Vector de ataque: Los investigadores identificaron una modificación maliciosa del firmware insertada durante el proceso de fabricación en Shenzhen entre enero y marzo de 2024. El implante exfiltraba frases semilla BIP-39 a través de un canal encubierto disfrazado de telemetría de diagnóstico. Coinkite, fabricante de Coldcard, confirmó que el lote afectado comprendía aproximadamente 12.000 unidades enviadas a distribuidores en Norteamérica y Europa. No hay indicios de que se haya explotado remotamente dispositivos ya en posesión de los usuarios.
Destino de los fondos: El análisis on-chain realizado por Chainalysis rastreó 47 billeteras comprometidas hasta un único clúster que consolidó 1.834 bitcoin —valorados en 118 millones de dólares a precios actuales— en tres direcciones intermedias antes de transferirlos a Ethereum mediante THORChain.
Minor adjustments for natural flow and accuracy: - "spot bitcoin ETFs" -> "ETFs de bitcoin al contado" (standard in Spanish crypto/finance) - "re-underwrite self-custody risk" -> "revalúan el riesgo de la autocustodia" or "reconsideran el riesgo de la autocustodia". "Reevalúan" is good. - "Where the funds went" -> "Destino de los fondos" - "On-chain analysis" -> "El análisis on-chain" or "El análisis en cadena". I'll use "El análisis on-chain" as it's widely used in Spanish crypto contexts. - Check numbers: $2-3 billion -> 2.000 y 3.000 millones de dólares - 1,834 bitcoin -> 1.834 bitcoin (Spanish uses dot for thousands, comma for decimals, but in crypto context, keeping comma or dot is fine. I'll use 1.834 to match Spanish convention, or keep 1,834 as is. I'll stick to 1.834 for proper Spanish formatting, but either is fine. I'll use 1.834.) - Actually, I'll keep the original number format to avoid confusion: 1.834 bitcoin. - "bridging to Ethereum via THORChain" -> "antes de realizar un puente hacia Ethereum a través de THORChain" or "antes de transferirlos a Ethereum mediante THORChain". "Transferirlos" is clearer.
Vector de ataque: Los investigadores identificaron una modificación maliciosa del firmware insertada durante el proceso de fabricación en Shenzhen entre enero y marzo de 2024. El implante exfiltraba frases semilla BIP-39 a través de un canal encubierto disfrazado de telemetría de diagnóstico. Coinkite, fabricante de Coldcard, confirmó que el lote afectado comprendía aproximadamente 12.000 unidades enviadas a distribuidores en Norteamérica y Europa. No hay indicios de que se haya explotado remotamente dispositivos ya en posesión de los usuarios.
Destino de los fondos: El análisis on-chain realizado por Chainalysis rastreó 47 billeteras comprometidas hasta un único clúster que consolidó 1.834 bitcoin —valorados en 118 millones de dólares a precios actuales— en tres direcciones intermedias antes de transferirlos a Ethereum mediante THORChain.
Posteriormente, los fondos se dispersaron a través de 12 exchanges centralizados, con un 62% canalizado mediante plataformas que carecían de umbrales reforzados de KYC. Los esfuerzos de recuperación han logrado congelar $34 millones hasta la fecha.
Cronología de la detección La anomalía surgió el 28 de julio cuando un family office canadiense detectó un movimiento no autorizado desde un dispositivo Coldcard que nunca se había conectado a una red. El análisis forense reveló que el hash del firmware difería de las firmas publicadas por Coinkite. Coinkite emitió un aviso público el 1 de agosto, iniciando un retiro voluntario del mercado y ofreciendo dispositivos de reemplazo gratuitos con versiones de firmware certificadas.
Métrica | Pre-divulgación | Post-divulgación (7d) | Cambio --- | --- | --- | --- Flujos netos de ETF de BTC al contado | -$12M promedio semanal | +$340M semanal | +$352M Tickets de soporte de Coldcard | 15/día | 220/día | +1.367% Consultas de migración a Ledger/Trezor | 8/día | 112/día | +1.300% Saldo de BTC en exchanges | 2,94M | 2,89M | -1,7% Dominancia de BTC | 55,9% | 56,7% | +0,8 pp
Reacción del precio de BTC a la divulgación de Coldcard 63,8K 64,1K 64,3K 64,6K 28 jul 30 jul 1 ago 3 ago 4 ago
Respuesta y remediación Coinkite ha contratado a Trail of Bits para realizar una auditoría completa del firmware y ha trasladado la producción a una instalación verificada en Taiwán.
La empresa estableció un fondo de restitución de 50 millones de dólares respaldado por su aseguradora, aunque las reclamaciones requieren prueba criptográfica de compromiso. Los reguladores de Canadá y el Reino Unido han abierto investigaciones sobre los estándares de attestación de la cadena de suministro para los fabricantes de billeteras de hardware. Impacto y exposición para los usuarios: los tenedores minoristas se enfrentan a una elección binaria: migrar a un dispositivo verificado o transferir sus activos a soluciones de custodia. FRNT estima que el 60% de los usuarios afectados optará por la exposición a ETF en lugar de reemplazar el hardware, citando la carga operativa de la rotación de la frase semilla y la reconfiguración multisig. El escritorio de activos digitales de Cantor señaló que los asesores de inversión registrados que gestionan en conjunto 400 mil millones de dólares han solicitado cuestionarios de diligencia debida actualizados para los proveedores de autocustodia desde la divulgación. Implicación sectorial: la brecha expone una laguna sistémica: no existe un estándar universal para verificar la integridad del firmware desde la fábrica hasta el usuario. Ledger y Trezor han acelerado el despliegue de sus respectivas funciones de attestación de elemento seguro, mientras que Foundation Devices y BitBox anunciaron el desarrollo conjunto de un protocolo de verificación de cadena de suministro de código abierto.
Los exámenes de la regla de custodia de la SEC, programados para el Q4, probablemente incorporarán los controles de la cadena de suministro de las billeteras de hardware como criterio de revisión.