
مجله بیتکوین در ۱۸ اوت گزارش داد که محققان ممکن است اطلاعاتی را در اختیار مقامات آمریکایی قرار داده باشند که قادر به شناسایی مهاجم مسئول اولین موج سرقت از Coldcard است.
الکس تورن از Galaxy Research گفت که هویت مهاجم موج اول "ممکن است برای مجریان قانون شناخته شده باشد." بیانیه او محتاطانه بود و افبیآی علناً شناسایی مظنون، گشایش پرونده، انجام دستگیری یا بازیابی بیتکوین سرقتی را تایید نکرده است.
موج اول ۱,۰۸۲.۶۵ بیتکوین را از کیف پولهایی که با استفاده از فریمور آسیبپذیر Coldcard تولید شده بودند، خارج کرد. با قیمت اخیر بیتکوین نزدیک به ۶۴,۰۰۰ دلار، ارزش این کوینها تقریباً ۶۹ میلیون دلار میشد، نه ۱۱.۸ میلیون دلار.
کلی گرت، سرپرست مهندسی بلاک، گفت که محققان یک الگوی غیرمعمول در جابجاییهای درونزنجیرهای مهاجم پیدا کردند. اپراتور ظاهراً از یک حساب پولی در یک ارائهدهنده داده بلاکچین نامشخص برای جستجو در آدرسهای مبدأ و انجام فعالیتهای مرتبط استفاده کرده است.
بلاک با ارائهدهنده تماس گرفت، و گزارشها حاکی از آن است که لاگهای داخلی آنها با تعداد، زمانبندی و توالی درخواستهای مشکوک با "دقت فوقالعاده" مطابقت داشتند. گرت گفت که بلاک اطلاعات مربوطه را به مقامات ذیصلاح منتقل کرده است.
این حساب میتواند حاوی سوابق پرداخت، دسترسی یا اشتراک باشد. با این حال، هیچ مدرک عمومی وجود ندارد که مشخص کند کدام سوابق حفظ شدهاند، چه کسی حساب را کنترل کرده یا آیا این سرویس اطلاعات شناسایی دقیق را دریافت کرده است.
بلاک همچنین اعلام کرد که هیچ مدرکی مبنی بر کمک آگاهانه ارائهدهنده به سرقت پیدا نکرده است. به نظر میرسد این شرکت خدمات عادی را بدون اطلاع از نحوه استفاده از اطلاعات ارائه داده است.
گزارش مجله بیتکوین این سرنخ تحقیقاتی را به افبیآی مرتبط کرده است، اما هیچ بیانیه افبیآی این ادعا را تایید نمیکند. هیچ شکایت کیفری، کیفرخواست، پرونده توقیف یا اقدام ضبط دارایی در سوابق عمومی یافت نشد.
بنابراین، عبارتبندی تورن مهم است. هویتی که "ممکن است شناخته شده باشد" با یک مظنون تایید شده یا متهم تفاوتی دارد. محققان همچنان باید مشخص کنند که چه کسی حساب را اداره میکرده، چه کسی آدرسهای دریافتکننده را کنترل میکرده و آیا شواهد از اتهامات کیفری پشتیبانی میکنند.
وجوه موج اول در آدرسهای مرتبط قابل مشاهده باقی ماندهاند. همانطور که crypto.news قبلاً گزارش داده بود، بزرگترین موجودی جابجا نشده مهاجم وارد هیچ صرافی یا میکسر شناخته شدهای نشده بود.
این کوینها مسدود نشدهاند. تراکنشهای بیتکوین در سطح پروتکل قابل برگشت یا مسدود شدن نیستند. بازیابی نیاز به کنترل کلیدهای خصوصی، بازگرداندن داوطلبانه یا انتقال بعدی از طریق واسطهای دارد که قادر به رعایت دستور توقیف قانونی باشد.
جدیدترین صفحه تحقیقات عمومی گلکسی زیانهایی بالغ بر حداقل ۱,۷۰۰ بیتکوین را در چندین موج فهرست میکند. مجموعهای دیگر بالاتر باقی میمانند زیرا محققان از خوشههای آدرس، استانداردهای تایید و گزارشهای قربانیان مختلفی استفاده میکنند.
موجهای بعدی سرقت الگوهای تراکنش متفاوتی را نشان دادند. بنابراین، محققان هشدار دادهاند که ممکن است بیش از یک بازیگر پس از عمومی شدن اطلاعات در مورد نقص، از فضای سید ضعیف سوء استفاده کرده باشند.
این تمایز به این معنی است که شناسایی اولین اپراتور لزوماً همه سرقتها را حل نمیکند. گلکسی آدرسهای مشکوک را به محققان، صرافیها و شرکتهای تحلیلگر توزیع کرده است، اما هیچ نهادی بازیابی را اعلام نکرده است.
در پوشش مرتبط، بررسی فنی قبلی crypto.news نشان داد که این حادثه شامل تولید سید ضعیف بوده و نه به خطر افتادن پروتکل بیتکوین یا دسترسی فیزیکی به دستگاهها.
توصیه Coinkite میگوید که فریمورهای Mk2 و Mk3 آسیبدیده، سیدهایی را با آنتروپی ناکافی از نسخه ۴.۰.۱ به بعد تولید کردهاند. سیدهای ایجاد شده در برخی نسخههای Mk4، Mk5 و Q نیز در معرض خطر قرار گرفتند، اگرچه کاهش آنتروپی آنها کمتر شدید بود.
فریمور ثابت از همان نقص در هنگام تولید سیدهای جدید جلوگیری میکند. نصب یک بهروزرسانی سید آسیبپذیر موجود را ترمیم نمیکند. کاربران ابتدا باید بهروزرسانی کنند، یک سید کاملاً جدید ایجاد کرده و پس از تایید یک تراکنش آزمایشی، وجوه خود را جابجا کنند.
وضعیت فعلی Coinkite میگوید که بررسی فنی رسمی آن در حال انجام است. همچنین میگوید که بررسیهای مستقل هدفمند انجام شدهاند اما ثابت نمیکنند که هر باینری فریمور ثابتشده مورد ممیزی کامل قرار گرفته باشد.
این حادثه خواستار ممیزیهای مستقل سختافزاری شده است. سوالات فوری کنونی این است که آیا مقامات میتوانند حساب پولی را به یک شخص مرتبط کنند، آیا وجوه موج اول جابجا میشوند، و آیا سوابق دادگاه در نهایت یک تحقیق را تایید خواهند کرد.