
《比特幣雜誌》於8月18日報導,調查人員可能已向美國當局提供了資訊,足以識別對第一波 Coldcard 竊盜案負責的攻擊者。
Galaxy Research 的 Alex Thorn 表示,第一波攻擊者的身份「可能已為執法部門所知」。他的聲明很謹慎,且 FBI 尚未公開證實已識別出嫌疑人、立案、逮捕或追回任何被盜的比特幣。
第一波攻擊從使用易受攻擊的 Coldcard 韌體生成的錢包中移除了 1,082.65 枚比特幣。依照比特幣近期接近 64,000 美元的價格,這些幣的價值約為 6,900 萬美元,而非 1,180 萬美元。
Block 工程主管 Clay Garrett 表示,調查人員發現攻擊者的鏈上掃蕩行為存在異常模式。據稱,該操作者在一家未具名的區塊鏈數據提供商處使用付費帳戶查詢來源地址並進行相關活動。
Block 已聯繫該提供商,據報導,其內部日誌與可疑請求的數量、時間和順序「異常吻合」。Garrett 表示,Block 已將相關資訊移交給有關當局。
該帳戶可能包含支付、存取或訂閱者記錄。然而,目前沒有公開證據表明保留了哪些記錄、誰控制了該帳戶,或者該服務是否收到了準確的識別資訊。
Block 還表示,沒有發現證據表明該提供商故意協助了盜竊。該公司似乎是在不知情的情況下提供了常規服務。
《比特幣雜誌》的報導將調查線索與 FBI 聯繫起來,但 FBI 沒有發表聲明證實這一說法。在公開記錄中沒有發現任何刑事訴訟、起訴、扣押申請或沒收行動。
因此,Thorn 的措辭很重要。「可能已知」的身份與經證實的嫌疑人或被起訴的被告不同。調查人員仍需確定誰操作了該帳戶、誰控制了接收地址以及證據是否支持刑事指控。
第一波資金仍可在相關地址上看到。正如 crypto.news 先前報導的,最大攻擊者的未移動餘額尚未進入任何已知交易所或混幣器。
這些幣沒有被凍結。比特幣交易在協議層面無法被逆轉或阻止。追回資金將需要控制私鑰、自願歸還,或者通過能夠遵守合法扣押令的中介機構進行後續轉移。
Galaxy 最新的公開研究頁面列出了多波攻擊中至少 1,700 枚比特幣的損失。其他總計數字可能更高,因為研究人員使用了不同的地址集群、確認標準和受害者報告。
後來的盜竊波次顯示出不同的交易模式。因此,研究人員警告說,在有關此漏洞的資訊公開後,可能有多個行為者利用了弱種子空間。
這種區別意味著識別出第一個操作者不一定能解決所有的盜竊案。Galaxy 已將可疑地址分發給調查人員、交易所和分析公司,但沒有任何機構宣布追回資金。
在相關報導中,crypto.news 早前的技術審查發現,此事件涉及弱種子生成,而非比特幣協議或設備物理存取的漏洞。
Coinkite 的公告指出,受影響的 Mk2 和 Mk3 韌體從 4.0.1 版本開始生成的種子熵不足。在某些 Mk4、Mk5 和 Q 版本上創建的種子也暴露了,儘管其熵減少的程度較輕。
修正後的韌體在生成新種子時可防止相同的缺陷。安裝更新並不能修復現有易受攻擊的種子。用戶必須先更新,創建一個全新的種子,並在驗證測試交易後轉移其資金。
Coinkite 的當前狀態顯示,其正式技術事後分析仍在進行中。它還表示已進行了有針對性的獨立檢查,但這並不能證明每個已修復的韌體二進制文件都經過了完整的審計。
此事件已引發對獨立硬體審計的呼籲。當前迫切的問題是當局能否將付費帳戶與某人聯繫起來、第一波資金是否會移動,以及法院記錄最終是否會證實調查的存在。