Следователи, возможно, предоставили властям США информацию, способную идентифицировать злоумышленника, ответственного за первую волну кражи Coldcard, сообщил Bitcoin Magazine 18 августа.
Резюме
- Block проследил первую волну кражи Coldcard до платного аккаунта в блокчейн-данных, использованного во время кражи.
- Galaxy сообщил, что первая волна вывела 1082,65 BTC, при этом связанные средства впоследствии оставались нетронутыми.
- Нет заявлений ФБР, подтверждающих личность злоумышленника, арест, обвинения, изъятие или возврат украденных средств.
- По последней публичной оценке Galaxy, в ходе нескольких волн было украдено не менее 1700 BTC.
- Существующие уязвимые сид-фразы остаются небезопасными после обновлений прошивки и требуют миграции во вновь созданные кошельки.
Алекс Торн из Galaxy Research заявил, что личность злоумышленника первой волны «может быть известна правоохранительным органам». Его заявление было осторожным, и ФБР публично не подтвердило идентификацию подозреваемого, возбуждение дела, арест или возврат украденных биткоинов.
Первая волна вывела 1082,65 BTC из кошельков, созданных с использованием уязвимой прошивки Coldcard. При недавней цене биткоина около 64 000 долларов эти монеты стоили бы примерно 69 миллионов долларов, а не 11,8 миллиона.
Block обнаружил внецепочечный след от первой волны
Руководитель отдела разработки Block Клей Гарретт заявил, что следователи обнаружили необычную закономерность в ончейн-выводах злоумышленника. По имеющимся данным, оператор использовал платный аккаунт в неназванном поставщике блокчейн-данных для запроса исходных адресов и выполнения связанных действий.
Аккаунт может содержать записи о платежах, доступе или подписчиках. Однако нет публичных доказательств того, какие записи были сохранены, кто контролировал аккаунт или получил ли сервис точную идентифицирующую информацию.
Block также заявил, что не обнаружил доказательств того, что провайдер сознательно способствовал краже. Компания, по-видимому, предоставляла обычные услуги, не зная, как будет использоваться информация.
Идентификация ФБР остается неподтвержденной возможностью
В отчете Bitcoin Magazine эта следственная зацепка связывается с ФБР, но ни одно заявление ФБР не подтверждает это утверждение. В открытых источниках не найдено ни уголовного дела, ни обвинительного заключения, ни заявления об изъятии имущества, ни иска о конфискации.
Поэтому формулировка Торна важна. Личность, которая «может быть известна», — это не то же самое, что подтвержденный подозреваемый или обвиняемый. Следователи должны еще установить, кто управлял аккаунтом, кто контролировал адреса получения и поддерживают ли доказательства уголовные обвинения.
Средства первой волны остаются видимыми на связанных адресах. Как ранее сообщал crypto.news, неперемещенный баланс крупнейшего злоумышленника не поступал на известную биржу или миксер.
Эти монеты не заморожены. Транзакции биткоина не могут быть отменены или заблокированы на уровне протокола. Возврат потребовал бы контроля над приватными ключами, добровольного возврата или последующего перевода через посредника, способного выполнить законный приказ об изъятии.
Потери Coldcard выходят за рамки одного злоумышленника
На последней публичной странице исследований Galaxy указаны потери не менее 1700 BTC в ходе нескольких волн. Другие итоговые суммы остаются выше, поскольку исследователи используют разные кластеры адресов, стандарты подтверждения и отчеты пострадавших.
Более поздние волны краж демонстрировали иные схемы транзакций. Поэтому исследователи предупредили, что после того, как информация об уязвимости стала публичной, слабое пространство сид-фраз могло быть использовано более чем одним лицом.
Это различие означает, что идентификация первого оператора не обязательно решит каждую кражу. Galaxy распространила подозреваемые адреса среди следователей, бирж и аналитических компаний, но ни одно агентство не объявило о возврате средств.
В смежных материалах, более ранний технический обзор crypto.news показал, что инцидент был связан со слабой генерацией сид-фраз, а не с компрометацией протокола Bitcoin или физическим доступом к устройствам.
Уязвимые пользователи всё же должны перевести свои средства
В рекомендациях Coinkite говорится, что затронутые прошивки Mk2 и Mk3 генерировали сид-фразы с недостаточной энтропией, начиная с версии 4.0.1. Сид-фразы, созданные на некоторых выпусках Mk4, Mk5 и Q, также были подвержены риску, хотя снижение энтропии было менее серьёзным.
Исправленная прошивка предотвращает тот же дефект при генерации новых сид-фраз. Установка обновления не исправляет существующую уязвимую сид-фразу. Пользователи должны сначала обновиться, создать совершенно новую сид-фразу и перевести свои средства после проверки тестовой транзакции.
Текущий статус Coinkite сообщает, что официальный технический разбор инцидента всё ещё продолжается. Также говорится, что были проведены целевые независимые проверки, но они не подтверждают, что каждый исправленный бинарный файл прошивки прошёл полный аудит.
Инцидент вызвал призывы к независимым аппаратным аудитам. Непосредственные вопросы сейчас касаются того, смогут ли власти связать платную учётную запись с конкретным лицом, будут ли перемещены средства первой волны и подтвердят ли судебные документы в конечном итоге расследование.






