
Los investigadores podrían haber proporcionado a las autoridades estadounidenses información capaz de identificar a un atacante responsable de la primera oleada de robos de Coldcard, informó Bitcoin Magazine el 18 de agosto.
Alex Thorn de Galaxy Research afirmó que la identidad del atacante de la primera oleada "podría ser conocida por las fuerzas del orden". Su declaración fue cautelosa, y el FBI no ha confirmado públicamente la identificación de un sospechoso, la apertura de un caso, la realización de un arresto o la recuperación de Bitcoin robado.
La primera oleada sustrajo 1,082.65 BTC de carteras generadas utilizando firmware vulnerable de Coldcard. Al precio reciente de Bitcoin cercano a los $64,000, esas monedas valdrían aproximadamente $69 millones, no $11.8 millones.
Clay Garrett, líder de ingeniería de Block, afirmó que los investigadores encontraron un patrón inusual en las extracciones on-chain del atacante. El operador supuestamente utilizó una cuenta de pago en un proveedor de datos de blockchain no identificado para consultar direcciones de origen y realizar actividades relacionadas.
Block contactó al proveedor, cuyos registros internos supuestamente coincidían con el número, el momento y la secuencia de las solicitudes sospechosas con una "especificidad extraordinaria". Garrett dijo que Block pasó la información relevante a las autoridades competentes.
La cuenta podría contener registros de pago, acceso o suscriptor. Sin embargo, ninguna evidencia pública establece qué registros se conservaron, quién controlaba la cuenta o si el servicio recibió información de identificación precisa.
Block también afirmó que no encontró pruebas de que el proveedor asistiera a sabiendas en el robo. La empresa pareció haber proporcionado servicios ordinarios sin saber cómo se utilizaría la información.
El informe de Bitcoin Magazine vinculó la pista de investigación con el FBI, pero ninguna declaración del FBI confirma la afirmación. No se encontró ninguna denuncia penal, acusación, solicitud de incautación o acción de decomiso en el registro público.
La redacción de Thorn es, por lo tanto, importante. Una identidad que "puede ser conocida" no es lo mismo que un sospechoso verificado o un acusado imputado. Los investigadores aún deben establecer quién operaba la cuenta, quién controlaba las direcciones de recepción y si la evidencia respalda los cargos penales.
Los fondos de la primera oleada permanecen visibles en las direcciones asociadas. Como informó previamente crypto.news, el saldo inactivo del mayor atacante no había ingresado a un exchange o mezclador conocido.
Esas monedas no están congeladas. Las transacciones de Bitcoin no se pueden revertir ni bloquear a nivel de protocolo. La recuperación requeriría el control de las claves privadas, una devolución voluntaria o una transferencia posterior a través de un intermediario capaz de cumplir con una orden de incautación legal.
La última página de investigación pública de Galaxy enumera pérdidas de al menos 1,700 BTC en múltiples oleadas. Otros totales siguen siendo más altos porque los investigadores utilizan diferentes clústeres de direcciones, estándares de confirmación e informes de víctimas.
Las oleadas de robo posteriores mostraron patrones de transacción diferentes. Por lo tanto, los investigadores han advertido que más de un actor podría haber explotado el espacio de semillas débil después de que la información sobre la falla se hiciera pública.
Esta distinción significa que identificar al primer operador no resolvería necesariamente todos los robos. Galaxy ha distribuido direcciones sospechosas a investigadores, exchanges y empresas de análisis, pero ninguna agencia ha anunciado una recuperación.
En una cobertura relacionada, la revisión técnica anterior de crypto.news encontró que el incidente involucró la generación de semillas débiles en lugar de un compromiso del protocolo Bitcoin o acceso físico a los dispositivos.
El aviso de Coinkite indica que el firmware afectado Mk2 y Mk3 generó semillas con una entropía inadecuada a partir de la versión 4.0.1. Las semillas creadas en ciertas versiones Mk4, Mk5 y Q también estuvieron expuestas, aunque su reducción de entropía fue menos severa.
El firmware corregido evita el mismo defecto al generar nuevas semillas. Instalar una actualización no repara una semilla vulnerable existente. Los usuarios deben actualizar primero, crear una semilla completamente nueva y mover sus fondos después de verificar una transacción de prueba.
El estado actual de Coinkite indica que su post-mortem técnico formal sigue en curso. También afirma que se han realizado verificaciones independientes específicas, pero no establecen que cada binario de firmware corregido haya recibido una auditoría completa.
El incidente ha provocado llamados a auditorías de hardware independientes. Las preguntas inmediatas ahora se refieren a si las autoridades pueden conectar la cuenta de pago a una persona, si los fondos de la primera oleada se mueven y si los registros judiciales finalmente confirman una investigación.