La empresa Galaxy Research anunció el descubrimiento de una tercera ola de ataques, que presuntamente se dirigen a direcciones creadas en dispositivos Coldcard. Según los datos disponibles, como resultado de la última ola, se retiraron 207,7294 $BTC, lo que incrementó las pérdidas totales a 1367,05 $BTC, o aproximadamente 88,6 millones de dólares estadounidenses, distribuidos en 4585 direcciones.
Según la empresa de investigación, las dos primeras olas de ataques mostraban principalmente un comportamiento similar en la cadena de bloques. En ambas olas, los fondos se transferían a un pequeño número de direcciones de colección comunes, se utilizaban direcciones P2WPKH y los objetivos de los ataques eran billeteras creadas con diferentes rutas de derivación. El intervalo de aproximadamente 27 horas entre las dos olas y la similitud en la estructura de las transacciones sugieren que los ataques podrían haber sido perpetrados por la misma persona o grupo.
Sin embargo, Galaxy Research subrayó que existían diferencias entre las dos primeras olas en cuanto a las comisiones de transacción y las señales de "reemplazo de comisiones", por lo que no fue posible probar definitivamente la participación del mismo atacante.
La tercera ola podría indicar a otro atacante.
Según los datos de Galaxy Research, la tercera ola de ataques difiere de las dos anteriores en casi todas las características de comportamiento medibles. En lugar de utilizar direcciones de colección comunes, como en los primeros ataques, en la tercera ola se creó una dirección objetivo separada para cada víctima.
Se señaló que los bitcoins robados en la tercera ola se almacenaban en direcciones P2WSH, no en direcciones P2WPKH, y que en cada 'dump' se agregaban en promedio direcciones de 6,37 víctimas. En contraste, la primera ola de ataques se dirigía a una sola dirección de víctima por transacción. Además, se afirmó que la tercera ola solo escaneaba direcciones a lo largo de la ruta estándar de generación.
Los investigadores señalaron que estos cambios podrían deberse a que el mismo atacante rediseñó sus herramientas para dificultar el rastreo de las transacciones en la cadena de bloques. Sin embargo, también se observó que es posible la aparición de un segundo atacante que apunte al mismo conjunto vulnerable de claves, después de que la información sobre la vulnerabilidad de Coldcard se hiciera pública.
Galaxy Research informó que los datos de la cadena de bloques no permiten distinguir definitivamente entre estos dos escenarios. La empresa declaró que, aunque es indudable que cada ola de ataques fue manejada por un solo operador, no se puede afirmar con certeza que las tres olas estuvieran vinculadas al mismo atacante.
Los bitcoins en las direcciones de los atacantes aún no se han movido.
Según los cálculos de Galaxy Research, los atacantes controlan un total de 1,366.3865 $BTC. Se afirma que no todas las direcciones finales de los atacantes, a las que se transfirieron estos bitcoins con un valor aproximado de 88,6 millones de dólares, han sido gastadas aún en la cadena de bloques.

El análisis por bloques mostró que las direcciones se enviaban masivamente a la red durante las olas de ataques. La ausencia de cualquier operación de envío en los bloques intermedios dentro de cada ola que pudiera atribuirse a las acciones de los atacantes indica que las operaciones se enviaban a la red en grupos, no de manera continua.
Se señaló que las pérdidas se concentraban principalmente en billeteras con un saldo menor a 1 $BTC en cuanto al número de direcciones, pero las direcciones con saldos mayores resultaron decisivas en términos del monto total. Galaxy Research estimó que esta distribución se asemeja más a las billeteras de custodia propias de usuarios individuales que a los servicios de custodia institucionales.
La investigación también mostró que el software vulnerable de Coldcard se lanzó el 17 de marzo de 2021, aproximadamente en el bloque 674,951 de la red Bitcoin. Galaxy Research declaró que ninguno de los bitcoins identificados como robados en las primeras tres olas de ataques fue creado antes de ese bloque.
*Esto no es una recomendación de inversión.
end-content






