{"id":35996,"date":"2026-09-07T12:04:35","date_gmt":"2026-09-07T12:04:35","guid":{"rendered":"https:\/\/blockchainjournal.news\/es\/?p=35996"},"modified":"2026-09-07T12:04:35","modified_gmt":"2026-09-07T12:04:35","slug":"hacker-de-coldcard-moviliza-el-45-de-sus-bitcoins-robados-mediante-thorchain","status":"publish","type":"post","link":"https:\/\/blockchainjournal.news\/es\/hacker-de-coldcard-moviliza-el-45-de-sus-bitcoins-robados-mediante-thorchain\/","title":{"rendered":"Hacker de Coldcard moviliza el 45% de sus bitcoins robados mediante THORChain"},"content":{"rendered":"<p id=\"p-rc_54f6bb9d9d2a88a1-37\" data-path-to-node=\"1\"><span class=\"citation-97\">El atacante vinculado a la tercera oleada del hackeo a Coldcard transfiri\u00f3 aproximadamente <\/span><b data-path-to-node=\"1\" data-index-in-node=\"91\"><span class=\"citation-97\">el 45% de sus fondos en Bitcoin<\/span><\/b><span class=\"citation-97 citation-end-97\">.<\/span> <span class=\"citation-96\">Los movimientos se ejecutaron mediante THORChain y CoinJoin, seg\u00fan document\u00f3 un <\/span><b data-path-to-node=\"1\" data-index-in-node=\"204\"><span class=\"citation-96\">informe de Galaxy Research<\/span><\/b><span class=\"citation-96 citation-end-96\"> publicado el 7 de septiembre de 2026.<\/span><!--more--><\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Coldcard \u2018Wave 3\u2019 exploiter continues to move funds<\/p>\n<p>In wave 3, the exploiter created 293 2-of-2 multisig vaults for each victim\u2019s coins.<\/p>\n<p>The first movements on 9\/2 sent coins over THORChain to Ethereum.<\/p>\n<p>Tonight\u2019s movements are going into coinjoins rounds. <a href=\"https:\/\/t.co\/H7HIpcI7ah\">pic.twitter.com\/H7HIpcI7ah<\/a><\/p>\n<p>&mdash; Galaxy Research (@glxyresearch) <a href=\"https:\/\/x.com\/glxyresearch\/status\/2096785347929608296?ref_src=twsrc%5Etfw\">September 7, 2026<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.x.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p id=\"p-rc_54f6bb9d9d2a88a1-38\" data-path-to-node=\"2\"><span class=\"citation-95\">Las operaciones de dispersi\u00f3n comenzaron formalmente el 2 de septiembre de 2026. En esa fecha, el actor malicioso canaliz\u00f3 activos hacia Ethereum usando THORChain, sum\u00e1ndose a una <\/span><b data-path-to-node=\"2\" data-index-in-node=\"180\"><a class=\"ng-star-inserted\" href=\"https:\/\/blockchainjournal.news\/es\/hacker-de-coldcard-convierte-el-10-del-botin-millonario-a-ether-mediante-thorchain\/\" target=\"_blank\" rel=\"noopener\" data-hveid=\"0\" data-ved=\"0CAAQ_4QMahgKEwiZ5Yigs9yWAxUAAAAAHQAAAAAQhgI\"><span class=\"citation-95\">conversi\u00f3n previa a Ether<\/span><\/a><\/b><span class=\"citation-95 citation-end-95\"> que hab\u00eda involucrado el 10% del capital obtenido en esa fase de explotaci\u00f3n.<\/span><\/p>\n<p data-path-to-node=\"3\">Posteriormente, los activos restantes fueron dirigidos hacia rondas de mezcla en CoinJoin. Dicho procedimiento unifica transferencias de m\u00faltiples usuarios en una sola transacci\u00f3n dentro de Bitcoin, dificultando el seguimiento anal\u00edtico al romper el v\u00ednculo evidente entre direcciones de entrada y billeteras de destino.<\/p>\n<p data-path-to-node=\"4\">Debido a que CoinJoin procesa montos estandarizados en ciclos sucesivos, los poseedores de grandes vol\u00famenes deben ejecutar m\u00faltiples rondas. Esta caracter\u00edstica operativa explica por qu\u00e9 el atacante prioriz\u00f3 el procesamiento de los saldos m\u00e1s voluminosos durante la fase inicial de blanqueo.<\/p>\n<p data-path-to-node=\"5\">Para custodiar el capital sustra\u00eddo, el atacante configur\u00f3 <b data-path-to-node=\"5\" data-index-in-node=\"59\">293 b\u00f3vedas multifirma dos de dos<\/b>. El vaciado de fondos se ejecut\u00f3 en estricto orden decreciente seg\u00fan el volumen de cada dep\u00f3sito, dejando completamente desocupadas las 11 estructuras de almacenamiento que concentraban los montos m\u00e1s altos.<\/p>\n<p data-path-to-node=\"6\">Estas 293 b\u00f3vedas empleaban un esquema donde el atacante controlaba ambas llaves criptogr\u00e1ficas. Esta arquitectura requer\u00eda dos firmas para autorizar transferencias, lo que permiti\u00f3 segmentar los activos sustra\u00eddos en cuentas separadas antes de iniciar las operaciones de mezcla intercadena.<\/p>\n<p id=\"p-rc_54f6bb9d9d2a88a1-39\" data-path-to-node=\"7\"><span class=\"citation-94 citation-end-94\">El an\u00e1lisis de estos flujos permiti\u00f3 a los investigadores identificar una b\u00f3veda adicional no detectada previamente.<\/span> Se determin\u00f3 que dicho contrato almacenaba tenencias de otra v\u00edctima del incidente, aunque la confirmaci\u00f3n t\u00e9cnica sobre el m\u00e9todo exacto empleado para vulnerar ese caso espec\u00edfico sigue pendiente.<\/p>\n<h2 data-path-to-node=\"8\">Dispersi\u00f3n parcial del bot\u00edn acumulado<\/h2>\n<p data-path-to-node=\"9\">Pese a los recientes traslados, el cuadro general muestra que <b data-path-to-node=\"9\" data-index-in-node=\"62\">el 82% del Bitcoin robado permanece inm\u00f3vil<\/b> en las direcciones iniciales controladas por los agresores. Solo el 18% del total extra\u00eddo a lo largo de las distintas oleadas ha registrado actividad de blanqueo hasta septiembre de 2026.<\/p>\n<p id=\"p-rc_54f6bb9d9d2a88a1-40\" data-path-to-node=\"10\"><span class=\"citation-93 citation-end-93\">La vulnerabilidad explotada se origin\u00f3 en una actualizaci\u00f3n del firmware 4.0.1 distribuida en marzo de 2021. La modificaci\u00f3n provoc\u00f3 que el generador de n\u00fameros aleatorios redujera la entrop\u00eda en ciertos dispositivos a 40 bits, permitiendo calcular llaves privadas mediante ataques de fuerza bruta remotos.<\/span><\/p>\n<p id=\"p-rc_54f6bb9d9d2a88a1-41\" data-path-to-node=\"11\"><span class=\"citation-92\">Desde la primera sustracci\u00f3n el 30 de julio de 2026, <\/span><b data-path-to-node=\"11\" data-index-in-node=\"53\"><span class=\"citation-92\">los atacantes drenaron m\u00e1s de 1.816 BTC<\/span><\/b><span class=\"citation-92 citation-end-92\"> en m\u00e1s de 5.200 direcciones.<\/span> <span class=\"citation-91 citation-end-91\">Coinkite emiti\u00f3 parches el 31 de julio de 2026, se\u00f1alando que los usuarios con semillas generadas en versiones afectadas deb\u00edan transferir sus fondos hacia billeteras reconstruidas.<\/span><\/p>\n<h2 data-path-to-node=\"12\">Magnitud del incidente en los registros anuales<\/h2>\n<p id=\"p-rc_54f6bb9d9d2a88a1-42\" data-path-to-node=\"13\"><span class=\"citation-90\">Esta intrusi\u00f3n representa el tercer mayor ciberataque contra criptoactivos en 2026. El incidente queda \u00fanicamente superado por el <\/span><b data-path-to-node=\"13\" data-index-in-node=\"130\"><a class=\"ng-star-inserted\" href=\"https:\/\/blockchainjournal.news\/es\/hacker-de-kelp-dao-lava-220-millones-de-dolares-y-elude-recuperacion\/\" target=\"_blank\" rel=\"noopener\" data-hveid=\"0\" data-ved=\"0CAAQ_4QMahgKEwiZ5Yigs9yWAxUAAAAAHQAAAAAQiwI\"><span class=\"citation-90\">hackeo a Kelp DAO<\/span><\/a><\/b><span class=\"citation-90 citation-end-90\">, que acumul\u00f3 p\u00e9rdidas estimadas en 293 millones de d\u00f3lares, y por la brecha de 280 millones de d\u00f3lares registrada en Drift Protocol.<\/span><\/p>\n<p id=\"p-rc_54f6bb9d9d2a88a1-43\" data-path-to-node=\"14\">Las posiciones comparativas corresponden al <b data-path-to-node=\"14\" data-index-in-node=\"44\"><a class=\"ng-star-inserted\" href=\"https:\/\/defillama.com\/hacks?time=1y\" target=\"_blank\" rel=\"noopener\" data-hveid=\"0\" data-ved=\"0CAAQ_4QMahgKEwiZ5Yigs9yWAxUAAAAAHQAAAAAQjQI\">registro de incidentes de DefiLlama<\/a><\/b>, plataforma de m\u00e9tricas que audita p\u00e9rdidas en finanzas descentralizadas. <span class=\"citation-89 citation-end-89\">Sus registros reflejan que las sustracciones de seguridad en el sector superaron los 1.200 millones de d\u00f3lares en 276 eventos documentados durante el transcurso de 2026.<\/span><\/p>\n<p id=\"p-rc_54f6bb9d9d2a88a1-44\" data-path-to-node=\"15\">Hasta ahora, <b data-path-to-node=\"15\" data-index-in-node=\"13\">282 b\u00f3vedas secundarias contin\u00faan bajo control<\/b> del atacante de la tercera oleada sin experimentar transferencias. <span class=\"citation-88 citation-end-88\">Las entidades de investigaci\u00f3n mantienen reportadas m\u00e1s de 600 direcciones sospechosas ante autoridades regulatorias, firmas de cumplimiento y agencias de seguridad para detectar posibles nuevos intentos de liquidaci\u00f3n en exchanges centralizados.<\/span><\/p>\n<p data-path-to-node=\"16\">Los analistas contin\u00faan evaluando la estructura de las transacciones para determinar si las oleadas corresponden a un solo actor o a m\u00faltiples operadores que explotaron la vulnerabilidad. Las firmas forenses observan diferencias t\u00e9cnicas en el dise\u00f1o de las operaciones entre cada fase del ataque.<\/p>\n<p data-path-to-node=\"17\">La recuperaci\u00f3n de los activos contin\u00faa sujeta a los rastreos de los puentes intercadena y a la cooperaci\u00f3n de servicios de custodia que reciban fondos vinculados a las direcciones identificadas.<\/p>\n<p data-path-to-node=\"18\">Este art\u00edculo tiene fines informativos y no constituye asesoramiento financiero.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El atacante vinculado a la tercera oleada del hackeo a Coldcard transfiri\u00f3 aproximadamente el 45% de sus fondos en Bitcoin. Los movimientos se ejecutaron mediante THORChain y CoinJoin, seg\u00fan document\u00f3 un informe de Galaxy Research publicado el 7 de septiembre de 2026.<\/p>\n","protected":false},"author":29,"featured_media":35997,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[189],"tags":[222,59,1458],"class_list":{"0":"post-35996","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-noticias-blockchain","8":"tag-bitcoin","9":"tag-featured","10":"tag-hackers"},"_links":{"self":[{"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/posts\/35996","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/users\/29"}],"replies":[{"embeddable":true,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/comments?post=35996"}],"version-history":[{"count":1,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/posts\/35996\/revisions"}],"predecessor-version":[{"id":35998,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/posts\/35996\/revisions\/35998"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/media\/35997"}],"wp:attachment":[{"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/media?parent=35996"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/categories?post=35996"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blockchainjournal.news\/es\/wp-json\/wp\/v2\/tags?post=35996"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}