Identifikation af Coldcard-tyverier
Efterforskere kan have givet de amerikanske myndigheder oplysninger, der kan identificere en angriber, der er ansvarlig for den første bølge af Coldcard-tyverier, rapporterede Bitcoin Magazine den 18. august. Alex Thorn fra Galaxy Research sagde, at identiteten på angriberen fra den første bølge “måske er kendt af retshåndhævelsen.”
Tyveriets omfang
Den første bølge fjernede 1.082,65 BTC fra tegnebøger genereret ved hjælp af sårbar Coldcard-firmware. Til Bitcoins nylige pris nær $64.000 ville disse mønter være værd omkring $69 millioner, ikke $11,8 millioner.
Efterforskningens fremskridt
Block Engineering-leder Clay Garrett sagde, at efterforskerne fandt et usædvanligt mønster i angriberens on-chain-sweeps. Operatøren angiveligt brugte en betalt konto hos en ikke-navngivet blockchain-dataleverandør til at forespørge kildeadresser og udføre relaterede aktiviteter.
“Tyven fra bølge 1 kan være kendt af FBI via kontakt med leverandøren, hvis interne logfiler angiveligt matchede nummeret, tidspunktet og sekvensen af de mistænkte forespørgsler med ‘ekstraordinær specificitet.'”
Garrett sagde, at Block videregav relevante oplysninger til de relevante myndigheder. Kontoen kunne indeholde betalings-, adgangs- eller abonnementsoptegnelser. Dog er der ingen offentlige beviser, der fastslår, hvilke optegnelser der blev bevaret, hvem der kontrollerede kontoen, eller om tjenesten modtog nøjagtige identifikationsoplysninger.
Retshåndhævelse og beviser
Bitcoin Magazines rapport knyttede den efterforskningsmæssige ledetråd til FBI, men ingen FBI-erklæring bekræfter påstanden. Ingen straffesag, anklageskrift, beslaglæggelsesindgivelse eller konfiskationshandling blev fundet i de offentlige optegnelser. Thorns ordvalg er derfor vigtigt. En identitet, der “måske er kendt”, er ikke det samme som en verificeret mistænkt eller anklaget tiltalte.
Udfordringer ved genvinding
Midlerne fra den første bølge forbliver synlige på tilknyttede adresser. Som crypto.news tidligere rapporterede, havde den største angribers ubevægelige saldo ikke været indsat i en kendt børs eller mixer. Disse mønter er ikke frosset. Bitcoin-transaktioner kan ikke omvendes eller blokeres på protokolniveau. Genvinding ville kræve kontrol over de private nøgler, frivillig tilbagelevering eller en senere overførsel gennem en mellemmand, der kan overholde en lovlig beslaglæggelsesordre.
Fremtidige efterforskninger
Galaxys seneste offentlige forskningsside opregner tab på mindst 1.700 BTC på tværs af flere bølger. Andre samlede beløb forbliver højere, fordi forskere bruger forskellige adresseklynger, bekræftelsesstandarder og offerberetninger. Senere tyveribølger viste forskellige transaktionsmønstre. Forskere har derfor advaret om, at mere end én aktør kan have udnyttet det svage seed-space, efter at information om fejlen blev offentliggjort.
Tekniske aspekter af tyveriet
Coinkites rådgivning siger, at berørte Mk2- og Mk3-firmware genererede seeds med utilstrækkelig entropi, der begyndte med version 4.0.1. Seeds, der blev oprettet på visse Mk4-, Mk5- og Q-udgivelser, var også udsat, selvom deres entropireduktion var mindre alvorlig. Fast firmware forhindrer den samme defekt, når der genereres nye seeds.
Coinkites nuværende status siger, at deres formelle tekniske postmortem stadig er i gang. Det siger også, at målrettede uafhængige kontroller har fundet sted, men ikke fastslår, at hver fast firmware-binær har modtaget en fuldstændig revision. Hændelsen har affødt opfordringer til uafhængige hardware-revisioner.
Afsluttende bemærkninger
De umiddelbare spørgsmål vedrører nu, om myndighederne kan forbinde den betalte konto til en person, om midlerne fra den første bølge bevæger sig, og om retsoptegnelser til sidst bekræfter en efterforskning.