Valkoisen hatun operaattorien toimet
Valkoisen hatun operaattorit ovat siirtäneet 52,37 BTC:tä, joka liittyy heinäkuun Coldcard-lompakon hyökkäykseen, osoitteeseen, joka on liitetty palautusluottamukseen. Tämä luottamus on perustettu pelastettujen Bitcoinien palauttamiseksi vahvistetuille omistajille. Galaxy Digitalin tutkimusjohtaja Alex Thorn kertoi, että Bitcoin tuli jäljitetyltä Wave 2 -klusterilta, ja jalanjäljet on merkitty AA, AU ja AX. Yhdistäminen kirjattiin Bitcoin-lohkoon 967,948. Thornin mukaan tämä määrä edustaa 2,8 % hyökkäysvaroista, joita hänen tiiminsä on seurannut.
Siirron yksityiskohdat
Siirto sisältää OP_RETURN-viestin, joka viittaa ”claim:cryptorecoverytrust.com”, ja se on kirjattu lohkoon 967,948. Galaxy Research tunnisti myös toimintaa samassa lohkossa, joka sisälsi 20 syötettä ja 480 lähtöä, ja julkaisi transaktio-ID:n 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47. Tämä siirto asettaa osan pelastetusta Bitcoinista Crypto Recovery Trustin alle, joka on Wyomingin säädösten mukainen luottamus.
”Crypto Recovery Trustin rooli on yhdistää pelastetut varat niiden oikeille omistajille muodollisen vaatimusten käsittelyn kautta.”
Sen verkkosivustolla oikeudellinen yksikkö on nimetty Wyomingin palautetun digitaalisen omaisuuden säädösluottamukseksi, ja Agentic Trace LLC toimii luottamushenkilönä.
Digital Asset Recovery Trustin (DART) rooli
DART oli jo aiemmin paljastanut palautustyötä, joka liittyi Coldcard-tapaukseen ennen viimeisintä yhdistämistä. DART raportoi, että se ja riippumattomat valkoisen hatun tutkijat olivat turvanneet hieman yli 50 BTC:tä haavoittuvista osoitteista 17. elokuuta mennessä, siirtäen varat ennen kuin haitalliset toimijat ehtivät päästä niihin.
”Prosessi sisältää lohkoketjuanalyysin, omistusoikeuden todisteiden tarkistamisen ja pakotteiden tarkastamisen ennen kuin varat voidaan palauttaa.”
Varat, jotka liittyvät kilpaileviin vaatimuksiin, pakotearviointeihin tai rikosoikeudellisiin menettelyihin, saattavat seurata erillisiä oikeudellisia prosesseja.
Hyökkäyksen taustat
Coldcard-tapaus alkoi 30. heinäkuuta, kun hyökkääjät hyödyntivät heikentyneitä Bitcoin-lompakon siemeniä. Coinkiten nykyinen tapausrekisteri selittää, että laiteohjelmistointegraatiovirhe aiheutti siemenen generointipolun päätyvän MicroPythonin Yasmarang-ohjelmiston pseudorandom-generaattoriin sen sijaan, että se olisi päätynyt tarkoitetulle laitteistopohjaiselle satunnaislukugeneraattorille.
Riippumattomat tekniset tutkimukset ovat jäljittäneet heikkouden laiteohjelmistomuutoksiin, jotka ovat peräisin vuodesta 2021. Yksi julkinen tutkimus arvioi, että vanhemmat Mk3-laitteet voisivat tuottaa noin 40 bittiä tehokasta entropiaa, kun taas Mk4, Mk5 ja Q-mallit säilyttivät noin 72 bittiä tarkoitetun turvallisuustason sijaan.
Coinkiten toimet ja suositukset
Coinkite julkaisi hätäkorjauksia 31. heinäkuuta vaikuttaville laiteohjelmistolinjoille. Yrityksen latausarkisto näyttää Mk4/Mk5 version 5.6.0 ja Q version 1.5.0Q ensimmäisinä standardijulkaisuina, jotka korjaavat tulevaa siemenen generointia.
”Käyttäjille, joilla on vaikuttavat siemenet, annetaan ohjeet luoda korjattu korvaava siemen ja siirtää varat.”
Palautusprosessi keskittyy nyt vahvistamaan, kuka hallitsi osoitteita, joista valkoiset hatut pyyhkäisivät Bitcoinia. Crypto Recovery Trust antaa vaatimusten esittäjille mahdollisuuden etsiä palautustietoja, seurata lähetettyä vaatimusta ja toimittaa lisätukea verkkosivustonsa kautta.