A Bitcoin coin resting on smooth pebbles with
Cripto

Expertos recuperan 52.37 BTC por falla de Coldcard en…

Alex Thorn de Galaxy dijo que la medida cubría aproximadamente el 40% de la segunda ola de la explotación, mientras que 3.0134 BTC permanece sin verificar en su origen.

Por Emma Carter7 min de lectura

Los hackers éticos movieron 52.37 BTC vinculados a la falla de entropía de Coldcard a una dirección controlada por Crypto Recovery Trust, con sede en Wyoming, posicionando los fondos para la recuperación de las víctimas.

El jefe de investigación de Galaxy Digital, Alex Thorn, enmarcó la transferencia como aproximadamente el 40% de la “segunda ola” de la explotación, pero dijo que un trozo de 3.0134 BTC provenía de direcciones previamente no rastreadas con procedencia no confirmada.

Puntos Clave

  • 52.37BTC vinculados al incidente de falla de entropía de Coldcard fueron transferidos a una dirección controlada por Crypto Recovery Trust, con sede en Wyoming, según el jefe de investigación de Galaxy Digital, Alex Thorn.
  • La barrida fue descrita como aproximadamente el 40% de los Bitcoin asociados con la “segunda ola” de la explotación, lo que implica que la operación defensiva aún está compitiendo con la actividad de atacantes activos.
  • 3.0134 BTC incluidos en la transferencia provinieron de direcciones que Galaxy no había rastreado previamente, y Galaxy no pudo confirmar de dónde se originaron esos fondos.
  • Una estimación de exposición publicada citada por Thorn situó la vulnerabilidad en 1,830 BTC a través de 9,162 direcciones, y los usuarios afectados pueden verificar si el fideicomiso controla sus fondos a través del sitio web de Crypto Recovery Trust.

52.37 BTC llega a un fideicomiso de recuperación en Wyoming mientras se desarrolla la segunda ola

Un grupo de Bitcoin vinculado al incidente de 'falla de entropía' de Coldcard se ha consolidado en un vehículo de recuperación, con 52.37 BTC movidos a una dirección controlada por el Crypto Recovery Trust con sede en Wyoming, según una publicación en X del jefe de investigación de Galaxy Digital, Alex Thorn.

El marco operativo es importante. Thorn describió la transferencia como parte de la 'segunda ola' en curso del exploit, y dijo que los white hats barrieron las monedas para proteger los fondos de las víctimas, que es el manual típico cuando los defensores creen que los UTXOs expuestos están en riesgo de ser drenados antes de que los usuarios puedan rotar claves o mover fondos por sí mismos.

Para los traders que rastrean flujos impulsados por exploits, la pregunta inmediata no es si 52.37 BTC es grande en términos absolutos, sino si la actividad en la cadena está tendiendo hacia la contención o la escalada.

Una barrida defensiva hacia un punto de custodia conocido puede reducir el riesgo de presión de venta a corto plazo de las billeteras controladas por atacantes, pero también concentra monedas en una sola dirección que puede luego distribuir fondos nuevamente a medida que se procesan las reclamaciones.

El incidente en sí se centra en una 'falla de entropía', una debilidad en la generación de aleatoriedad que puede hacer quelas claves privadassean predecibles y las billeteras vulnerables al robo.

Coldcard es unproducto de billetera de hardwareutilizado para la autocustodia de Bitcoin, y la presencia de una etiqueta de 'segunda ola' sugiere que la exposición se está tratando como una secuencia de conjuntos de direcciones que se vuelven vulnerables o están siendo activamente atacadas con el tiempo.

Lo que sugiere la barrida de ~40% de 'Segunda Ola' sobre los UTXOs expuestos restantes

Thorn dijo que la barrida de 52.37 BTC representaba aproximadamente el 40% del Bitcoin asociado con la segunda ola del exploit. Leído literalmente, eso implica que la mayoría del BTC vinculado a la segunda ola no fue capturado en esta consolidación, ya sea porque ya fue movido a otro lugar, permanece inactivo en UTXOs expuestos, o fue tomado por un atacante antes de que los defensores pudieran adelantarse.

Esa dinámica de "carrera" es la parte que los participantes del mercado tienden a valorar incorrectamente. Cuando los defensores están barriendo UTXOs, efectivamente están compitiendo por las mismas salidas gastables que un atacante podría apuntar, y el resultado puede cambiar rápidamente el perfil de flujo.

Las monedas que terminan en billeteras controladas por atacantes a menudo se convierten en un problema de monitoreo para los intercambios y equipos de cumplimiento, mientras que las monedas que terminan en un fideicomiso de recuperación se convierten en un problema de distribución operativa que puede desarrollarse durante semanas.

El efecto de segundo orden es que el etiquetado se vuelve desordenado en tiempo real. Una barrida puede ser protectora y aún así crear incertidumbre temporal sobre quién controla qué, especialmente cuando múltiples respondedores están moviendo fondos bajo presión de tiempo.

Esa incertidumbre es la razón por la cual el marco de "segunda ola" es más útil que un solo número principal, porque le dice a los comerciantes que el incidente aún se está trabajando activamente en lugar de estar resuelto de manera limpia.

Nick Bax, un investigador de seguridad y respondedor de incidentes de SEAL 911, describió anteriormente la urgencia detrás de estos movimientos. El 9 de septiembre, Bax dijo que ayudó a rescatar alrededor de 50 BTC a finales de julio porque los fondos estaban "inminentemente a punto de ser robados" debido al defecto de entropía de Coldcard.

La Brecha de Atribución de 3.0134 BTC y los Números de Exposición Más Grandes

La narrativa limpia de "fondos rescatados" tiene una salvedad medible. Thorn dijo que los 3.0134 BTC incluidos en la transferencia de 52.37 BTC provenían de direcciones que Galaxy no había rastreado previamente, y que Galaxy no pudo confirmar el origen de esos fondos, aunque Thorn dijo que presumiblemente también fueron rescatados de billeteras afectadas por el defecto de Coldcard.

Esa brecha de atribución de 3.0134 BTC es pequeña en relación con la transferencia completa, pero es lo suficientemente grande como para importar a cualquiera que intente mantener un libro de contabilidad preciso de monedas robadas versus rescatadas.

En la práctica, significa que la dirección de destino puede describirse con confianza como controlada por el Crypto Recovery Trust, pero no cada satoshi en la transferencia entrante puede ser etiquetado de manera limpia al conjunto de exposición conocido basado en el rastreo de Galaxy en el momento de la publicación.

El otro número en el hilo de Thorn es el que evita que esto sea una historia ordenada de "fondos recuperados". Thorn citó una estimación de exposición total publicada de 1,830 BTC en 9,162 direcciones vinculadas a la vulnerabilidad de Coldcard.

Incluso si solo una fracción de esa exposición se explota activamente, deja espacio para que más movimientos en la cadena salgan a la luz, y para que se identifiquen actividades adicionales de "olas" después del hecho.

Para los usuarios afectados, el camino de recuperación está centralizado en torno al flujo de custodia y verificación del fideicomiso. Las posibles víctimas son dirigidas a ingresar sus direcciones de billetera en el sitio web del Crypto Recovery Trust para determinar si el fideicomiso controla sus fondos.

Señales que los Comerciantes Pueden Monitorear: Nuevas Barridas, Movimientos de Atacantes y Actividad de Reclamos de Víctimas

Las señales más accionables desde aquí son en cadena y procedimentales en lugar de narrativas.

Primero, transferencias adicionales hacia o desde la dirección controlada por el Crypto Recovery Trust indicarían si los white hats todavía están consolidando UTXOs expuestos o comenzando a distribuir fondos de vuelta a los reclamantes. Cualquiera de las direcciones cambia el perfil de flujo, y barridos entrantes repetidos reforzarían que la operación defensiva está en curso.

En segundo lugar, cualquier identificación de seguimiento por parte de Galaxy respecto a los 3.0134 BTC provenientes de direcciones previamente no rastreadas estrecharía la atribución. Si esos inputs se vinculan más tarde al conjunto de exposición publicado, fortalece la etiqueta de “rescatado”. Si permanecen no verificados, la contabilidad sigue siendo ruidosa.

En tercer lugar, los movimientos de direcciones vinculadas a la estimación de exposición más amplia de 1,830 BTC a través de 9,162 direcciones son la señal más clara de si el incidente está contenido. Gastos frescos de ese conjunto pueden señalar barridos de atacantes, front-running defensivo o auto-rescates tardíos de usuarios, y el impacto en el mercado depende de cuál cubo domina.

Finalmente, actualizaciones de los respondedores al incidente como Bax o de Galaxy sobre si la segunda ola está contenida ayudarían a resolver la mayor pregunta abierta que el paquete deja sin respuesta: ¿cuánto BTC está confirmado como robado frente a rescatado a través de las olas?

Mi lectura: Esta es una historia de flujo hasta que la contabilidad se aclare.

La transferencia se está leyendo como un hito de recuperación, y el marco más preciso es que es evidencia de una operación defensiva activa. El propio lenguaje de Thorn lo ancla a una “segunda ola”, y la cifra de ~40% es la señal de que esto sigue siendo un concurso activo sobre UTXOs expuestos en lugar de un incidente cerrado con un conteo final.

El umbral que importa es si la próxima ronda de movimientos en cadena reduce la incertidumbre en lugar de añadirla, porque la brecha de atribución de 3.0134 BTC es un recordatorio de que incluso los “rescates” pueden llevar riesgo de procedencia en el momento.

Si Galaxy puede estrechar el etiquetado mientras barridos adicionales se consolidan en el trust sin dispersales vinculados a atacantes, la configuración comienza a parecerse a un contención con un proceso de reclamaciones ordenado en lugar de una explotación continua que sigue filtrándose en el mercado.

Fuentes