente 140 millones de dólares en el momento de los respectivos robos.

Las estimaciones anteriores cambiaron a medida que los investigadores identificaron direcciones de víctimas adicionales y patrones de ataque. TRM Labs dijo el 5 de agosto que el incidente había involucrado varias olas que comenzaron el 30 de julio y rastreó los robos hasta un problema de firmware que debilitó la aleatoriedad utilizada al generar algunas semillas de billetera Coldcard.

Según TRM Labs, un error de configuración de compilación introducido a través del firmware en marzo de 2021 causó que los dispositivos afectados recurrieran a un generador de números aleatorios de software más débil en lugar de depender completamente de la entropía generada por hardware. La firma de seguridad dijo que la fuerza de clave resultante podría caer lo suficientemente baja como para que las claves privadas se recuperen mediante computación de fuerza bruta sin acceso físico a la billetera.

Los atacantes han comenzado a ocultar algunos robos posteriores

Mientras que las mayores tenencias permanecen estacionadas, Galaxy ha encontrado un comportamiento de transacción diferente entre los fondos tomados durante ataques posteriores.

CoinJoin puede combinar transacciones de múltiples participantes para dificultar la conexión de entradas individuales con sus salidas finales. Las cadenas de pelado implican mover repetidamente cantidades más pequeñas desde un saldo más grande a nuevas direcciones, creando rastros de transacción más largos para que los investigadores los sigan.

Galaxy ha seguido rastreando esos movimientos mientras comparte direcciones de atacantes identificadas con intercambios de criptomonedas, empresas de cumplimiento y agencias de aplicación de la ley. Thorn dijo que el esfuerzo podría permitir a las plataformas centralizadas identificar y potencialmente congelar Bitcoin robado si los atacantes eventualmente envían fondos a servicios donde las cuentas o transacciones pueden ser interceptadas.

La falta de movimiento en las primeras tres oleadas es particularmente importante para el esfuerzo de rastreo porque el Bitcoin correspondiente aún no ha pasado por las técnicas de ofuscación observadas en actividades posteriores. Por lo tanto, los investigadores pueden continuar monitoreando direcciones conocidas para transacciones salientes.

A principios de agosto, TRM Labs también informó que la mayoría de los fondos robados se estaban acumulando en un número limitado de direcciones controladas por atacantes con poco movimiento posterior en ese momento. Las diferencias entre las estructuras de transacción en las oleadas de ataque llevaron a la empresa a decir que múltiples atacantes podrían haber estado involucrados, aunque no atribuyó la explotación a ningún actor específico.

La seguridad de Coldcard se había centrado en el almacenamiento de claves fuera de línea

El incidente ha puesto atención en una marca de billetera de hardware construida específicamente para la autocustodia de Bitcoin.

En mayo, crypto.news informó anteriormente que Coinkite había lanzado el Coldcard MK5, su primera revisión de hardware de la línea insignia MK desde que el MK4 llegó en 2022. El dispositivo conservó un diseño de doble elemento seguro utilizando componentes de dos fabricantes de chips y continuó soportando flujos de trabajo de transacciones con espacio de aire.

El MK5 también introdujo una pantalla más grande de Gorilla Glass, botones físicos rediseñados y funcionalidad NFC mejorada. Coinkite dijo en ese momento que el dispositivo continuaba usando firmware de código abierto mientras mantenía su diseño exclusivo de Bitcoin.

La seguridad de las billeteras ya había enfrentado una mayor atención antes de que surgieran las pérdidas de Coldcard. En julio, Coinspect reveló una debilidad que llamó "Ill Bloom", que involucraba una aleatoriedad deficiente durante la generación de frases de recuperación en varias billeteras de software. La empresa de seguridad dijo que alrededor de $5 millones se habían movido de billeteras expuestas a principios de julio, aunque las billeteras de hardware parecían no verse afectadas por ese problema en particular.

La aleatoriedad débil puede volverse especialmente peligrosa en las billeteras de criptomonedas porque las frases semilla determinan en última instancia las claves privadas que controlan los activos. Si la entrada aleatoria utilizada para crear una semilla contiene muy poca entropía, un atacante con suficientes recursos informáticos podría buscar en el rango reducido de combinaciones posibles.

Los riesgos de las billeteras de hardware han atraído un nuevo escrutinio

Otros incidentes de seguridad de billeteras este verano han involucrado diferentes métodos de ataque.

Los investigadores de Donjon de Ledger en julio demostraron un ataque láser contra una tarjeta de billetera Tangem que podría restablecer su contraseña y potencialmente permitir que se firmen transacciones. Tangem dijo que el método requería posesión física de la tarjeta, conocimiento especializado y equipo de laboratorio que costaba alrededor de $250,000, lo que hace que el ataque sea diferente de una debilidad de billetera explotable de forma remota.

El investigador en cadena ZachXBT también había criticado las billeteras de hardware en julio, diciendo que no consideraba que los dispositivos existentes fueran adecuados para firmar transacciones críticas o mantener grandes cantidades de criptomonedas. Sus comentarios representaron una evaluación personal y no estaban vinculados a evidencia de un nuevo compromiso de hardware en ese momento.

El incidente de Coldcard involucra un punto de falla diferente porque los investigadores vincularon los robos a la generación de semillas en dispositivos afectados. TRM Labs dijo que instalar firmware actualizado no repara una semilla que fue creada originalmente con aleatoriedad débil, lo que significa que los usuarios con billeteras afectadas necesitarían generar una nueva semilla en hardware seguro y transferir su Bitcoin a direcciones derivadas de ella.

Para los investigadores, el Bitcoin robado en sí mismo sigue siendo la principal fuente de evidencia. Galaxy ha continuado distribuyendo direcciones de atacantes confirmadas a intercambios, empresas de cumplimiento y agencias de aplicación de la ley mientras monitorea los 1,561 BTC que aún no han salido de las billeteras de recolección y retención controladas por atacantes.