
Operadores whitehat moveram 52,37 BTC ligados ao exploit de carteiras Coldcard de julho para um endereço associado a um trust de recuperação criado para devolver o Bitcoin resgatado a proprietários verificados.
Alex Thorn, chefe de pesquisa da Galaxy Digital, disse que o Bitcoin veio do cluster monitorado da Wave 2 e de rastros identificados como AA, AU e AX, com a consolidação registrada no bloco 967.948 do Bitcoin. Thorn afirmou que o montante representou 2,8% dos fundos do exploit que sua equipe estava monitorando.
A transação de destino carregava uma mensagem OP_RETURN apontando para “claim:cryptorecoverytrust dot com”, segundo Thorn. A Galaxy Research identificou separadamente atividade no mesmo bloco envolvendo 20 entradas e 480 saídas e publicou o ID da transação 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.
A transferência coloca parte do Bitcoin recuperado sob o Crypto Recovery Trust, um trust estatutário de Wyoming estabelecido para custodiar ativos digitais recuperados de carteiras comprometidas enquanto as reivindicações de propriedade são verificadas.
O Crypto Recovery Trust afirma que seu papel é reunir os ativos recuperados com seus legítimos proprietários por meio de um processo formal de reivindicações. Seu site identifica a entidade legal como Recovered Digital Asset Statutory Trust of Wyoming e nomeia a Agentic Trace LLC como trustee.
O Digital Asset Recovery Trust, ou DART, já havia divulgado trabalhos de recuperação relacionados ao incidente da Coldcard antes da consolidação mais recente. O DART informou que ele e pesquisadores whitehat independentes haviam garantido pouco mais de 50 BTC de endereços vulneráveis até 17 de agosto, movendo os fundos antes que agentes maliciosos pudessem alcançá-los.
O DART disse que o Bitcoin recuperado foi colocado no trust em vez de carteiras controladas por pesquisadores ou contas operacionais. Seu processo inclui análise on-chain, verificações de prova de propriedade e triagem de sanções antes que os ativos possam ser devolvidos. Fundos envolvendo reivindicações concorrentes, restrições de sanções ou processos criminais podem seguir procedimentos legais separados.
A movimentação de 21 de setembro oferece uma visão on-chain mais recente desses esforços de recuperação. Thorn vinculou os 52,37 BTC especificamente a clusters de exploit previamente identificados, ao mesmo tempo em que os descreveu como fundos controlados por whitehats. Seu cálculo de 2,8% refere-se ao total de exploits monitorado pela Galaxy e não deve ser interpretado como um número oficial de perdas da Coinkite.
O incidente da Coldcard começou em 30 de julho, após atacantes explorarem seeds enfraquecidas de carteiras Bitcoin criadas por firmware afetado. O registro atual do incidente da Coinkite explica que um defeito de integração no firmware fez com que o caminho de geração da seed recorresse ao gerador pseudorrandômico de software Yasmarang do MicroPython em vez do gerador de números aleatórios de hardware pretendido.
Os atacantes não precisaram controlar remotamente as hardware wallets. A Coinkite diz que eles regeneraram chaves privadas vulneráveis offline após a redução da aleatoriedade tornar as seed phrases afetadas mais fáceis de procurar. A empresa descreve o incidente como uma falha de geração de seed no firmware, e não como uma tomada remota dos dispositivos Coldcard.
Pesquisas técnicas independentes rastrearam a fraqueza a mudanças no firmware desde 2021. Uma investigação pública estimou que dispositivos Mk3 mais antigos poderiam produzir aproximadamente 40 bits de entropia efetiva nas condições afetadas, enquanto os modelos Mk4, Mk5 e Q retinham cerca de 72 bits em vez do nível de segurança pretendido.
As perdas iniciais foram menores do que os totais mais tarde associados a múltiplas ondas de ataque. Como a crypto.news informou anteriormente, o erro de build do firmware da Coldcard e as perdas de Bitcoin da primeira onda envolveram cerca de 594 BTC retirados de aproximadamente 500 carteiras em cerca de 25 minutos.
O monitoramento posterior identificou carteiras adicionais e novas ondas de ataque. Uma investigação separada da crypto.news sobre a falha de entropia da Coldcard ao longo de cinco anos e quatro ondas de ataque estimou que 1.816 BTC haviam sido movidos de mais de 5.200 endereços à medida que analistas ampliavam o escopo identificado.
As estimativas de perdas, portanto, variam dependendo de quais ondas de ataque, clusters e transações de recuperação são incluídos. A página atual de status de segurança da Coinkite não publica um total único e definitivo para todo o Bitcoin roubado.
A Coinkite lançou correções emergenciais em 31 de julho para as linhas de firmware afetadas. O arquivo de downloads da empresa mostra a versão 5.6.0 para Mk4/Mk5 e a versão 1.5.0Q para Q como os primeiros lançamentos padrão a corrigirem a geração futura de seeds, enquanto patches separados cobriram dispositivos Mk2/Mk3 mais antigos e o firmware Edge.
O trabalho de segurança continuou após o patch inicial. As versões padrão atualmente recomendadas são Mk4/Mk5 5.6.2 e Q 1.5.2Q, ambas lançadas em 3 de setembro. Usuários do Edge são orientados a usar 6.6.1X para Mk4/Mk5 e 6.6.1QX para Q.
A Coinkite enfatiza que instalar um firmware corrigido não altera uma seed existente. Uma carteira gerada sob firmware vulnerável pode continuar exposta mesmo após o dispositivo receber a atualização mais recente, porque a fraqueza existe na própria seed.
Usuários com seeds afetadas são instruídos a gerar uma seed de substituição corrigida e migrar os fundos, a menos que se enquadrem na exceção de dados independente declarada pela empresa. A Coinkite diz que pelo menos 50 lançamentos justos, independentes e registrados de forma privada de dados de seis lados, adicionados no fluxo de trabalho relevante, fornecem pelo menos 128 bits de entropia adicional, embora usuários incertos sobre as condições sejam orientados a migrar.
O processo de recuperação agora se concentra em verificar quem controlava os endereços dos quais os whitehats varreram Bitcoin. O Crypto Recovery Trust permite que reclamantes pesquisem informações de recuperação, acompanhem uma reivindicação enviada e forneçam evidências adicionais de suporte por meio de seu site.
O DART diz que o trust foi estruturado para segregar o Bitcoin recuperado dos fundos de pesquisadores e operacionais enquanto a propriedade é estabelecida. Advogados da prática de segurança nacional da Steptoe assessoram o trustee, segundo a divulgação do DART, porque alguns ativos devolvidos podem exigir revisões relacionadas a sanções, aplicação da lei ou disputas de propriedade concorrentes.
Os pesquisadores whitehat envolvidos no trabalho anterior de recuperação do DART não solicitaram recompensa, segundo a organização. O DART disse que outros ativos vulneráveis e possíveis pistas de recuperação permaneciam sob análise após sua contagem de agosto, deixando em aberto a possibilidade de que mais fundos ligados à Coldcard possam entrar no processo de reivindicação.
Para carteiras que ainda dependem de seeds criadas sob firmware Coldcard afetado, as instruções atuais da Coinkite permanecem inalteradas: instalar e verificar uma versão corrigida do firmware, criar uma nova seed sob o processo corrigido e mover os fundos para longe da seed vulnerável.





