AcasăCentrul de știri LBank
Whitehats Coldcard mută 52.37 BTC către trustul de recuperare
coldcard-whitehats-move-52-37-btc-to-recovery-trust
Whitehats Coldcard mută 52.37 BTC către trustul de recuperare
Operatorii whitehat au mutat 52,37 BTC legate de portofelele exploatate Coldcard într-o adresă de trust pentru recuperare. Transferul a reprezentat 2,8% din fondurile exploatate urmărite, potrivit cercetătorului Galaxy Digital, Alex Thorn. Crypto Recovery Trust spune că proprietarii verificați pot depune cereri și pot furniza dovezi pentru activele returnate. Coinkite afirmă că firmware-ul corectat repară generarea viitoare a seed-urilor, dar nu poate repara seed-urile portofelelor deja slăbite. Versiunea recomandată în prezent de firmware Coldcard este 5.6.2 pentru dispozitivele Mk4/Mk5 și 1.5.2Q pentru dispozitivele Q.
2026-09-22 Sursă:crypto.news

Operatorii whitehat au mutat 52,37 BTC legați de exploatarea portofelelor Coldcard din iulie într-o adresă asociată cu un trust de recuperare creat pentru a returna Bitcoinul salvat proprietarilor verificați.

Rezumat
  • Operatorii whitehat au mutat 52,37 BTC legați de portofelele compromise în exploatarea Coldcard într-o adresă a unui trust de recuperare.
  • Transferul a reprezentat 2,8% din fondurile exploatate urmărite, potrivit cercetătorului Galaxy Digital Alex Thorn.
  • Crypto Recovery Trust spune că proprietarii verificați pot depune cereri și pot furniza dovezi pentru recuperarea activelor.
  • Coinkite spune că firmware-ul patch-uit remediază generarea viitoare a seed-urilor, dar nu poate repara seed-urile deja slăbite ale portofelelor.
  • Firmware-ul Coldcard recomandat în prezent este versiunea 5.6.2 pentru Mk4/Mk5 și, respectiv, 1.5.2Q pentru dispozitivele Q.

Alex Thorn, șeful departamentului de cercetare de la Galaxy Digital, a spus că Bitcoinul provenea din clusterul monitorizat Wave 2 și din amprentele etichetate AA, AU și AX, consolidarea fiind înregistrată în blockul Bitcoin 967.948. Thorn a spus că suma a reprezentat 2,8% din fondurile exploatate pe care echipa sa le monitoriza.

Tranzacția de destinație a inclus un mesaj OP_RETURN care indica „claim:cryptorecoverytrust dot com”, potrivit lui Thorn. Galaxy Research a identificat separat activitate în același block care implica 20 de inputuri și 480 de outputuri și a publicat ID-ul tranzacției 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.

Recuperarea Coldcard mută Bitcoinul salvat într-un trust

Transferul plasează o parte din Bitcoinul recuperat sub Crypto Recovery Trust, un trust statutar din Wyoming înființat pentru a deține active digitale recuperate din portofele compromise în timp ce sunt verificate revendicările de proprietate.

Crypto Recovery Trust afirmă că rolul său este de a reuni activele recuperate cu proprietarii lor de drept printr-un proces formal de revendicare. Site-ul său identifică entitatea juridică drept Recovered Digital Asset Statutory Trust of Wyoming și numește Agentic Trace LLC în calitate de trustee.

Digital Asset Recovery Trust, sau DART, dezvăluise deja activități de recuperare legate de incidentul Coldcard înainte de cea mai recentă consolidare. DART a raportat că el și cercetători whitehat independenți au securizat puțin peste 50 BTC din adrese vulnerabile până la 17 august, mutând fondurile înainte ca actorii malițioși să poată ajunge la ele.

DART a spus că Bitcoinul recuperat a fost plasat în trust în locul unor portofele controlate de cercetători sau al unor conturi operaționale. Procesul său include analiză blockchain, verificări ale dovezii de proprietate și screening de sancțiuni înainte ca activele să poată fi returnate. Fondurile care implică revendicări concurente, restricții de sancțiuni sau proceduri penale pot urma proceduri juridice separate.

Mișcarea din 21 septembrie oferă o imagine on-chain mai recentă a acelor eforturi de recuperare. Thorn a legat cei 52,37 BTC în mod specific de clustere de exploatare identificate anterior, descriindu-i totodată drept fonduri controlate de whitehats. Calculul său de 2,8% se referă la totalul exploatării urmărit de Galaxy și nu ar trebui interpretat ca o cifră oficială a pierderilor Coinkite.

Exploatarea Coldcard a început cu un defect în generarea seed-urilor

Incidentul Coldcard a început pe 30 iulie după ce atacatorii au exploatat seed-uri slăbite ale portofelelor Bitcoin create de firmware-ul afectat. Raportul actual al incidentului publicat de Coinkite explică faptul că un defect de integrare în firmware a făcut ca traseul de generare a seed-urilor să se rezolve către generatorul software pseudorandom Yasmarang din MicroPython, în locul generatorului hardware de numere aleatoare prevăzut.

Atacatorii nu au avut nevoie să controleze de la distanță portofelele hardware. Coinkite spune că aceștia au regenerat offline cheile private vulnerabile după ce entropia redusă a făcut frazele seed afectate mai ușor de căutat. Compania descrie incidentul drept un eșec al generării seed-urilor în firmware, nu ca o preluare de la distanță a dispozitivelor Coldcard.

Cercetări tehnice independente au urmărit slăbiciunea până la modificări de firmware care datează din 2021. O investigație publică a estimat că dispozitivele mai vechi Mk3 puteau produce aproximativ 40 de biți de entropie efectivă în condițiile afectate, în timp ce modelele Mk4, Mk5 și Q păstrau aproximativ 72 de biți în locul nivelului de securitate intenționat.

Pierderile timpurii au fost mai mici decât totalurile asociate ulterior cu mai multe valuri de atac. Așa cum a relatat anterior crypto.news, eroarea de build a firmware-ului Coldcard și pierderile de Bitcoin din primul val au implicat aproximativ 594 BTC luați din circa 500 de portofele în aproximativ 25 de minute.

Monitorizarea ulterioară a identificat portofele și valuri de atac suplimentare. O investigație separată crypto.news privind defectul de entropie Coldcard vechi de cinci ani și cele patru valuri de atac a estimat că 1.816 BTC s-au mutat din peste 5.200 de adrese pe măsură ce analiștii au extins aria identificată.

Estimările pierderilor variază, prin urmare, în funcție de valurile de atac, clusterele și tranzacțiile de recuperare incluse. Pagina actuală privind statusul de securitate a Coinkite nu publică un singur total definitiv pentru tot Bitcoinul furat.

Coinkite spune că actualizările de firmware nu pot repara seed-urile vechi

Coinkite a lansat remedieri de urgență pe 31 iulie pentru liniile de firmware afectate. Arhiva de descărcări a companiei arată versiunea 5.6.0 pentru Mk4/Mk5 și versiunea 1.5.0Q pentru Q drept primele versiuni standard care corectează generarea viitoare a seed-urilor, în timp ce patch-uri separate au acoperit dispozitivele mai vechi Mk2/Mk3 și firmware-ul Edge.

Lucrările de securitate au continuat după patch-ul inițial. Versiunile standard recomandate în prezent sunt Mk4/Mk5 5.6.2 și Q 1.5.2Q, ambele lansate pe 3 septembrie. Utilizatorii Edge sunt direcționați către 6.6.1X pentru Mk4/Mk5 și 6.6.1QX pentru Q.

Coinkite subliniază că instalarea firmware-ului corectat nu schimbă un seed existent. Un portofel generat sub firmware vulnerabil poate rămâne expus chiar și după ce dispozitivul primește cea mai recentă actualizare, deoarece slăbiciunea există în seed-ul însuși.

Utilizatorii cu seed-uri afectate sunt instruiți să genereze un seed de înlocuire corectat și să migreze fondurile, cu excepția cazului în care se încadrează în excepția companiei privind zarurile independente. Coinkite spune că cel puțin 50 de aruncări corecte, independente și înregistrate privat ale unui zar cu șase fețe, adăugate în fluxul de lucru relevant, oferă cel puțin 128 de biți de entropie suplimentară, deși utilizatorilor nesiguri de condiții li se spune să migreze.

Victimele pot depune revendicări de proprietate la trustul de recuperare

Procesul de recuperare se concentrează acum pe verificarea persoanelor care controlau adresele din care whitehats au extras Bitcoin. Crypto Recovery Trust le permite reclamanților să caute informații despre recuperare, să urmărească o cerere depusă și să furnizeze dovezi suplimentare prin intermediul site-ului său.

DART spune că trustul a fost structurat pentru a separa Bitcoinul recuperat de fondurile cercetătorilor și de fondurile operaționale în timp ce se stabilește proprietatea. Avocați din practica de securitate națională a Steptoe consiliază trustee-ul, potrivit dezvăluirilor DART, deoarece unele active returnate pot necesita revizuiri privind sancțiunile, aplicarea legii sau revendicări concurente de proprietate.

Cercetătorii whitehat implicați în activitatea anterioară de recuperare a DART nu au cerut o recompensă, potrivit organizației. DART a spus că alte active vulnerabile și posibile piste de recuperare au rămas în analiză după bilanțul său din august, lăsând deschisă posibilitatea ca fonduri suplimentare legate de Coldcard să intre în procesul de revendicare.

Pentru portofelele care se bazează încă pe seed-uri create sub firmware-ul Coldcard afectat, instrucțiunile actuale ale Coinkite rămân neschimbate: instalați și verificați o versiune de firmware corectată, creați un seed nou folosind procesul corectat și mutați fondurile departe de seed-ul vulnerabil.