-
Todas las transacciones pagaron una comisión fija de 30 sat/vB, muy por encima del promedio semanal.
-
Los fondos quedaron concentrados en cuatro direcciones que, hasta ahora, no registran movimientos.
Un informe de Galaxy Research detalló que el ataque a las wallets Coldcard drenó por completo 1.196 direcciones en un lapso de apenas 41 minutos. Asimismo, investigadores de Galaxy confirmaron lo que la firma Block había anticipado: el monto sustraído, estimado inicialmente en casi 600 BTC, en realidad alcanzó los 1.082 bitcoin (BTC), unos USD 68 millones, un 82% más que la estimación inicial.
El robo a las wallets de Coldcard, advirtió Galaxy, ocurrió entre las 01:10:20 y las 01:51:26 UTC del 30 de julio, y el ataque se distribuyó en 6 bloques dentro del rango 960.183 a 960.191. De esos 6 bloques, 3 no registran ninguna transacción de barrido (operaciones en las que un atacante vacía y consolida los fondos de múltiples direcciones comprometidas hacia direcciones bajo su control), indicaron los investigadores.

Esa alternancia, con bloques que concentran decenas de transacciones seguidos de bloques sin actividad alguna, es consistente, según el informe, con transacciones transmitidas en tandas preparadas de antemano. Un proceso que descubriera las claves de forma progresiva, a medida que avanza, tendería a repartir las operaciones de manera más pareja entre bloques consecutivos.
Adicionalmente, desde Galaxy identificaron una segunda característica común a todas las transacciones del vaciamiento: cada una pagó una comisión fija de 30,0 satoshis por byte virtual (sat/vB), entre 30 y 75 veces la comisión mediana de esa semana, que se ubicó entre 0,4 y 1,0 sat/vB. Ninguna de esas transacciones generó una dirección de cambio, la salida adicional que normalmente devuelve al remitente el resto de los fondos no gastados en una operación.
Para Galaxy Research, ese patrón (una comisión idéntica repetida en cientos de transacciones) es el dato más discriminante de todo el episodio. La firma explica que la consolidación de fondos en un puñado de direcciones ocurre todo el tiempo en Bitcoin y, por sí sola, constituye una señal débil, ya que cualquier exchange produce ese mismo efecto de forma rutinaria.
Lo que distingue a este episodio, conforme al análisis de Galaxy Research, es que la comisión permanece constante en todas las operaciones, un comportamiento típico de una herramienta automatizada que ejecuta transacciones ya preparadas con claves obtenidas de antemano, y no de un conjunto de propietarios de wallets decidiendo mover sus fondos de manera independiente.
El perfil de las víctimas es minorista, no institucional
Galaxy Research también clasificó las 1.196 direcciones según el monto que tenía cada una antes del robo, como se ve en la siguiente imagen.

La mayoría de las direcciones, 807 de las 1.196, tenía entre 0,1 y 1 BTC, y en conjunto sumaban 257 BTC (casi USD 16.500.000). En términos de volumen total sustraído, el peso principal correspondió a otros dos grupos: las 214 direcciones con montos de entre 1 y 10 BTC, que aportaron 511,7 BTC, y las 16 direcciones con montos de entre 10 y 50 BTC, que sumaron 259,9 BTC.
Esa combinación, con una gran cantidad de direcciones de montos pequeños y el mayor volumen concentrado en un rango medio, corresponde, según el informe, a un perfil de autocustodia individual y no al de un exchange o una institución, que suele operar con montos mayores concentrados en un número menor de direcciones.
El informe agrega un dato adicional sobre el origen de las direcciones vulneradas: 1.183 correspondían al formato native segwit (BIP-84), 7 al formato nested segwit (BIP-49) y 6 al formato legacy (BIP-44). Esa distribución entre los tres formatos de dirección que admite Bitcoin es consistente con un rastreo sistemático de múltiples rutas de derivación de claves a partir de la misma semilla comprometida, y no con un ataque dirigido a un único formato.
Atacantes consolidaron los fondos
El mismo informe rastreó el destino final de los fondos sustraídos mediante un diagrama que sigue el recorrido completo desde las direcciones víctima hasta su ubicación actual, como se ve en la siguiente imagen.

Los 1.082 BTC retirados de las 1.196 direcciones se consolidaron, en cuestión de minutos, en cuatro direcciones finales: una concentró 562 BTC, otra 398 BTC, una tercera 89 BTC y la última 32 BTC. Al momento de la publicación del informe (bloque 960.400), ninguna de esas cuatro direcciones registraba movimientos posteriores al hackeo, y Galaxy Research indicó que continúa monitoreándolas.
Galaxy Research advirtió que son esperables nuevos vaciamientos mientras los usuarios no migren los fondos que permanecen en direcciones generadas con versiones vulnerables del firmware de Coldcard, la misma recomendación urgente que llevó a Coinkite a lanzar actualizaciones de emergencia para sus dispositivos. La propia firma de análisis reconoció, además, que su informe podría no ser exhaustivo, aunque lo presentó como su mejor estimación inicial del alcance del ataque.










