Golden Bitcoin symbol surrounded by network nodes
Cripto

Alex Thorn de Galaxy alerta sobre barridos de BTC en 462…

Thorn dijo que algunas transacciones de atacantes sospechosos aún están sin confirmar, dejando una estrecha ventana de aumento de tarifas para los usuarios afectados.

Por Emma Carter4 min de lectura

El jefe de investigación de Galaxy, Alex Thorn, señaló un nuevo grupo de robos de Bitcoin sospechosos relacionados con Coldcard que movieron alrededor de 388.9 BTC a través de 218 transacciones desde 462 direcciones de posibles víctimas.

Thorn dijo que algunos gastos relacionados aún están sin confirmar en el mempool, creando una oportunidad sensible al tiempo para que ciertos usuarios anulen la transacción del atacante con un conflicto de tarifa más alta.

Un nuevo grupo de posibles barridos de Coldcard afecta a 462 direcciones.

Alex Thorn, jefe de investigación en Galaxy, destacó lo que describió como otra ola de actividad de drenaje coordinado relacionada con usuarios de Coldcard, señalando 218 transacciones que movieron alrededor de 388.9.BTCde 462 direcciones de posibles víctimas en las últimas horas.

Thorn enmarcó la atribución como probabilística en lugar de una identificación confirmada wallet por wallet, escribiendo: “Estos son PROBABLEMENTE víctimas de Coldcard — coinciden con la forma de los utxos vulnerables de Coldcard y el patrón elevado de transacciones me da alta confianza en que son otra ola de ataques.” La referencia a la “forma” es a los UTXOs, o salidas de transacción no gastadas, los fragmentos discretos de BTC que constituyen el saldo gastable de una billetera.

La cadencia en la cadena es la clave. Thorn dijo que la actividad promedió 13.8 barridos por bloque, alrededor de 45 veces la tasa observada en una ventana de control previa al incidente, lo que hace que el flujo se parezca menos a una consolidación rutinaria y más a una campaña de drenaje coordinada.

El comportamiento del destino también es importante para el seguimiento. Thorn dijo que la mayoría de las transferencias creaban un nuevo destino.direcciónpor víctima en lugar de converger en una única billetera de colección obvia, y que algunos fondos ya se habían enviado a direcciones de segundo salto, un flujo de trabajo común cuando un atacante quiere reducir el agrupamiento y acelerar la dispersión.

Por qué esta ola es importante para los traders que observan el flujo de monedas robadas

‘Escape Hatch’ del Mempool: Cuando un conflicto de tarifa más alta aún podría salvar fondos

El detalle sensible al tiempo es que algunos gastos de atacantes sospechosos aún no son finales. Thorn dijo que hay transacciones similares en el mempool, el grupo de transacciones de Bitcoin no confirmadas que esperan ser incluidas en un bloque.

Eso crea una estrecha 'salida de escape' para un subconjunto de usuarios afectados. Thorn dijo que los usuarios que aún controlan las claves relevantes pueden ser capaces de transmitir una transacción en conflicto con una tarifa más alta, enviando fondos a una billetera segura antes de que la transacción del atacante se confirme.

Mecánicamente, esto es un gasto de reemplazo que paga a los mineros más para confirmarlo primero, invalidando la versión de tarifa más baja.

Lo que hay que observar a continuación es principalmente bloque por bloque y operativo:

1.Confirmación vs reemplazo:Si los barridos sospechosos pendientes en el mempool se confirman en los próximos bloques, o son reemplazados por transacciones en conflicto de tarifa más alta de las víctimas. 2.Intensidad del barrido:Si el ritmo se mantiene cerca de los 13.8 barridos por bloque citados por Thorn, o retrocede hacia la línea base previa al incidente que mencionó.

3.Deserción de segundo salto:Si las nuevas direcciones de destino por víctima continúan transfiriendo fondos a direcciones de segundo salto, lo que implicaría una rápida dispersión antes de cualquier intercambio o salida OTC.Clústeres de seguimiento:Si se señalan olas adicionales en los días posteriores a este clúster, dado el marco de Thorn que sugiere que el patrón se asemeja a actividades de ataque anteriores.

El contexto del incidente más amplio sigue siendo el mismo. Thorn vinculó la actividad a un defecto de firmware de Coldcard previamente divulgado que hizo que los dispositivos afectados generaran semillas de billetera con menos entropía de la prevista, y las últimas estimaciones citadas en el mismo informe colocan el impacto en miles de billeteras y más de $90 millones en Bitcoin robados, aunque la metodología para esas estimaciones no se detalló en la información proporcionada.

Lo que la nueva ola de robos de Coldcard que barre 389 me dice

El detalle equivalente a la presentación aquí es el estado de la mempool, no el número principal de BTC. Si las transacciones del atacante aún no están confirmadas, el umbral que importa es si las víctimas pueden realmente obtener un conflicto de tarifa más alta minado primero, porque esa es la diferencia entre una mitigación post-mortem y una ventana de mitigación en vivo.

La cifra de 13.8 barridos por bloque también está haciendo un trabajo real. Si ese ritmo persiste y el movimiento de segundo salto continúa, la configuración comienza a parecer estructural en lugar de impulsada por la narrativa, con un flujo de trabajo del atacante optimizado para la dispersión y un agrupamiento en tiempo real más difícil.

Esto es importante en términos prácticos si los barridos no confirmados se confirman a gran escala o son reemplazados a gran escala, porque ese resultado determina si esta ola se convierte en un riesgo de presión de venta realizado o en un incidente contenido.

Fuentes