
Investigadores podem ter fornecido às autoridades dos EUA informações capazes de identificar um atacante responsável pela primeira onda de roubos da Coldcard, informou a Bitcoin Magazine em 18 de agosto.
Alex Thorn, da Galaxy Research, disse que a identidade do atacante da primeira onda "pode ser conhecida pelas autoridades". Sua declaração foi cautelosa, e o FBI não confirmou publicamente a identificação de um suspeito, a abertura de um caso, uma prisão ou a recuperação de qualquer Bitcoin roubado.
A primeira onda removeu 1.082,65 BTC de carteiras geradas usando firmware Coldcard vulnerável. Ao preço recente do Bitcoin, próximo a US$ 64.000, essas moedas valeriam aproximadamente US$ 69 milhões, e não US$ 11,8 milhões.
Clay Garrett, líder de engenharia da Block, disse que os investigadores encontraram um padrão incomum nas varreduras onchain do atacante. O operador supostamente usou uma conta paga em um provedor de dados de blockchain não nomeado para consultar endereços de origem e realizar atividades relacionadas.
A Block contatou o provedor, cujos registros internos supostamente corresponderam ao número, tempo e sequência das solicitações suspeitas com "especificidade extraordinária". Garrett disse que a Block transmitiu informações relevantes às autoridades competentes.
A conta poderia conter registros de pagamento, acesso ou assinante. No entanto, nenhuma evidência pública estabelece quais registros foram retidos, quem controlava a conta ou se o serviço recebeu informações de identificação precisas.
A Block também afirmou não ter encontrado evidências de que o provedor auxiliou conscientemente o roubo. A empresa parecia ter fornecido serviços comuns sem saber como a informação seria utilizada.
O relatório da Bitcoin Magazine ligou a pista investigativa ao FBI, mas nenhuma declaração do FBI confirma a alegação. Nenhuma queixa criminal, acusação, pedido de apreensão ou ação de confisco foi encontrada no registro público.
A formulação de Thorn é, portanto, importante. Uma identidade que "pode ser conhecida" não é o mesmo que um suspeito verificado ou um réu acusado. Os investigadores ainda precisam estabelecer quem operava a conta, quem controlava os endereços receptores e se as evidências apoiam acusações criminais.
Os fundos da primeira onda permanecem visíveis nos endereços associados. Como o crypto.news relatou anteriormente, o maior saldo não movimentado do atacante não havia entrado em uma exchange ou mixer conhecido.
Essas moedas não estão congeladas. As transações de Bitcoin não podem ser revertidas ou bloqueadas no nível do protocolo. A recuperação exigiria o controle das chaves privadas, a devolução voluntária ou uma transferência posterior através de um intermediário capaz de cumprir uma ordem legal de apreensão.
A página de pesquisa pública mais recente da Galaxy lista perdas de pelo menos 1.700 BTC em várias ondas. Outros totais permanecem mais altos porque os pesquisadores usam diferentes clusters de endereços, padrões de confirmação e relatórios de vítimas.
Ondas de roubo posteriores exibiram padrões de transação diferentes. Pesquisadores alertaram, portanto, que mais de um ator pode ter explorado o espaço de sementes fracas depois que as informações sobre a falha se tornaram públicas.
Essa distinção significa que identificar o primeiro operador não resolveria necessariamente todos os roubos. A Galaxy distribuiu endereços suspeitos para investigadores, exchanges e empresas de análise, mas nenhuma agência anunciou uma recuperação.
Em cobertura relacionada, a revisão técnica anterior do crypto.news descobriu que o incidente envolveu a geração de sementes fracas, em vez de comprometimento do protocolo Bitcoin ou acesso físico aos dispositivos.
O aviso da Coinkite afirma que o firmware Mk2 e Mk3 afetado gerou sementes com entropia inadequada a partir da versão 4.0.1. Sementes criadas em certas versões Mk4, Mk5 e Q também foram expostas, embora sua redução de entropia fosse menos severa.
O firmware corrigido impede o mesmo defeito ao gerar novas sementes. A instalação de uma atualização não repara uma semente vulnerável existente. Os usuários devem atualizar primeiro, criar uma semente completamente nova e mover seus fundos após verificar uma transação de teste.
O status atual da Coinkite indica que seu post-mortem técnico formal ainda está em andamento. Também afirma que verificações independentes direcionadas ocorreram, mas não estabelecem que cada binário de firmware corrigido recebeu uma auditoria completa.
O incidente provocou apelos por auditorias independentes de hardware. As questões imediatas agora dizem respeito a se as autoridades podem conectar a conta paga a uma pessoa, se os fundos da primeira onda se movem e se os registros judiciais eventualmente confirmam uma investigação.








