InícioCentro de Notícias da LBank
Roubo da Coldcard: FBI pode conhecer o atacante de 1.082 BTC
coldcard-theft-fbi-may-know-1082-btc-attacker
Roubo da Coldcard: FBI pode conhecer o atacante de 1.082 BTC
A Block rastreou o primeiro sweep da Coldcard a uma conta paga de dados de blockchain usada durante o furto. A Galaxy disse que a primeira onda removeu 1.082,65 BTC, com os fundos associados permanecendo inalterados depois disso. Nenhuma declaração do FBI confirma a identidade de um invasor, prisão, acusações, apreensão ou recuperação de fundos roubados. Pelo menos 1.700 BTC foram roubados em várias ondas, de acordo com a estimativa pública mais recente da Galaxy. Seeds vulneráveis já existentes continuam inseguras após atualizações de firmware e exigem migração para wallets recém-geradas.
2026-08-19 Fonte:crypto.news

Investigadores podem ter fornecido às autoridades dos EUA informações capazes de identificar um atacante responsável pela primeira onda de roubos da Coldcard, informou a Bitcoin Magazine em 18 de agosto.

Resumo
  • A Block rastreou a primeira varredura da Coldcard até uma conta paga de dados de blockchain usada durante o roubo.
  • A Galaxy afirmou que a primeira onda removeu 1.082,65 BTC, com os fundos associados permanecendo imóveis depois.
  • Nenhuma declaração do FBI confirma a identidade do atacante, prisão, acusações, apreensão ou recuperação de fundos roubados.
  • Pelo menos 1.700 BTC foram roubados em várias ondas, de acordo com a última estimativa pública da Galaxy.
  • Sementes vulneráveis existentes permanecem inseguras após atualizações de firmware e exigem migração para carteiras recém-geradas.

Alex Thorn, da Galaxy Research, disse que a identidade do atacante da primeira onda "pode ser conhecida pelas autoridades". Sua declaração foi cautelosa, e o FBI não confirmou publicamente a identificação de um suspeito, a abertura de um caso, uma prisão ou a recuperação de qualquer Bitcoin roubado.

A primeira onda removeu 1.082,65 BTC de carteiras geradas usando firmware Coldcard vulnerável. Ao preço recente do Bitcoin, próximo a US$ 64.000, essas moedas valeriam aproximadamente US$ 69 milhões, e não US$ 11,8 milhões.

A Block encontrou um rastro offchain da primeira varredura

Clay Garrett, líder de engenharia da Block, disse que os investigadores encontraram um padrão incomum nas varreduras onchain do atacante. O operador supostamente usou uma conta paga em um provedor de dados de blockchain não nomeado para consultar endereços de origem e realizar atividades relacionadas.

A Block contatou o provedor, cujos registros internos supostamente corresponderam ao número, tempo e sequência das solicitações suspeitas com "especificidade extraordinária". Garrett disse que a Block transmitiu informações relevantes às autoridades competentes.

A conta poderia conter registros de pagamento, acesso ou assinante. No entanto, nenhuma evidência pública estabelece quais registros foram retidos, quem controlava a conta ou se o serviço recebeu informações de identificação precisas.

A Block também afirmou não ter encontrado evidências de que o provedor auxiliou conscientemente o roubo. A empresa parecia ter fornecido serviços comuns sem saber como a informação seria utilizada.

Identificação pelo FBI permanece uma possibilidade não confirmada

O relatório da Bitcoin Magazine ligou a pista investigativa ao FBI, mas nenhuma declaração do FBI confirma a alegação. Nenhuma queixa criminal, acusação, pedido de apreensão ou ação de confisco foi encontrada no registro público.

A formulação de Thorn é, portanto, importante. Uma identidade que "pode ser conhecida" não é o mesmo que um suspeito verificado ou um réu acusado. Os investigadores ainda precisam estabelecer quem operava a conta, quem controlava os endereços receptores e se as evidências apoiam acusações criminais.

Os fundos da primeira onda permanecem visíveis nos endereços associados. Como o crypto.news relatou anteriormente, o maior saldo não movimentado do atacante não havia entrado em uma exchange ou mixer conhecido.

Essas moedas não estão congeladas. As transações de Bitcoin não podem ser revertidas ou bloqueadas no nível do protocolo. A recuperação exigiria o controle das chaves privadas, a devolução voluntária ou uma transferência posterior através de um intermediário capaz de cumprir uma ordem legal de apreensão.

As perdas da Coldcard vão além de um único atacante

A página de pesquisa pública mais recente da Galaxy lista perdas de pelo menos 1.700 BTC em várias ondas. Outros totais permanecem mais altos porque os pesquisadores usam diferentes clusters de endereços, padrões de confirmação e relatórios de vítimas.

Ondas de roubo posteriores exibiram padrões de transação diferentes. Pesquisadores alertaram, portanto, que mais de um ator pode ter explorado o espaço de sementes fracas depois que as informações sobre a falha se tornaram públicas.

Essa distinção significa que identificar o primeiro operador não resolveria necessariamente todos os roubos. A Galaxy distribuiu endereços suspeitos para investigadores, exchanges e empresas de análise, mas nenhuma agência anunciou uma recuperação.

Em cobertura relacionada, a revisão técnica anterior do crypto.news descobriu que o incidente envolveu a geração de sementes fracas, em vez de comprometimento do protocolo Bitcoin ou acesso físico aos dispositivos.

Usuários vulneráveis ainda devem migrar seus fundos

O aviso da Coinkite afirma que o firmware Mk2 e Mk3 afetado gerou sementes com entropia inadequada a partir da versão 4.0.1. Sementes criadas em certas versões Mk4, Mk5 e Q também foram expostas, embora sua redução de entropia fosse menos severa.

O firmware corrigido impede o mesmo defeito ao gerar novas sementes. A instalação de uma atualização não repara uma semente vulnerável existente. Os usuários devem atualizar primeiro, criar uma semente completamente nova e mover seus fundos após verificar uma transação de teste.

O status atual da Coinkite indica que seu post-mortem técnico formal ainda está em andamento. Também afirma que verificações independentes direcionadas ocorreram, mas não estabelecem que cada binário de firmware corrigido recebeu uma auditoria completa.

O incidente provocou apelos por auditorias independentes de hardware. As questões imediatas agora dizem respeito a se as autoridades podem conectar a conta paga a uma pessoa, se os fundos da primeira onda se movem e se os registros judiciais eventualmente confirmam uma investigação.