El investigador onchain ZachXBT ha decidido no rastrear el robo de USD $88 millones a Coldcard, citando la falta de apoyo de la comunidad de Bitcoin. La falla de firmware que afectó a miles de carteras profundiza la crisis de confianza en la custodia propia.
***
- ZachXBT se niega a rastrear el hackeo de Coldcard por falta de apoyo de la comunidad Bitcoiner.
- La vulnerabilidad de firmware afectó a Coldcard Mk3, drenando 1.367 BTC de 4.585 direcciones.
- Coinkite enfrenta críticas por retención de datos y la industria debate el futuro de la custodia personal.
Según News Bitcoin, el investigador onchain ZachXBT anunció que no rastreará el hackeo de Coldcard, una billetera de hardware de Coinkite, que resultó en la pérdida de USD $88,6 millones en Bitcoin. La decisión sorprende por su trayectoria en casos de gran envergadura.
ZachXBT se distancia del rastreo
El investigador blockchain ZachXBT publicó en su cuenta de X que no tiene planes de monitorear el incidente de Coldcard. Explicó que su tiempo se centra en ecosistemas que valoran su trabajo.
Afirmó que los maxis de Bitcoin no son donantes ni apoyan sus investigaciones, por lo que siente “menos obligación” de ayudar. Esta postura contrasta con su histórico trabajo pro bono en casos de robos importantes.
El comentario llegó cuando la violación entró en su quinto día y el total robado seguía aumentando. ZachXBT ha sido clave para desenmascarar a hackers, pero ahora da un paso al costado.
La crítica de ZachXBT evidencia una desconexión entre la comunidad de Bitcoin y quienes realizan investigaciones onchain. Muchos esperan que los expertos trabajen gratis, pero el apoyo no siempre llega.
Su negativa podría sentar un precedente para otros investigadores independientes, que podrían replantearse su rol en casos de seguridad. La comunidad ahora se pregunta quién tomará la posta para rastrear los fondos sustraídos.
Galaxy Research continúa con el seguimiento de los BTC robados, pero la ausencia de ZachXBT se siente en el ecosistema.
La vulnerabilidad de Coldcard
La explotación se originó por un defecto de firmware en los monederos Coldcard Mk3 con versiones 4.0.1 a 4.1.9. El error provocó que algunos monederos generaran entropía de semilla mediante un generador de números aleatorios de software, en lugar del chip de hardware dedicado.
Este fallo hizo que ciertas semillas fueran adivinables, permitiendo al atacante drenar fondos de direcciones específicas. La primera ola se registró el 30 de julio, cuando 594 BTC, equivalentes a unos USD $38 millones en ese momento, fueron sustraídos de cerca de 500 direcciones inactivas en menos de 30 minutos.
Coinkite lanzó un firmware corregido en cuestión de dos días, pero el daño continuó propagándose. Para el 2 de agosto, Galaxy Research había contabilizado 1.367 BTC robados, valorados en USD $88,6 millones, extraídos de 4.585 direcciones a lo largo de tres olas de ataque.
La velocidad y precisión de los robos sugieren el uso de herramientas automatizadas, posiblemente asistidas por inteligencia artificial. El atacante logró identificar y drenar direcciones vulnerables en cuestión de minutos tras cada barrido.
Incluso cuando los depósitos en exchanges aumentaron y los BTC más antiguos comenzaron a moverse, el robo siguió escalando. Esto indica que el atacante tenía un conocimiento profundo de la vulnerabilidad.
El defecto se remonta a una compilación de firmware de marzo de 2021, lo que significa que cualquier semilla generada en esa versión durante más de cuatro años podría estar expuesta. Los propietarios deben rotar a una nueva semilla en el firmware corregido para protegerse.
Coinkite y la polémica de los datos
La respuesta de Coinkite al incidente ha sido tan controvertida como el hackeo mismo. La compañía envió correos electrónicos a cada dirección de cliente que pudo alcanzar desde sus registros de tienda y boletines, algunos datando de 2019, para advertir sobre el error.
Esto contradice afirmaciones anteriores del CEO Rodolfo Novak, quien aseguró que Coinkite borraba los datos de los clientes 90 días después de una compra, ofreciendo además opciones de compra anónimas. Ahora, la empresa admite que retiene las direcciones de correo electrónico de compra indefinidamente y carece de una política de eliminación para esos datos.
Esta divulgación ha generado una ola de críticas separada del hackeo en sí. Los usuarios se preguntan cómo Coinkite pudo manejar la privacidad de manera tan laxa en un producto diseñado para la autogestión de claves.
Novak defendió el historial de seguridad de la empresa, señalando que los competidores también enfrentan violaciones regularmente. Sin embargo, el episodio ha erosionado la confianza en la custodia propia, empujando a algunos inversores más cautelosos hacia los fondos cotizados (ETFs) en lugar de gestionar sus propias claves.
La saga ha trascendido lo técnico, convirtiéndose en un debate sobre la responsabilidad de las empresas de hardware wallets y sus prácticas de retención de datos. La disyuntiva entre la seguridad del cliente y el anonimato prometido queda en entredicho.
Samson Mow y los pasos urgentes
El defensor de Bitcoin Samson Mow compartió cinco acciones inmediatas para los usuarios afectados por las pérdidas de Coldcard. Aunque el artículo no detalla los pasos específicos, se entiende que buscan mitigar el riesgo de futuros ataques.
La recomendación probablemente incluye generar una nueva semilla en un firmware actualizado, mover los fondos a direcciones nuevas y monitorear cualquier actividad sospechosa. También podría sugerir contactar a intercambios para alertar sobre posibles movimientos fraudulentos.
Mow, conocido por su activismo en el ecosistema Bitcoin, ha sido una voz influyente en momentos de crisis. Su llamado a la acción inmediata subraya la urgencia de proteger los activos.
Sin embargo, la falta de detalles en la noticia limita el alcance de estas recomendaciones. Los usuarios deben buscar información adicional en fuentes oficiales de Coinkite.
La reacción de Mow refleja la preocupación general por la seguridad de las billeteras de hardware. A pesar de ser consideradas el estándar de oro para la custodia en frío, este incidente muestra que ningún sistema es perfecto.
La comunidad espera que Coinkite publique una guía oficial para los afectados, con pasos claros para rotar semillas y actualizar firmwares. Mientras tanto, los usuarios deben estar alerta.
El rastreo de los fondos y el futuro
Galaxy Research ha asumido la responsabilidad de rastrear los 1.367 BTC robados, publicando actualizaciones ola por ola a medida que evoluciona la actividad de la billetera del atacante. Su trabajo es crucial para intentar recuperar los fondos o al menos rastrear su destino.
Sin embargo, la negativa de ZachXBT deja un vacío significativo en las capacidades de investigación onchain. Su experiencia y herramientas eran invaluables en casos de alta complejidad como este.
La saga también ha generado un espectáculo público en la cadena de bloques. Una descarada oferta de blanqueo de bitcoins fue publicada directamente en la blockchain, lo que añade una capa de drama al incidente.
El impacto en la confianza de los usuarios es profundo. Muchos habían confiado en Coldcard como una billetera de hardware segura, y ahora se preguntan si la custodia propia es realmente la opción más segura. Algunos podrían considerar volver a los ETFs o a las soluciones de custodia centralizada.
El error en el firmware, que data de marzo de 2021, significa que la amenaza persiste hasta que todos los usuarios afectados roten sus semillas. Coinkite dice que ha corregido el problema, pero la exposición histórica sigue latente.
Este incidente sin duda marcará un antes y un después en la industria de las billeteras de hardware. Las empresas deberán revisar sus procesos de seguridad y sus políticas de retención de datos, mientras que los usuarios exigirán mayor transparencia.
En definitiva, la negativa de ZachXBT a rastrear el hackeo de Coldcard es un síntoma de un problema más amplio: la falta de apoyo a los investigadores independientes en el ecosistema. Mientras tanto, los afectados deben tomar medidas urgentes para proteger sus fondos, y la industria debe aprender de este error para evitar futuras brechas de seguridad.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Criptomonedas
Secuestro cripto en Londres termina con 5 condenados por torturar a inversores franceses
Bitcoin
Pérdida millonaria en American Bitcoin: crece su reserva de BTC pero las acciones caen
Empresas
La escasez de memoria golpea al MacBook Air: los precios suben y la IA es la culpable
Blockchain