Identifisering av Coldcard-tyverier
Etterforskere kan ha gitt amerikanske myndigheter informasjon som kan identifisere en angriper ansvarlig for den første bølgen av Coldcard-tyverier, rapporterte Bitcoin Magazine den 18. august. Alex Thorn fra Galaxy Research uttalte at identiteten til angriperen fra den første bølgen «kan være kjent for rettshåndhevelse.»
FBI og etterforskning
Hans uttalelse var forsiktig, og FBI har ikke offentlig bekreftet identifiseringen av en mistenkt, åpning av en sak, pågripelse eller gjenoppretting av stjålet Bitcoin. Den første bølgen resulterte i tap av 1,082.65 BTC fra lommebøker generert med sårbar Coldcard-firmware. Med Bitcoins nylige pris nær $64,000, ville disse myntene vært verdt omtrent $69 millioner, ikke $11.8 millioner som tidligere rapportert.
Uvanlige mønstre i on-chain aktivitet
Block Engineering-leder Clay Garrett sa at etterforskere har oppdaget et uvanlig mønster i angriperens on-chain aktivitet. Operatøren skal angivelig ha brukt en betalt konto hos en ikke-navngitt blockchain-dataleverandør for å forespørre kildeadresser og utføre relaterte aktiviteter.
«Tyven fra den første bølgen kan være kjent for FBI via kontakt med leverandøren, hvis interne logger angivelig samsvarte med nummeret, tidspunktet og sekvensen av de mistenkte forespørslene med ekstraordinær spesifisitet.»
Garrett sa at Block har videreformidlet relevant informasjon til de aktuelle myndighetene. Kontoen kan inneholde betalings-, tilgangs- eller abonnementsopplysninger. Imidlertid finnes det ingen offentlig bevis som fastslår hvilke opplysninger som ble beholdt, hvem som kontrollerte kontoen, eller om tjenesten mottok nøyaktig identifiserende informasjon.
Ingen bekreftelse fra FBI
Block har også uttalt at de ikke fant bevis for at leverandøren bevisst hjalp tyveriet. Selskapet så ut til å ha levert ordinære tjenester uten å vite hvordan informasjonen ville bli brukt. Bitcoin Magazines rapport knyttet den etterforskningsledende informasjonen til FBI, men ingen uttalelse fra FBI bekrefter påstanden. Ingen straffesak, tiltale, beslaglegging eller inndragning ble funnet i offentlige registre.
Identifisering av mistenkte
Thorns ordlyd er derfor viktig. En identitet som «kan være kjent» er ikke det samme som en verifisert mistenkt eller tiltalt. Etterforskere må fortsatt fastslå hvem som drev kontoen, hvem som kontrollerte mottaksadressene, og om bevisene støtter straffesaker. Midlene fra den første bølgen forblir synlige på tilknyttede adresser.
Gjenoppretting av stjålne midler
Som crypto.news tidligere rapporterte, hadde den største angriperens ubevegelige saldo ikke gått inn i en kjent børs eller mixer. Disse myntene er ikke frosset. Bitcoin-transaksjoner kan ikke reverseres eller blokkeres på protokollnivå. Gjenoppretting ville kreve kontroll over de private nøklene, frivillig tilbakelevering, eller en senere overføring gjennom en mellommann som kan overholde en lovlig beslagleggelsesordre.
Fremtidige undersøkelser
Galaxys nyeste offentlige forskningsside lister opp tap på minst 1,700 BTC på tvers av flere bølger. Andre totaler forblir høyere fordi forskere bruker forskjellige adressekluster, bekreftelsesstandarder og offerrapporter. Senere tyveribølger viste forskjellige transaksjonsmønstre. Forskere har derfor advart om at mer enn én aktør kan ha utnyttet det svake frøområdet etter at informasjon om feilen ble offentliggjort.
Galaxy har distribuert mistenkte adresser til etterforskere, børser og analysefirmaer, men ingen byrå har kunngjort en gjenoppretting. I relatert dekning fant crypto.news sin tidligere tekniske gjennomgang at hendelsen involverte svak frøgenerering snarere enn kompromittering av Bitcoin-protokollen eller fysisk tilgang til enheter.
Tekniske detaljer om sårbarheten
Coinkites rådgivning sier at berørte Mk2 og Mk3-firmware genererte frø med utilstrekkelig entropi fra versjon 4.0.1. Frø opprettet på visse Mk4, Mk5 og Q-utgivelser var også utsatt, selv om deres entropireduksjon var mindre alvorlig. Fikset firmware forhindrer den samme feilen når nye frø genereres. Å installere en oppdatering reparerer ikke et eksisterende sårbart frø. Brukere må oppdatere først, opprette et helt nytt frø og flytte midlene etter å ha verifisert en testtransaksjon.
Coinkites nåværende status sier at deres formelle tekniske etterforskning fortsatt pågår. Det sier også at målrettede uavhengige kontroller har funnet sted, men ikke fastslår at hver fikset firmware-binær har fått en fullstendig revisjon. Hendelsen har ført til krav om uavhengige maskinvare-revisjoner.
Avsluttende tanker
De umiddelbare spørsmålene nå gjelder om myndighetene kan knytte den betalte kontoen til en person, om midlene fra den første bølgen beveger seg, og om rettsdokumenter til slutt bekrefter en etterforskning.