調查人員可能已向美國當局提供了足以識別首次Coldcard盜竊浪潮肇事者的信息,Bitcoin Magazine於8月18日報導。
摘要
- Block將首次Coldcard掃蕩追溯到盜竊期間使用的一個付費區塊鏈數據帳戶。
- Galaxy表示,第一波盜走了1,082.65 BTC,相關資金此後未動。
- 沒有FBI聲明確認攻擊者的身份、逮捕、指控、扣押或追回被盜資金。
- 根據Galaxy最新的公開估計,多波攻擊中至少被盜1,700 BTC。
- 固件更新後,現有的易受攻擊種子仍然不安全,需要遷移到新生成的錢包中。
Galaxy Research的Alex Thorn表示,第一波攻擊者的身份“可能已被執法部門知曉”。他的聲明很謹慎,FBI尚未公開確認已識別嫌疑人、立案、逮捕或追回任何被盜比特幣。
第一波從使用易受攻擊的Coldcard固件生成的錢包中移除了1,082.65 BTC。以比特幣近期接近64,000美元的價格計算,這些幣價值約6,900萬美元,而非1,180萬美元。
Block發現了第一次掃蕩的鏈下蹤跡
Block工程主管Clay Garrett表示,調查人員在攻擊者的鏈上掃蕩中發現了一個異常模式。據稱,操作者使用了一個未具名區塊鏈數據提供商的付費帳戶來查詢源地址並進行相關活動。
該帳戶可能包含付款、訪問或訂閱記錄。然而,沒有公開證據確定保留了哪些記錄、誰控制了該帳戶,或者該服務是否收到了準確的識別信息。
Block還表示,沒有發現該提供商知情協助盜竊的證據。該公司似乎提供了普通服務,而不知道這些信息將被如何使用。
FBI識別仍是未經證實的可能性
Bitcoin Magazine的報導將調查線索與FBI聯繫起來,但沒有FBI聲明證實這一說法。公開記錄中沒有找到刑事投訴、起訴書、扣押文件或沒收行動。
因此,Thorn的措辭很重要。“可能已知”的身份不等於已證實的嫌疑人或已起訴的被告。調查人員仍須確定誰操作了該帳戶,誰控制了接收地址,以及證據是否支持刑事指控。
第一波資金仍可在相關地址看到。正如crypto.news先前報導,最大攻擊者未動的餘額尚未進入已知交易所或混合器。
這些幣沒有被凍結。比特幣交易無法在協議層面逆轉或阻止。追回需要控制私鑰、自願歸還,或通過能夠遵守合法扣押令的中介進行後續轉移。
Coldcard損失不止一個攻擊者
Galaxy最新的公開研究頁面列出了多波攻擊中至少1,700 BTC的損失。其他總數更高,因為研究人員使用不同的地址集群、確認標準和受害者報告。
後來的盜竊浪潮顯示出不同的交易模式。因此,研究人員警告說,在漏洞信息公開後,可能有多個行為者利用了弱種子空間。
這種區別意味著識別第一個操作者並不一定能解決每一起盜竊案。Galaxy 已將可疑地址分發給調查人員、交易所和分析公司,但尚無機構宣布追回資金。
在相關報導中,crypto.news 的早期技術評論發現,該事件涉及弱種子生成,而非比特幣協議被破壞或設備被物理訪問。
易受影響的用戶仍必須遷移其資金
Coinkite 的公告稱,受影響的 Mk2 和 Mk3 固件從 4.0.1 版本開始生成的種子熵不足。某些 Mk4、Mk5 和 Q 版本上創建的種子也受到影響,儘管其熵減少程度較輕。
修復後的固件在生成新種子時可防止相同缺陷。安裝更新並不能修復現有的易受影響種子。用戶必須先更新,創建全新的種子,並在驗證測試交易後轉移資金。
Coinkite 目前的狀態顯示其正式技術事後分析仍在進行中。它還表示已進行有針對性的獨立檢查,但這並不能證明每個修復後的固件二進制文件都經過了完整審計。
該事件引發了對獨立硬件審計的呼籲。現在的直接問題在於當局能否將付費帳戶與個人聯繫起來,第一波資金是否會轉移,以及法院記錄最終是否會證實調查。






