cryptocurrency widget, price, heatmap
arrow
Burger icon
cryptocurrency widget, price, heatmap
News/El atacante de Coldcard Wave 3 mueve el 45% del Bitcoin robado

El atacante de Coldcard Wave 3 mueve el 45% del Bitcoin robado

Van Thanh Le

PublishedSep 8 2026

UpdatedSep 8 2026

hace 56 minutos4 minutos read
Robot tracks stolen Bitcoin across multisig vaults inside Coinkite terminal.

Galaxy Research rastrea la actividad de THORChain y CoinJoin mientras la mayoría de los fondos del exploit más amplio sigue inmóvil

TL;DR

  • Galaxy Research dijo que el atacante de Coldcard Wave 3 reanudó el movimiento de Bitcoin robado mediante transacciones en THORChain y CoinJoin.
  • El explotador está trabajando a través de cientos de bóvedas multisig creadas por el atacante, de los mayores saldos hacia abajo.
  • La mayor parte del Bitcoin vinculado al exploit más amplio de Coldcard permanece en sus direcciones originales controladas por el atacante, mientras una posible cuarta ola sigue sin confirmarse.

Opera de forma más inteligente en Jupiter, el DEX líder de Solana, creado para una ejecución rápida y una liquidez profunda. 

Intercambia tokens a tasas competitivas, enruta automáticamente a través de múltiples fuentes de liquidez y accede a perpetuos, DCA y herramientas avanzadas de trading — ¡todo en un solo lugar!


Galaxy Research dijo el 7 de septiembre de 2026 que el atacante detrás de la tercera ola de robos de monederos Coldcard había gastado 97.09 BTC, lo que representa cerca del 45% del Bitcoin robado en Wave 3. Las valoraciones citadas del lunes situaron esa cantidad en aproximadamente $7.7 millones y $7.8 millones bajo dos capturas de precio distintas. La actividad marcó un movimiento renovado de fondos ya robados en lugar de otra ola de robos confirmada, y el atacante usó tanto conversión entre cadenas como mezcla de transacciones nativa de Bitcoin para mover las ganancias.

tweet_2096785347929608296_20260908_072137_via_10015_io.webp

Cómo se movieron los fondos de Wave 3

El primer movimiento importante ocurrió el 2 de septiembre, cuando aproximadamente 20.5 BTC de la mayor bóveda se enviaron a través de THORChain y se convirtieron en Ethereum. Un conteo de transacciones más preciso mostró que 20.56 BTC finalmente llegaron a Ethereum. La actividad posterior tomó una ruta diferente, con fondos que entraron en rondas de CoinJoin, una técnica de privacidad de Bitcoin que combina transacciones de múltiples participantes para dificultar el rastreo de los vínculos entre entradas y salidas. Otros 57.24 BTC permanecieron sin gastar como cambio de CoinJoin en una sola dirección, mientras que Galaxy Research dijo que el rastro observable terminó en aproximadamente 19 BTC adicionales.

Galaxy Research escribió: “El explotador de Coldcard ‘Wave 3’ continúa moviendo fondos”, y dijo que las últimas transferencias estaban “entrando en rondas de coinjoins”. La firma de investigación afirmó que el operador había creado una serie estructurada de bóvedas multisig para las monedas robadas y las estaba gastando según el tamaño del saldo, comenzando por las mayores tenencias en lugar de mover los fondos al azar.

Métrica de bóveda de Wave 3 Estado Cantidad de Bitcoin
Estructura de bóvedas creada por el atacante 293 bóvedas multisig 2-de-2
Rangos 1-11 Ya movidas; once bóvedas vacías
Siguientes 10 bóvedas intactas Aún mantienen fondos 30.81 BTC
Rangos 61-293 233 bóvedas más pequeñas 33.77 BTC

El movimiento de Wave 3 no representa la misma proporción del robo total de Coldcard. Galaxy Research dijo que aproximadamente el 82% del Bitcoin robado en todas las olas identificadas aún permanecía en las direcciones originales controladas por el atacante, mientras que el 18% restante ya se había movido en transacciones asociadas con esfuerzos para lavar los fondos robados.

Los gastos recientes también expusieron una bóveda adicional que, según Galaxy Research, había sido “co-gastada” y estaba financiada por 58 direcciones probablemente asociadas con víctimas de Coldcard. Galaxy dejó abierta la causa de ese clúster, pero creyó que representaba a otra víctima de Coldcard. Incluirlo elevaría el total del exploit publicado por Galaxy Research a cerca de 1,806 BTC, valorados en $143.9 millones en la captura citada.

El recuento anterior de Galaxy Research, a mediados de agosto, había identificado aproximadamente 1,779 BTC robados a 190 víctimas en más de 8,600 direcciones. La firma de investigación también estaba considerando una cuarta ola no confirmada de 638.5 BTC en agosto. Si finalmente se atribuyera al compromiso de Coldcard, ese clúster elevaría el agregado por encima de 2,400 BTC. No obstante, Galaxy Research no había confirmado esa cuarta ola y anteriormente había registrado que no hubo barridos del atacante desde el 6 de agosto.

Un fallo de firmware debilitó la generación de la seed de Coldcard

La campaña de robos comenzó el 30 de julio de 2026 y se remontó a un fallo de firmware introducido por Coinkite en marzo de 2021. El problema redirigió la generación de la seed, alejándola de la fuente de números aleatorios por hardware del dispositivo Coldcard y hacia un generador más débil basado en software. Eso redujo la seguridad de la seed desde los 128 bits de entropía esperados hasta tan solo 40 bits en algunos dispositivos antiguos, lo que permitió a los atacantes reconstruir claves privadas vulnerables sin conexión y vaciar direcciones de firma única sin acceder físicamente a los monederos de hardware.

Coinkite más tarde renovó por completo el firmware afectado, con versiones actualizadas listadas como Mk4/Mk5 5.6.2 y Q 1.5.2Q. La configuración revisada requiere que los usuarios aporten aleatoriedad adicional mediante pulsaciones de teclas, tiradas de dados o lanzamientos de moneda. Actualizar el firmware no puede reparar una seed que se generó originalmente con la versión defectuosa, por lo que los propietarios de monederos afectados deben crear una seed nueva y transferir su Bitcoin a direcciones derivadas de ella.

El director ejecutivo de Coinkite, Rodolfo Novak, pidió disculpas en una carta abierta fechada el 31 de julio, escribiendo que la empresa tendría que “recuperar la confianza de nuestros usuarios”. En el momento cubierto por la información, aún se estaba preparando un postmortem técnico completo.

La actividad de Bitcoin aumentó tras el exploit

La actividad de la red de Bitcoin aumentó bruscamente tras el exploit, ya que los usuarios afectados movieron y consolidaron tenencias para reducir la exposición, llevando las direcciones activas a un máximo de ocho meses. El incidente tuvo un efecto aparentemente insignificante en el valor de mercado de Bitcoin durante ese periodo; en cambio, el activo repuntó hasta cerca de $82,000 en agosto antes de retroceder más tarde a alrededor de $79,500 en el momento de la cobertura.

Los movimientos más recientes muestran que el operador de Wave 3 continúa trabajando a través de bóvedas creadas por el atacante mientras utiliza distintas rutas de transacción para los fondos robados. El recuento de Galaxy Research distingue esos movimientos activos del exploit más amplio de Coldcard, donde la mayor parte del Bitcoin robado permanecía en sus ubicaciones originales controladas por el atacante y el clúster adicional de una cuarta ola no había sido confirmado.

Este artículo ha sido refinado y mejorado por ChatGPT.

cryptocurrency widget, price, heatmap
v 5.14.18
© 2017 - 2026 COIN360.com. Todos los derechos reservados.