
Các operator whitehat đã chuyển 52,37 BTC liên quan đến vụ khai thác ví Coldcard hồi tháng 7 vào một địa chỉ gắn với quỹ tín thác phục hồi, được lập ra để hoàn trả số Bitcoin được giải cứu cho các chủ sở hữu đã được xác minh.
Alex Thorn, Trưởng bộ phận Nghiên cứu của Galaxy Digital, cho biết số Bitcoin này đến từ cụm Wave 2 đang được theo dõi và các dấu vết được gắn nhãn AA, AU và AX, với giao dịch hợp nhất được ghi nhận trong block Bitcoin 967,948. Thorn cho biết số tiền này chiếm 2,8% lượng tiền từ vụ khai thác mà đội ngũ của ông đang theo dõi.
Theo Thorn, giao dịch đích mang một thông điệp OP_RETURN trỏ đến “claim:cryptorecoverytrust dot com”. Galaxy Research cũng xác định riêng hoạt động trong cùng block này, liên quan đến 20 input và 480 output, đồng thời công bố transaction ID 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.
Giao dịch này đưa một phần số Bitcoin đã thu hồi vào Crypto Recovery Trust, một quỹ tín thác theo luật định của bang Wyoming được thành lập để nắm giữ tài sản số thu hồi từ các ví bị xâm phạm trong khi các yêu cầu xác minh quyền sở hữu được kiểm tra.
Crypto Recovery Trust cho biết vai trò của họ là đưa tài sản đã thu hồi trở lại đúng chủ sở hữu hợp pháp thông qua một quy trình yêu cầu chính thức. Website của tổ chức này xác định pháp nhân là Recovered Digital Asset Statutory Trust of Wyoming và nêu Agentic Trace LLC là đơn vị quản thác.
Digital Asset Recovery Trust, hay DART, đã từng công bố công tác phục hồi liên quan đến sự cố Coldcard trước đợt hợp nhất mới nhất này. DART cho biết tính đến ngày 17/8, tổ chức này cùng các nhà nghiên cứu whitehat độc lập đã bảo toàn được hơn 50 BTC từ các địa chỉ dễ bị tấn công, chuyển số tiền này đi trước khi các tác nhân độc hại kịp tiếp cận.
DART cho biết số Bitcoin thu hồi được đã được đưa vào quỹ tín thác thay vì các ví do nhà nghiên cứu kiểm soát hoặc các tài khoản vận hành. Quy trình của họ bao gồm phân tích blockchain, kiểm tra bằng chứng sở hữu và sàng lọc lệnh trừng phạt trước khi tài sản có thể được hoàn trả. Các khoản tiền liên quan đến yêu cầu chồng lấn, hạn chế trừng phạt hoặc tố tụng hình sự có thể phải tuân theo các quy trình pháp lý riêng.
Đợt dịch chuyển ngày 21/9 cung cấp một góc nhìn on-chain mới hơn về các nỗ lực phục hồi đó. Thorn gắn 52,37 BTC này cụ thể với các cụm khai thác đã được xác định trước đó, đồng thời mô tả chúng là số tiền do whitehat kiểm soát. Phép tính 2,8% của ông dựa trên tổng số tiền khai thác mà Galaxy đang theo dõi và không nên được hiểu là con số thiệt hại chính thức của Coinkite.
Sự cố Coldcard bắt đầu vào ngày 30/7 sau khi những kẻ tấn công khai thác các seed ví Bitcoin bị suy yếu do firmware bị ảnh hưởng tạo ra. Hồ sơ sự cố hiện tại của Coinkite giải thích rằng một lỗi tích hợp firmware đã khiến đường dẫn tạo seed chuyển sang dùng bộ sinh số giả ngẫu nhiên phần mềm Yasmarang của MicroPython thay vì bộ sinh số ngẫu nhiên phần cứng theo thiết kế.
Kẻ tấn công không cần điều khiển từ xa các ví phần cứng. Coinkite cho biết chúng đã tái tạo các private key dễ bị tấn công theo phương thức offline sau khi độ ngẫu nhiên bị suy giảm khiến các seed phrase bị ảnh hưởng trở nên dễ dò tìm hơn. Công ty mô tả đây là sự cố thất bại trong quá trình tạo seed của firmware, chứ không phải việc chiếm quyền điều khiển từ xa các thiết bị Coldcard.
Nghiên cứu kỹ thuật độc lập đã lần ra điểm yếu này tới các thay đổi firmware từ năm 2021. Một cuộc điều tra công khai ước tính rằng các thiết bị Mk3 đời cũ có thể chỉ tạo ra khoảng 40 bit entropy hiệu dụng trong điều kiện bị ảnh hưởng, trong khi các mẫu Mk4, Mk5 và Q vẫn chỉ giữ được khoảng 72 bit thay vì mức bảo mật dự kiến.
Các khoản thiệt hại ban đầu nhỏ hơn tổng số sau này gắn với nhiều làn sóng tấn công. Như crypto.news từng đưa tin, lỗi build firmware của Coldcard và thiệt hại Bitcoin ở làn sóng đầu tiên liên quan đến khoảng 594 BTC bị lấy khỏi khoảng 500 ví chỉ trong xấp xỉ 25 phút.
Việc theo dõi sau đó đã xác định thêm các ví và các làn sóng tấn công khác. Một cuộc điều tra riêng của crypto.news về lỗi entropy kéo dài 5 năm của Coldcard và bốn làn sóng tấn công ước tính 1.816 BTC đã được chuyển khỏi hơn 5.200 địa chỉ khi các nhà phân tích mở rộng phạm vi nhận diện.
Do đó, các ước tính thiệt hại khác nhau tùy thuộc vào việc bao gồm những làn sóng tấn công, cụm và giao dịch phục hồi nào. Trang trạng thái bảo mật hiện tại của Coinkite không công bố một tổng số duy nhất và mang tính kết luận cho toàn bộ số Bitcoin bị đánh cắp.
Coinkite đã phát hành các bản vá khẩn cấp vào ngày 31/7 cho các nhánh firmware bị ảnh hưởng. Kho lưu trữ tải xuống của công ty cho thấy phiên bản 5.6.0 cho Mk4/Mk5 và 1.5.0Q cho Q là các bản phát hành tiêu chuẩn đầu tiên khắc phục việc tạo seed trong tương lai, trong khi các bản vá riêng cũng bao phủ các thiết bị Mk2/Mk3 cũ hơn và firmware Edge.
Công tác bảo mật tiếp tục được triển khai sau bản vá đầu tiên. Các bản phát hành tiêu chuẩn hiện được khuyến nghị là 5.6.2 cho Mk4/Mk5 và 1.5.2Q cho Q, đều được phát hành ngày 3/9. Người dùng Edge được hướng tới phiên bản 6.6.1X cho Mk4/Mk5 và 6.6.1QX cho Q.
Coinkite nhấn mạnh rằng việc cài đặt firmware đã được sửa lỗi không làm thay đổi seed hiện có. Một ví được tạo dưới firmware dễ bị tấn công vẫn có thể tiếp tục bị lộ rủi ro ngay cả sau khi thiết bị nhận bản cập nhật mới nhất, bởi điểm yếu nằm trong chính seed đó.
Người dùng có seed bị ảnh hưởng được hướng dẫn tạo một seed thay thế đã được sửa đúng và chuyển tiền sang đó, trừ khi họ đáp ứng ngoại lệ dùng xúc xắc độc lập mà công ty nêu ra. Coinkite cho biết tối thiểu 50 lần gieo xúc xắc sáu mặt công bằng, độc lập và được ghi lại riêng tư, được bổ sung theo quy trình liên quan, sẽ cung cấp ít nhất 128 bit entropy bổ sung; tuy nhiên, những người không chắc chắn về các điều kiện này vẫn được khuyên nên di chuyển tài sản.
Quy trình phục hồi hiện tập trung vào việc xác minh ai là người kiểm soát các địa chỉ mà từ đó whitehat đã quét Bitcoin đi. Crypto Recovery Trust cho phép người yêu cầu tra cứu thông tin phục hồi, theo dõi yêu cầu đã gửi và cung cấp thêm bằng chứng hỗ trợ thông qua website của mình.
DART cho biết quỹ tín thác được cấu trúc để tách biệt số Bitcoin thu hồi khỏi tiền của nhà nghiên cứu và quỹ vận hành trong lúc quyền sở hữu được xác lập. Theo công bố của DART, các luật sư từ bộ phận an ninh quốc gia của Steptoe đang tư vấn cho đơn vị quản thác, bởi một số tài sản hoàn trả có thể cần được xem xét về lệnh trừng phạt, thực thi pháp luật hoặc tranh chấp quyền sở hữu.
Theo tổ chức này, các nhà nghiên cứu whitehat tham gia vào công tác phục hồi trước đó của DART không yêu cầu tiền thưởng. DART cho biết các tài sản dễ bị tấn công khác và các đầu mối phục hồi tiềm năng vẫn đang được xem xét sau thống kê tháng 8, để ngỏ khả năng sẽ có thêm các khoản tiền liên quan đến Coldcard được đưa vào quy trình yêu cầu bồi hoàn.
Đối với các ví vẫn còn phụ thuộc vào các seed được tạo dưới firmware Coldcard bị ảnh hưởng, hướng dẫn hiện tại của Coinkite không thay đổi: cài đặt và xác minh một bản phát hành firmware đã được sửa lỗi, tạo seed mới theo quy trình đã được khắc phục và chuyển tiền ra khỏi seed dễ bị tấn công.





