BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Bitcoin

Al ladrón de los Coldcard se le puede quitar el botín de la cuarta oleada pagando 35 centavos de comisión, y esta vez había vuelto a las carteras gordas

El robo de los Coldcard entró el domingo por la noche en su cuarta oleada, y esta es la primera que se puede deshacer. Las transacciones con las que el atacante barre las carteras llevan…

FretchCop 8 min de lectura
Al ladrón de los Coldcard se le puede quitar el botín de la cuarta oleada pagando 35 centavos de comisión, y esta vez había vuelto a las carteras gordas

El robo de los Coldcard entró el domingo por la noche en su cuarta oleada, y esta es la primera que se puede deshacer. Las transacciones con las que el atacante barre las carteras llevan activada la señal de replace-by-fee, la regla de Bitcoin que permite sobrescribir una transacción pendiente con otra que pague más comisión. Mientras el barrido siga sin confirmar, quien vea su propia dirección en la cola puede firmar una transacción que gaste las mismas monedas, pagar un poco más y llevárselas antes que el ladrón. Con las comisiones que he leído ahora mismo en mempool.space, el tramo más rápido está a 5 satoshis por vbyte: un barrido de rescate de unos 110 vbytes cuesta 550 satoshis, unos 0,35 dólares.

Del otro lado de esa puja hay una media de 0,63 bitcoins por dirección, unos 40.400 dólares al precio de este mediodía. El recuento acumulado de las cuatro oleadas va por 1.816 bitcoins en más de 5.200 direcciones desde el jueves 30 de julio, según el rastreo en cadena de Alex Thorn, de Galaxy Research, recogido por CoinDesk y The Defiant. Thorn avisa de que publica por patrón de transacciones y sin un solo informe directo de víctima: eligió velocidad antes que confirmación precisamente para que el aviso llegase mientras las transacciones seguían pendientes.

1.816 BTC
Barridos en cuatro oleadas
5.294
Direcciones alcanzadas
40.400 $
Media por dirección en la 4ª
0,35 $
Coste de ganarle la puja

La primera oleada que admite marcha atrás

Una transacción de Bitcoin no es definitiva hasta que entra en un bloque. Antes de eso vive en el mempool, la cola de lo que espera confirmación, y ahí la regla de reemplazo por comisión permite que otra transacción que gaste las mismas monedas la desplace si paga más. El emisor tiene que haber marcado la transacción como reemplazable; si no la marca, la política estándar de los nodos la deja quieta hasta que un minero la incluya.

El atacante la marcó. Y en este robo concreto eso es un regalo, porque el ladrón y la víctima tienen exactamente la misma llave: todo el ataque consiste en que el ladrón reprodujo la semilla del dueño. Quien reemplaza no necesita permiso, solo poder firmar el mismo gasto y poner una comisión mayor. En un robo normal, para cuando el dueño se entera las monedas están donde él no manda. Aquí, durante los minutos que la transacción pasa en la cola, las monedas siguen siendo suyas y la única pregunta es quién puja más alto.

Por qué el ladrón se pone en desventaja él solo

Nadie ha explicado por qué el atacante activó una señal que juega en su contra, y caben dos lecturas. La primera es descuido: la mayoría del software moderno de firma marca las transacciones como reemplazables por defecto, y quien automatiza 218 barridos no revisa la bandera de cada uno. La segunda es cálculo, y esta la doy como razonamiento propio: el reemplazo por comisión es también la única forma de subir la comisión de tus propias transacciones cuando la cola se alarga, y con este espacio de llaves reventado en público, el rival del ladrón no es solo la víctima sino cualquier otro que haya resuelto el mismo rango de semillas. Quien barre en masa necesita poder escalar la puja.

El estado de la cola decide cuánto dura la ventana. Ahora mismo el mempool acumula 96.816 transacciones y 47,4 millones de vbytes, unas 47 veces lo que cabe en un bloque, mientras el tramo más rápido cotiza a 5 satoshis por vbyte. Es una cola larga con precios de saldo: el que paga por la punta entra en el siguiente bloque, y el que paga por debajo puede quedarse horas a la vista de todo el mundo. Es decir, la duración del rescate no la fija la red, la fija la tacañería del ladrón.

La ventana ya se cerró para la tanda que se ha contado

Aquí hay un matiz que ninguna crónica ha puesto y que he comprobado bloque a bloque. El patrón que Thorn analizó cubre los bloques 960.778 a 960.792. Consultados en mempool.space, el primero se minó el 2 de agosto a las 22:25:49 UTC y el último el 3 de agosto a las 00:18:01 UTC: 112 minutos, catorce bloques, un bloque cada ocho minutos. Cuando escribo esto la punta de la cadena está en el 960.891, minado a las 17:30:45 UTC, así que esa tanda lleva 99 bloques y más de diecisiete horas enterrada. Esos 218 barridos, sobre 462 direcciones según el recuento de CoinDesk, están confirmados y son irreversibles.

El consejo de pujar sirve para lo que esté ahora en la cola, no para lo que ya se contó. Y el ritmo del ataque dentro de esa ventana explica por qué se detecta desde fuera sin ningún informe de víctima: 13,8 barridos por bloque frente a 0,3 en una ventana de control previa al incidente, unas 45 veces lo normal.

El ladrón volvió a las carteras gordas

El sábado escribimos en esta casa que la media descendente del botín no significaba que el espacio de llaves rentable estuviera agotado, contra la lectura que entonces cerraba la crónica de CoinDesk. La cuarta oleada zanja la discusión por goleada. Restando los acumulados de Galaxy, cálculo propio: la primera oleada sacó 0,905 bitcoins por dirección, la segunda 0,0515, la tercera 0,1086 y esta cuarta 0,633. Son 12,3 veces la media de la segunda y 5,8 veces la de la tercera. CoinDesk lo admite en el pie de su propio gráfico: el atacante fue a por el polvo y después volvió a encontrar valor.

1ª oleada (30 jul)0,905 BTC
2ª oleada (31 jul)0,052 BTC
3ª oleada (1 ago)0,109 BTC
4ª oleada (2-3 ago)0,633 BTC

La concentración cuenta lo mismo desde otro lado: la cuarta oleada aporta el 13,4% de las direcciones y el 24,7% del valor robado, mientras la segunda y la tercera juntas se llevaron el 64% de las direcciones para el 15,6% del dinero. Quien barre ahora rastrea menos ramas y encuentra más. Eso apunta menos a un espacio de llaves picoteado y más a la duda que Galaxy deja abierta al negarse a unir las oleadas en un solo operador.

Quién no aparece en la lista

Ninguna de las cuatro oleadas ha tocado configuraciones multifirma, consistente con que el fallo afecta a semillas de firma única. El análisis de los equipos de ingeniería de Block avisa igualmente de que una multifirma compuesta solo por dispositivos vulnerables no protege de nada. Coinkite sostiene que las semillas creadas con al menos 50 tiradas de dados privadas mediante la función del propio aparato quedan fuera de riesgo por este fallo, porque los dados aportaron sus 128 bits de entropía independiente, y que una frase de paso fuerte añade una barrera aparte, aunque recomienda migrar de todas formas.

La causa está en un cambio del 1 de marzo de 2021 que llevó la generación de semillas a un aleatorizador por software alimentado con el número de serie del chip, en vez del generador por hardware. Las dos funciones compartían nombre, la compilación no se quejó y el camino defectuoso salió en la versión 4.0.0 del 17 de marzo de aquel año. Coinkite ha publicado firmware corregido para todos los modelos, paró los envíos y dice haber destruido las unidades que le quedaban en fábrica. Actualizar no repara una semilla ya creada, algo que ya contamos el viernes cuando el fabricante amplió la lista de modelos tocados.

Si generaste una semilla con una cartera Coldcard, mueve tus fondos ahora, siguiendo nuestras buenas prácticas actualizadas, antes de seguir leyendo.

Es la primera línea de la carta abierta de Rodolfo Novak, consejero delegado de Coinkite, publicada en X. Sigue con un «lo siento y estoy devastado».

La otra cara

Nada de este recuento está confirmado. Thorn dice literalmente que son víctimas probables, que la atribución se apoya en la forma de las salidas y en el ritmo anómalo de transacciones, y que no ha hablado con ningún damnificado. La cifra de 1.816 bitcoins es una estimación publicada deprisa a propósito. La diferencia entre los 114 millones que titula CoinDesk y los 116 de Fortune tampoco es un dato nuevo: son los mismos bitcoins con el precio moviéndose un 2% en una mañana, 113,7 millones a los 62.600 dólares que citaba The Defiant y 115,9 a los 63.848 que marca CoinGecko cuando escribo.

Y el rescate por 35 centavos tiene un problema que no se arregla con dinero. Exige que el dueño esté mirando su propia dirección en el mempool en el momento exacto en que un desconocido la barre, de madrugada, un domingo. La autocustodia no viene con avisos por móvil. La defensa más barata de toda esta historia cuesta la comisión de una transacción y una atención que casi nadie tiene, y quienes perdieron el dinero el jueves eran justamente los que habían hecho los deberes: comprar al fabricante, mantener el aparato desconectado, verificar el firmware. Mientras el robo entra en su quinto día, el bitcoin sube un 0,92% en veinticuatro horas. El mercado ya decidió que esto no va con él.

Qué vigilar en las próximas semanas
  • Si aparece un solo caso documentado de víctima que haya recuperado sus monedas ganando la puja. Sin eso, la marcha atrás es teórica.
  • Si la quinta oleada mantiene el reemplazo por comisión activado o el atacante corrige el descuido, que es la prueba de si fue descuido.
  • La media por dirección de la próxima tanda: si se mantiene cerca de 0,6 bitcoins, la tesis del espacio de llaves agotado queda enterrada.
  • El primer movimiento de los 1.816 bitcoins. Con una dirección nueva por víctima, el recuento público del robo ya es una estimación y dejará de ser auditable.
  • Si Galaxy llega a vincular las oleadas a un solo operador o confirma que hay varios barriendo el mismo rango de semillas.
  • Si alguna oleada toca por fin una multifirma, el único escenario que rompería la explicación técnica que hoy se da por buena.

Fuentes: Galaxy Research (Alex Thorn), CoinDesk, The Defiant, Fortune, Block Engineering, Coinkite, mempool.space, CoinGecko.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba