Autor original: Oluwapelumi Adejumo
Compilación original: Saoirse, Foresight News
La crisis de la cartera Coldcard ha golpeado duramente el sentimiento del mercado de Bitcoin, confundiendo varios indicadores de referencia en la cadena y exponiendo las debilidades de larga data en los sistemas de defensa de red asistidos por IA.
El 30 de julio, el fabricante de hardware Coinkite emitió una advertencia de riesgo a los usuarios: las carteras generadas por versiones específicas del firmware de Coldcard presentaban riesgo de robo de activos, cuya raíz era un fallo de software que provocaba que la aleatoriedad de la frase semilla (mnemotécnica) fuera mucho menor que el estándar de diseño.
Galaxy Research indicó que este incidente de seguridad dio lugar a tres oleadas de ataques, con un total de 4.585 direcciones comprometidas de forma dirigida. La cantidad de Bitcoin robada fue de 1.367,05, con un valor aproximado de 89 millones de dólares.

Incidente de hackeo de la cartera de Bitcoin Coldcard (Fuente: Galaxy Research)
Alex Thorn, director global de investigación de Galaxy, declaró que el Bitcoin robado en las tres oleadas de ataques sigue estando en direcciones controladas por los atacantes. Sin embargo, añadió que algunos fondos robados, dispersos y de pequeño valor, ya han sido lavados mediante el uso de "peel chains" (cadenas de pelado), servicios de puente entre cadenas y casas de apuestas en el extranjero.
La migración de carteras Coldcard altera las señales bajistas de Bitcoin
Con el riesgo de seguridad en plena evolución, los usuarios potencialmente expuestos se apresuraron a transferir sus Bitcoin para evitar que los hackers los robaran. Aunque Coinkite ya ha lanzado una versión corregida del firmware para los modelos afectados, las frases semilla de alto riesgo generadas previamente no pueden ser reparadas mediante una actualización del sistema. Los usuarios solo pueden crear una cartera nueva y transferir los activos a una dirección segura.
Esta migración masiva de carteras provocó un aumento anormal en la actividad en cadena de los pequeños tenedores y del Bitcoin inactivo a largo plazo. Julio Moreno, director de investigación de CryptoQuant, explicó que el 31 de julio, el volumen total de transacciones con un valor inferior a 1 Bitcoin alcanzó los 39.600 Bitcoin. Este es el valor diario más alto para esta categoría de transacciones desde la quiebra de FTX en noviembre de 2022; poco después del colapso de FTX, el volumen de transacciones similares fue de 39.900 Bitcoin.
El número de direcciones activas diarias de Bitcoin también se disparó, pasando de unas 645.000 el 30 de julio a casi 1 millón al día siguiente, alcanzando su punto más alto desde el 10 de diciembre de 2024. Moreno señaló que el fuerte aumento en el número de direcciones se concentró principalmente en las direcciones de salida, con un aumento muy limitado en las direcciones de recepción, lo que sugiere que los usuarios estaban transfiriendo fondos desde sus carteras originales por motivos de seguridad.

Direcciones activas diarias de Bitcoin (Fuente de datos: CryptoQuant)
El volumen de depósitos en exchanges para transacciones individuales inferiores a 10 Bitcoin aumentó a 7.300 Bitcoin, alcanzando un nuevo máximo desde el 6 de febrero de ese año. Algunos usuarios depositaron temporalmente sus activos en exchanges durante el período de transición hacia una nueva cartera segura, aunque este flujo de fondos también incluía activos que los inversores planeaban vender.

Aumento de depósitos de Bitcoin en exchanges tras el incidente Coldcard (Fuente: CryptoQuant)
El analista de CryptoQuant, JA Maartunn, añadió que, tras la revelación de la vulnerabilidad, se habían transferido 77.402 Bitcoin que llevaban mucho tiempo inactivos. Sin embargo, Maartunn advirtió que no se debe interpretar este gran movimiento de fondos como una prueba de pánico y venta masiva por parte de los inversores. En el contexto del evento, la esencia del movimiento de fondos es que los usuarios estaban fortaleciendo la seguridad de sus carteras.
Dijo: "El problema de la frase semilla de Coldcard obligó a los usuarios a transferir Bitcoin mantenido a largo plazo para garantizar la seguridad de sus activos. Esto distorsiona la precisión de varios datos gráficos, como los cambios en la oferta de tenedores a largo plazo, la destrucción de días-moneda (coin days destroyed) y la distribución del periodo de gasto de la producción (SOPR)."
Con el gran aumento de la actividad transaccional en la cadena, el sentimiento general del mercado se deterioró drásticamente. La firma de análisis blockchain Santiment señaló que la proporción entre comentarios alcistas y bajistas sobre Bitcoin en toda la red cayó a su nivel más bajo desde que la plataforma inició el seguimiento moderno de datos sociales. En plataformas como X, Reddit y Telegram, por cada 1 comentario bajista solo había 0,58 comentarios alcistas.

El sentimiento del mercado de Bitcoin se vuelve bajista (Fuente: Santiment)
Santiment considera que la reacción del mercado fue tan intensa porque el objetivo de este ataque de vulnerabilidad fueron las carteras de almacenamiento en frío (cold wallets). La mayoría de los tenedores consideran estas carteras frías como la última línea de defensa para sus activos en Bitcoin después de retirarlos de los exchanges y alejarlos de las plataformas de criptografía de alto riesgo.
Las normas de control de IA en EE.UU. aumentan la dificultad de rastrear el caso Coldcard
Estas transferencias de cartera, que confunden las señales del mercado de Bitcoin, también hacen que el rastreo de los fondos robados sea urgente, antes de que fluyan hacia plataformas intercambiables y con opción de retiro.
Galaxy Research recopiló información reportada por las víctimas, identificó una serie de direcciones sospechosas de pertenecer a los hackers y compartió los datos con las autoridades, instituciones de cumplimiento y otros investigadores de seguridad cibernética. Thorn reveló que las instituciones habían reportado alrededor de 600 direcciones sospechosas donde podrían estar almacenados los Bitcoin robados.
Sin embargo, indicó que las medidas de seguridad ("guardrails") implementadas en los principales modelos de lenguaje de Estados Unidos habían dificultado el rastreo de activos robados y la protección de usuarios, obligando al equipo de investigación a utilizar un modelo de IA de código abierto chino como alternativa. Thorn no especificó qué modelos de IA estadounidenses ni qué consultas fueron bloqueadas, ni detalló qué asistencia proporcionó este modelo alternativo a la investigación. Aun así, la dificultad que planteó es muy similar a los problemas encontrados por Hugging Face en un ataque cibernético anterior.
Esta plataforma de IA declaró que un proceso automatizado había comprometido parte de su infraestructura, y que el equipo de seguridad necesitaba analizar más de 17.000 registros de eventos. Inicialmente, los investigadores utilizaron interfaces comerciales para acceder a modelos de lenguaje avanzados principales, cargando registros de comandos de ataque, cargas útiles de explotación de vulnerabilidades y logs de comando y control para su análisis.
Hugging Face afirmó que todas estas consultas fueron bloqueadas por el sistema. La razón fue que los sistemas de seguridad de IA no podían distinguir entre los investigadores que realizaban una respuesta a incidentes y los atacantes reales. Finalmente, el equipo optó por el modelo de pesos abiertos GLM 5.2, desarrollado por la empresa china Zhipu AI, y realizó todo el análisis forense en sus propios servidores.
Este modelo ayudó al personal a reconstruir la línea de tiempo completa del ataque, localizar credenciales filtradas, extraer indicadores de compromiso y distinguir entre rastros de ataque reales y actividades señuelo de interferencia. Hugging Face afirmó que el trabajo forense, que originalmente habría llevado varios días, se redujo a unas pocas horas con la asistencia de la IA.
Este caso corrobora el desequilibrio entre IA ofensiva y defensiva que Thorn mencionó en el caso Coldcard: los hackers pueden utilizar herramientas de IA sin restricciones y modificables, libres de las normas de seguridad de los modelos comerciales; mientras que los defensores, al enviar materiales con características maliciosas para la investigación de casos, a menudo son rechazados por la IA, incluso cuando su objetivo es controlar un incidente de seguridad grave.
Sin embargo, eliminar ampliamente las restricciones de seguridad de la IA generaría nuevos riesgos. Los proveedores de servicios de IA no pueden simplemente abrir permisos basándose en la afirmación verbal de un usuario de que está rastreando un robo de criptomonedas. Este tipo de herramientas sin restricciones también podrían ser mal utilizadas para ataques a carteras, lavado de dinero, evasión de la regulación comercial y otras actividades ilegales.
En el ámbito de las criptomonedas, esta contradicción es especialmente aguda: los activos robados pueden fluir a través de puentes entre cadenas, exchanges y plataformas de apuestas en cuestión de minutos. Cualquier retraso en el rastreo significa que los fondos pueden transferirse a plataformas con retiros libres antes de que las víctimas obtengan un comprobante de denuncia o los investigadores completen el rastreo manual, perdiendo para siempre la oportunidad de congelarlos.





