Investigadores de seguridad transfirieron 52,37 BTC, valorados en aproximadamente US$ 4,5 millones, que habían sido retirados preventivamente de carteras expuestas a la vulnerabilidad de Coldcard a un fideicomiso creado para devolver los activos a sus propietarios. El movimiento fue identificado por Alex Thorn, jefe de investigación de Galaxy Digital, y divulgado el lunes (21).
Los bitcoins fueron consolidados en una nueva dirección asociada a Crypto Recovery Trust, entidad registrada en Wyoming. La transacción, confirmada en el bloque 967.948 de la red Bitcoin, incluyó un mensaje OP_RETURN que dirigía a posibles víctimas al sitio del fideicomiso para iniciar el proceso de recuperación.
Según el rastreo de Galaxy, los 52,37 BTC representan cerca del 2,8% de los fondos vinculados al exploit que la empresa monitorea. En la segunda ola de movimientos identificada durante el incidente, aproximadamente 40% de los bitcoins fueron retirados por whitehats antes de que los responsables del ataque pudieran alcanzarlos.
Parte del valor provino de grupos de direcciones ya clasificados por Galaxy como relacionados con el incidente. Otros 3,0134 BTC incluidos en la transferencia no habían sido rastreados previamente y probablemente también corresponden a fondos rescatados, aunque el origen aún no ha sido confirmado.
Falla en Coldcard debilitó la generación de semillas
El incidente comenzó a finales de julio tras el descubrimiento de una falla en el firmware de Coldcard, cartera física de Bitcoin producida por Coinkite. Un error de integración hizo que determinadas versiones utilizaran un generador pseudoaleatorio de software en el proceso de creación de las semillas, en lugar de depender exclusivamente del generador aleatorio de hardware previsto por el proyecto.
Con menos entropía, algunas semillas pasaron a tener un espacio de búsqueda significativamente menor. Esto permitió que los atacantes reconstruyeran claves privadas offline y movieran bitcoins sin necesidad de obtener acceso remoto a los dispositivos. Galaxy estimó en agosto pérdidas confirmadas de al menos 1.778,84 BTC, entonces equivalentes a US$ 112,7 millones, en más de 8.600 direcciones.
Coinkite ya lanzó versiones corregidas del firmware, pero la actualización no corrige las semillas creadas anteriormente con versiones vulnerables. Los usuarios afectados deben generar una nueva semilla en firmware corregido y transferir sus fondos a nuevas direcciones.
Crypto Recovery Trust afirma haber sido creado para mantener separados los activos digitales recuperados mientras verifica la titularidad antes de la devolución. Las víctimas pueden consultar el servicio de recuperación y presentar pruebas para solicitar los bitcoins rescatados.



