Galaxy Research sitúa los fondos en una dirección llamada Crypto Recovery Trust: sus dueños aún no saben cómo ni cuándo los recuperarán

Hackers éticos rescatan 52 bitcoins del exploit de Coldcard

Hackers éticos rescatan 52 bitcoins del exploit de Coldcard

Un grupo de hackers éticos se adelantó a los ladrones. Han puesto a salvo 52,37 bitcoins procedentes del exploit que afecta a los monederos Coldcard y los han consolidado en una dirección nueva, etiquetada como Crypto Recovery Trust, según el recuento de Alex Thorn, responsable de análisis de Galaxy Digital, que publicó Bitcoin.com el 22 de septiembre. Es el primer dato concreto de recuperación desde que se destapó el agujero en el aparato de Coinkite, uno de los monederos físicos con más prestigio entre los bitcoiners veteranos. La operación, sin embargo, no le devuelve nada a nadie todavía: los bitcoins han cambiado de sitio, no de dueño, y están bajo el control de terceros que aún no han explicado cómo piensan devolverlos ni con qué prueba se los van a pedir a las víctimas. Thorn avisa además de que lo evacuado es una porción menor del botín.

Una dirección con nombre de fideicomiso y ninguna cara visible

La secuencia es la de siempre en estos casos, y conviene entenderla antes de celebrar nada. Cuando un fallo que permite vaciar monederos se hace público, empieza una carrera: cualquiera que sepa explotarlo puede barrer las direcciones afectadas, y la única forma de impedirlo es llegar antes y mover el dinero a un sitio que el atacante no controle. Eso es lo que hicieron aquí unos actores que Galaxy Research describe como white hats. El destino lleva una etiqueta, Crypto Recovery Trust, que suena a estructura formal. No lo es necesariamente. Una etiqueta en una dirección de bitcoin la pone quien quiere; no acredita ni un fideicomiso, ni un abogado, ni una obligación de devolver nada.

De momento, entonces, las víctimas han cambiado un riesgo por otro. Antes su dinero estaba expuesto a quien supiera aprovechar el fallo. Ahora está bajo llaves ajenas, de gente que actuó de buena fe pero cuya identidad no ha trascendido en lo publicado hasta ahora. En episodios anteriores este tipo de rescates acabó bien, con devoluciones acreditadas y a veces una recompensa negociada. También ha habido casos en los que el rescate se eternizó entre abogados.

Cincuenta y dos bitcoins de un agujero bastante mayor

Thorn sitúa lo rescatado en una fracción pequeña del total comprometido, lo que deja a la mayoría de los afectados exactamente donde estaban. Bitcoin cotizaba el martes a $86.172,00, así que hablamos de varios millones de dólares puestos a salvo y de bastante más dinero que sigue sin estarlo. Galaxy Digital no es una parte neutral cualquiera en este asunto: su equipo de análisis lleva meses publicando seguimientos forenses de robos en cadena, y Thorn firma habitualmente los recuentos que después citan el resto de medios. Su cifra es el mejor recuento disponible, no un dato oficial.

Lo que todavía no se sabe del fallo de Coldcard

Falta lo importante. No hay un censo público de direcciones afectadas, ni un desglose de qué modelos y qué versiones de firmware quedaron expuestos, ni una explicación técnica cerrada del vector. Mientras eso no exista, un propietario de Coldcard no tiene forma limpia de saber si su aparato está entre los comprometidos, y esa incertidumbre es, en la práctica, la peor parte del incidente: obliga a tratar cada dispositivo como sospechoso.

Hay un detalle que conviene anticipar, porque se repite cada vez. Después de un episodio así llega la segunda ola, la de los correos. Ya pasó este año con los clientes de Trezor y BitBox, que recibieron mensajes de aspecto impecable, enviados desde dominios legítimos, invitándoles a «verificar» o «migrar» su semilla. Ninguna actualización de firmware legítima pide jamás las veinticuatro palabras. Si un mensaje las pide, es el ataque, no la solución.

El cálculo incómodo de guardar las claves uno mismo

La autocustodia no elimina el riesgo, lo cambia de sitio. Quien saca sus bitcoins de un exchange deja de depender de la solvencia de una empresa y pasa a depender de un aparato, de su firmware y de la cadena de suministro que lo fabrica y lo actualiza. Es un intercambio razonable y sigue siendo, para cantidades serias, mejor que la alternativa. Pero no es gratis, y semanas como esta son la factura. En nuestra lista de seguridad ordenada por impacto el primer punto no es comprar un aparato mejor: es no tener toda la posición en el mismo sitio, con la misma semilla y la misma copia de respaldo. La distinción entre billeteras frías y calientes ayuda a repartir eso con criterio.

Lo siguiente que hay que mirar son dos cosas concretas. La dirección del Crypto Recovery Trust, para ver si empieza a devolver fondos y qué prueba de propiedad exige. Y Coinkite: mientras no publique una versión de firmware con número detrás y un aviso que diga qué modelos toca, cada Coldcard expuesto sigue expuesto.

Fuentes

Este artículo no es una recomendación de inversión. Las criptomonedas son un activo volátil y sin cobertura de garantía de depósitos: puedes perder todo el dinero invertido.

El resumen en medio minuto. Ver en YouTube

¿Quieres ver antes nuestras noticias en Google? Añade Jukipto como fuente preferida.

Tags / Categorías : Tecnología

Este artículo lo publica la redacción de Jukipto siguiendo nuestra política editorial. Los datos de mercado proceden de CoinGecko. No es una recomendación de inversión: las criptomonedas son un activo volátil y puedes perder todo el dinero invertido — lee el aviso legal financiero. ¿Ves un error? Escríbenos a info@jukipto.com y lo corregimos.

Elige el tema
Elige el color de acento