¿Qué ha pasado exactamente?
Según el resumen de Cointelegraph (Hodler's Digest del 2 de agosto), el ambiente del mercado se vio afectado por una pérdida "repugnante" de bitcoins procedentes del almacenamiento en frío (cold storage), es decir, de carteras offline que supuestamente están mejor protegidas frente a los ataques online.
El alcance de los daños fue creciendo de forma paulatina. La firma de análisis Galaxy Research, según Decrypt, ha documentado ya una tercera oleada de robos vinculados a las carteras Coldcard. El total de pérdidas observadas ha escalado hasta unos 1.367 BTC repartidos en 4.585 direcciones. En términos de dólares, las distintas fuentes se mueven en torno a los 88 a 90 millones de dólares (Decrypt cita aproximadamente 88 millones, CoinDesk 89 millones y Cointelegraph 90 millones). Las diferencias responden a cómo se calculan las pérdidas y en qué momento.
La palabra clave es pérdidas "observadas". Se trata del volumen que las firmas de análisis han logrado rastrear on-chain, no necesariamente la cifra final.
¿Cómo reaccionó el mercado? Lo contrario de 2022
El dato más interesante lo aporta CoinDesk. Según las firmas de análisis blockchain, los tenedores más pequeños de bitcoin empezaron, en respuesta a la vulnerabilidad, a enviar fondos de vuelta a los exchanges en busca de una sensación de seguridad.
Esto es justo lo contrario de lo que ocurrió tras la caída del exchange FTX a finales de 2022. Entonces los inversores retiraron en masa sus monedas de los exchanges hacia su propia custodia, bajo el lema "not your keys, not your coins". Ahora que se ha demostrado que el problema también puede estar en el lado de la cartera hardware, parte del flujo se ha invertido.
Conviene ser preciso: las fuentes describen un cambio en la dirección del flujo entre los tenedores más pequeños, no un volumen concreto ni que se trate de una tendencia de todo el mercado. Charliedesk no da consejos sobre dónde guardar las monedas. Esto es una descripción de comportamiento, no una recomendación.
¿Fue un fallo del propio dispositivo Coldcard?
Aquí conviene ser cautos. Las fuentes disponibles hablan de un "exploit de Coldcard" y de robos vinculados a estas carteras, pero el mecanismo técnico exacto del ataque y dónde se originó exactamente el fallo no se desprenden con claridad de las cuatro fuentes citadas. Por eso no indicamos si se trató de un fallo del firmware, un compromiso de la cadena de suministro, ingeniería social o una combinación. De momento lo marcamos como desconocido.
¿Qué hace la regulación al respecto? La Clarity Act sigue en el aire
Hodler's Digest también llamó la atención sobre un hilo legislativo en EE. UU. El proyecto de ley Clarity Act, según Cointelegraph, quedó estancado, y en el momento de la publicación faltaban cinco días para una posible votación en el Senado. Si la votación se producirá y cómo terminará es cosa del futuro, algo que no anticipamos.
¿Y qué hay del otro informe de seguridad en torno al XRP Ledger?
De forma paralela se produjo un suceso independiente y sin relación en el ecosistema de XRP. Según CryptoSlate, los validadores del XRP Ledger bloquearon en silencio un exploit "silencioso" que teóricamente podía vaciar las cuentas de las víctimas puramente a través de las comisiones de transacción.
RippleX, según CryptoSlate, espera una nueva versión del software clave del servidor, xrpld 3.3.0, posiblemente ya durante la semana siguiente. La versión debería devolver al proceso de los validadores las enmiendas reelaboradas Batch y Permission Delegation, después de que sus predecesoras fueran bloqueadas por los operadores debido a errores de autorización antes incluso de su activación en mainnet. A 1 de agosto, la versión estable más reciente seguía siendo xrpld 3.2.1; las etiquetas beta y release-candidate para la 3.3.0 eran públicas, pero la cuenta atrás de la mayoría en mainnet para cualquiera de las enmiendas de reemplazo aún no había comenzado. Se trata, por tanto, de una fase todavía preliminar.
Qué vigilar en casos similares
- Si las pérdidas observadas siguen creciendo. Galaxy Research describió ya una tercera oleada; la cifra es provisional, no final.
- Un pronunciamiento técnico oficial sobre la naturaleza de la vulnerabilidad (por ahora, de estas fuentes no tenemos una descripción técnica clara).
- Si el cambio de flujo hacia los exchanges se confirma también en datos más amplios, o se queda en un fenómeno de los tenedores más pequeños.
- El desenlace de la Clarity Act en el Senado y la activación real de las enmiendas del XRPL en mainnet.
Este texto es un resumen de lo que a 2 de agosto está documentado en las cuatro fuentes citadas. Donde las fuentes callan, nosotros también callamos.

