
Anchetatorii ar fi furnizat autorităților americane informații capabile să identifice un atacator responsabil pentru primul val de furturi Coldcard, a raportat Bitcoin Magazine pe 18 august.
Alex Thorn de la Galaxy Research a declarat că identitatea atacatorului din primul val „ar putea fi cunoscută forțelor de ordine”. Declarația sa a fost prudentă, iar FBI nu a confirmat public identificarea unui suspect, deschiderea unui caz, arestarea sau recuperarea Bitcoin-ului furat.
Primul val a eliminat 1.082,65 BTC din portofele generate folosind firmware Coldcard vulnerabil. La prețul recent al Bitcoin-ului, de aproximativ 64.000 de dolari, aceste monede ar valora aproximativ 69 de milioane de dolari, nu 11,8 milioane de dolari.
Clay Garrett, liderul echipei de inginerie Block, a declarat că anchetatorii au găsit un tipar neobișnuit în extragerile on-chain ale atacatorului. Operatorul ar fi folosit un cont plătit la un furnizor nenumit de date blockchain pentru a interoga adresele sursă și a efectua activități conexe.
Block a contactat furnizorul, ale cărui jurnale interne ar fi corespuns numărului, momentului și secvenței cererilor suspecte cu „o specificitate extraordinară”. Garrett a declarat că Block a transmis informațiile relevante autorităților competente.
Contul ar putea conține înregistrări de plată, acces sau abonat. Cu toate acestea, nu există dovezi publice care să stabilească ce înregistrări au fost păstrate, cine a controlat contul sau dacă serviciul a primit informații de identificare exacte.
Block a mai declarat că nu a găsit dovezi că furnizorul ar fi asistat cu bună știință la furt. Compania părea să fi furnizat servicii obișnuite fără a ști cum vor fi folosite informațiile.
Raportul Bitcoin Magazine a legat pista de investigație de FBI, dar nicio declarație FBI nu confirmă afirmația. Nu a fost găsită nicio plângere penală, acuzație, cerere de sechestru sau acțiune de confiscare în registrul public.
Formularea lui Thorn este, prin urmare, importantă. O identitate care „ar putea fi cunoscută” nu este același lucru cu un suspect verificat sau un inculpat acuzat. Anchetatorii trebuie să stabilească în continuare cine a operat contul, cine a controlat adresele de primire și dacă dovezile susțin acuzații penale.
Fondurile din primul val rămân vizibile la adresele asociate. Așa cum a raportat anterior crypto.news, soldul neîncercat al celui mai mare atacator nu a intrat într-un schimb sau mixer cunoscut.
Aceste monede nu sunt înghețate. Tranzacțiile Bitcoin nu pot fi anulate sau blocate la nivel de protocol. Recuperarea ar necesita controlul cheilor private, returnarea voluntară sau un transfer ulterior printr-un intermediar capabil să se conformeze unui ordin legal de sechestru.
Pagina publică de cercetare a Galaxy listează pierderi de cel puțin 1.700 BTC în mai multe valuri. Alte totaluri rămân mai mari, deoarece cercetătorii utilizează clustere de adrese, standarde de confirmare și rapoarte ale victimelor diferite.
Valurile ulterioare de furturi au afișat tipare de tranzacții diferite. Cercetătorii au avertizat, prin urmare, că mai mulți actori ar fi putut exploata spațiul slab de seed după ce informațiile despre vulnerabilitate au devenit publice.
Această distincție înseamnă că identificarea primului operator nu ar rezolva neapărat fiecare furt. Galaxy a distribuit adresele suspecte anchetatorilor, schimburilor și companiilor de analiză, dar nicio agenție nu a anunțat o recuperare.
Într-o acoperire similară, analiza tehnică anterioară a crypto.news a constatat că incidentul a implicat generarea slabă de seed, mai degrabă decât compromiterea protocolului Bitcoin sau accesul fizic la dispozitive.
Anunțul Coinkite spune că firmware-ul Mk2 și Mk3 afectat a generat seed-uri cu entropie inadecvată începând cu versiunea 4.0.1. Seed-urile create pe anumite versiuni Mk4, Mk5 și Q au fost, de asemenea, expuse, deși reducerea entropiei a fost mai puțin severă.
Firmware-ul reparat previne același defect la generarea de seed-uri noi. Instalarea unei actualizări nu repară un seed vulnerabil existent. Utilizatorii trebuie să actualizeze mai întâi, să creeze un seed complet nou și să-și mute fondurile după verificarea unei tranzacții de test.
Stadiul actual al Coinkite spune că postmortem-ul său tehnic formal este încă în desfășurare. De asemenea, spune că au avut loc verificări independente țintite, dar nu stabilesc că fiecare binar de firmware reparat a primit un audit complet.
Incidentul a provocat apeluri pentru audituri hardware independente. Întrebările imediate se referă acum la dacă autoritățile pot conecta contul plătit la o persoană, dacă fondurile din primul val se mișcă și dacă înregistrările judiciare vor confirma în cele din urmă o anchetă.








