Operadores whitehat moveram 52,37 BTC ligados à exploração da carteira Coldcard de julho para um endereço associado a um fundo de recuperação criado para devolver Bitcoin resgatado a proprietários verificados.
Resumo
- Operadores whitehat moveram 52,37 BTC ligados a carteiras exploradas da Coldcard para um endereço de fundo de recuperação.
- A transferência representou 2,8% dos fundos da exploração rastreados, segundo o pesquisador da Galaxy Digital Alex Thorn.
- A Crypto Recovery Trust afirma que proprietários verificados podem enviar reivindicações e fornecer evidências para ativos devolvidos.
- A Coinkite afirma que o firmware corrigido conserta a geração futura de seeds, mas não pode reparar seeds de carteiras já enfraquecidas.
- O firmware Coldcard atualmente recomendado é a versão 5.6.2 para Mk4/Mk5 e 1.5.2Q para dispositivos Q, respectivamente.
O chefe de pesquisa da Galaxy Digital, Alex Thorn, disse que o Bitcoin veio do cluster rastreado Wave 2 e das pegadas rotuladas AA, AU e AX, com a consolidação registrada no bloco 967.948 do Bitcoin. Thorn disse que o valor representava 2,8% dos fundos da exploração que sua equipe estava rastreando.
A transação de destino carregava uma mensagem OP_RETURN apontando para “claim:cryptorecoverytrust dot com”, segundo Thorn. A Galaxy Research identificou separadamente atividade no mesmo bloco envolvendo 20 entradas e 480 saídas e publicou o ID da transação 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.
A recuperação da Coldcard move Bitcoin resgatado para um fundo
A transferência coloca parte do Bitcoin recuperado sob a Crypto Recovery Trust, um fundo estatutário de Wyoming estabelecido para custodiar ativos digitais recuperados de carteiras comprometidas enquanto as reivindicações de propriedade são verificadas.
A Crypto Recovery Trust afirma que seu papel é reunir ativos recuperados com seus legítimos proprietários por meio de um processo formal de reivindicações. Seu site identifica a entidade legal como a Recovered Digital Asset Statutory Trust of Wyoming e nomeia a Agentic Trace LLC como administradora.
O Digital Asset Recovery Trust, ou DART, já havia divulgado trabalho de recuperação relacionado ao incidente da Coldcard antes da consolidação mais recente. O DART relatou que ele e pesquisadores whitehat independentes haviam assegurado pouco mais de 50 BTC de endereços vulneráveis até 17 de agosto, movendo os fundos antes que atores maliciosos pudessem alcançá-los.
O DART disse que o Bitcoin recuperado foi colocado no fundo em vez de carteiras controladas por pesquisadores ou contas operacionais. Seu processo inclui análise de blockchain, verificações de prova de propriedade e triagem de sanções antes que os ativos possam ser devolvidos. Fundos envolvendo reivindicações concorrentes, restrições de sanções ou processos criminais podem seguir procedimentos legais separados.
O movimento de 21 de setembro fornece uma visão on-chain mais recente desses esforços de recuperação. Thorn vinculou os 52,37 BTC especificamente a clusters de exploração previamente identificados, ao mesmo tempo em que os descreveu como fundos controlados por whitehat. Seu cálculo de 2,8% refere-se ao total de exploração rastreado pela Galaxy e não deve ser lido como uma cifra oficial de perda da Coinkite.
A exploração da Coldcard começou com uma falha na geração de seed
O incidente da Coldcard começou em 30 de julho, depois que atacantes exploraram seeds de carteiras Bitcoin enfraquecidas criadas pelo firmware afetado. O registro atual do incidente da Coinkite explica que um defeito de integração de firmware fez com que o caminho de geração de seed resolvesse para o gerador de pseudorrandom software Yasmarang do MicroPython em vez do gerador de números aleatórios de hardware pretendido.
Os atacantes não precisavam controlar remotamente as carteiras de hardware. A Coinkite afirma que regenerou chaves privadas vulneráveis offline depois que a aleatoriedade reduzida tornou as frases semente afetadas mais fáceis de pesquisar. A empresa descreve o incidente como uma falha de geração de semente de firmware, não uma tomada remota de dispositivos Coldcard.
Pesquisas técnicas independentes rastrearam a fraqueza até mudanças de firmware datadas de 2021. Uma investigação pública estimou que dispositivos Mk3 mais antigos podiam produzir aproximadamente 40 bits de entropia efetiva sob condições afetadas, enquanto os modelos Mk4, Mk5 e Q mantinham aproximadamente 72 bits em vez do nível de segurança pretendido.
As perdas iniciais foram menores do que os totais posteriormente associados a múltiplas ondas de ataque. Como o crypto.news relatou anteriormente, o erro de compilação do firmware Coldcard e as perdas de Bitcoin da primeira onda envolveram aproximadamente 594 BTC retirados de cerca de 500 carteiras em aproximadamente 25 minutos.
Rastreamentos posteriores identificaram carteiras e ondas de ataque adicionais. Uma investigação separada do crypto.news sobre a falha de entropia de cinco anos do Coldcard e quatro ondas de ataque estimou que 1.816 BTC haviam se movido de mais de 5.200 endereços à medida que os analistas expandiam o escopo identificado.
As estimativas de perdas, portanto, variam dependendo de quais ondas de ataque, agrupamentos e transações de recuperação são incluídos. A página atual de status de segurança da Coinkite não publica um total definitivo único para todo o Bitcoin roubado.
A Coinkite afirma que atualizações de firmware não podem reparar sementes antigas
A Coinkite lançou correções emergenciais em 31 de julho para as linhas de firmware afetadas. O arquivo de downloads da empresa mostra Mk4/Mk5 versão 5.6.0 e Q versão 1.5.0Q como os primeiros lançamentos padrão corrigindo a geração futura de sementes, enquanto patches separados cobriram dispositivos Mk2/Mk3 mais antigos e o firmware Edge.
O trabalho de segurança continuou após o patch inicial. Os lançamentos padrão recomendados atuais são Mk4/Mk5 5.6.2 e Q 1.5.2Q, ambos emitidos em 3 de setembro. Usuários do Edge são direcionados para 6.6.1X para Mk4/Mk5 e 6.6.1QX para Q.
A Coinkite enfatiza que instalar o firmware corrigido não altera uma semente existente. Uma carteira gerada sob firmware vulnerável pode permanecer exposta mesmo depois que o dispositivo recebe a atualização mais recente, porque a fraqueza existe na própria semente.
Usuários com sementes afetadas são instruídos a gerar uma semente de substituição corrigida e migrar os fundos, a menos que atendam à exceção de dados independentes declarada pela empresa. A Coinkite afirma que pelo menos 50 lançamentos justos, independentes e registrados de forma privada de dados de seis lados adicionados sob o fluxo de trabalho relevante fornecem pelo menos 128 bits de entropia adicional, embora usuários incertos sobre as condições sejam instruídos a migrar.
Vítimas podem enviar reivindicações de propriedade ao fundo de recuperação
O processo de recuperação agora se concentra em verificar quem controlava os endereços dos quais os whitehats varreram o Bitcoin. O Crypto Recovery Trust permite que os reclamantes busquem informações de recuperação, acompanhem uma reivindicação enviada e forneçam evidências de apoio adicionais por meio de seu site.
A DART afirma que o fundo foi estruturado para segregar o Bitcoin recuperado dos fundos de pesquisadores e operacionais enquanto a propriedade é estabelecida. Advogados da prática de segurança nacional da Steptoe assessoram o administrador, de acordo com a divulgação da DART, porque alguns ativos devolvidos podem exigir revisões de sanções, aplicação da lei ou propriedade concorrente.
Os pesquisadores whitehat envolvidos no trabalho de recuperação anterior da DART não solicitaram recompensa, de acordo com a organização. A DART disse que outros ativos vulneráveis e possíveis pistas de recuperação permaneceram em análise após sua contagem de agosto, deixando em aberto a possibilidade de que mais fundos ligados ao Coldcard possam entrar no processo de reivindicações.
Para carteiras que ainda dependem de sementes criadas sob firmware Coldcard afetado, as instruções atuais da Coinkite permanecem inalteradas: instale e verifique um lançamento de firmware corrigido, crie uma nova semente sob o processo corrigido e mova os fundos para longe da semente vulnerável.






