Crypto Prices

Los whitehats de Coldcard mueven 52.37 BTC a un fideicomiso de recuperación

antes de 1 hora
3 minutos leídos
2 vistas

Recuperación de Bitcoin tras el Exploit de Coldcard

Los operadores whitehat han trasladado 52.37 BTC vinculados al exploit de la billetera Coldcard ocurrido en julio a una dirección asociada con un fideicomiso de recuperación creado para devolver el Bitcoin rescatado a sus propietarios verificados. Alex Thorn, jefe de investigación de Galaxy Digital, indicó que el Bitcoin provenía del grupo de seguimiento Wave 2 y de las huellas etiquetadas AA, AU y AX, con la consolidación registrada en el bloque de Bitcoin 967,948. Thorn mencionó que esta cantidad representaba el 2.8% de los fondos del exploit que su equipo estaba rastreando.

Detalles de la Transacción

La transacción de destino incluía un mensaje OP_RETURN que apuntaba a «claim:cryptorecoverytrust.com», según Thorn. Galaxy Research identificó por separado actividad en el mismo bloque que involucraba 20 entradas y 480 salidas, publicando el ID de transacción 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47. Esta transferencia coloca parte del Bitcoin recuperado bajo el Crypto Recovery Trust, un fideicomiso estatutario de Wyoming establecido para mantener activos digitales recuperados de billeteras comprometidas mientras se verifican las reclamaciones de propiedad.

Crypto Recovery Trust afirma que su función es reunir los activos recuperados con sus legítimos propietarios a través de un proceso formal de reclamaciones. Su sitio web identifica a la entidad legal como el Recovered Digital Asset Statutory Trust de Wyoming y nombra a Agentic Trace LLC como fideicomisario. El Digital Asset Recovery Trust, o DART, ya había divulgado trabajos de recuperación relacionados con el incidente de Coldcard antes de la última consolidación. DART informó que él y los investigadores whitehat independientes habían asegurado poco más de 50 BTC de direcciones vulnerables hasta el 17 de agosto, moviendo los fondos antes de que los actores maliciosos pudieran alcanzarlos.

Proceso de Verificación y Recuperación

DART indicó que el Bitcoin recuperado se colocó en el fideicomiso en lugar de en billeteras controladas por investigadores o cuentas operativas. Su proceso incluye análisis de blockchain, verificación de prueba de propiedad y revisión de sanciones antes de que los activos puedan ser devueltos. Los fondos que involucren reclamaciones en competencia, restricciones de sanciones o procedimientos penales pueden seguir procedimientos legales separados.

El movimiento del 21 de septiembre proporciona una nueva perspectiva en cadena sobre esos esfuerzos de recuperación. Thorn vinculó los 52.37 BTC específicamente a grupos de exploit previamente identificados, describiéndolos como fondos controlados por whitehats. Su cálculo del 2.8% se refiere al total del exploit rastreado por Galaxy y no debe interpretarse como una cifra oficial de pérdidas de Coinkite.

Detalles del Incidente de Coldcard

El incidente de Coldcard comenzó el 30 de julio, cuando los atacantes explotaron semillas de billetera Bitcoin debilitadas creadas por el firmware afectado. El registro de incidentes actual de Coinkite explica que un defecto de integración de firmware causó que la ruta de generación de semillas se resolviera al generador pseudorandom de software Yasmarang de MicroPython, en lugar del generador de números aleatorios de hardware previsto. Los atacantes no necesitaban controlar de forma remota las billeteras de hardware; Coinkite afirma que regeneraron claves privadas vulnerables fuera de línea, ya que la reducción de aleatoriedad hizo que las frases semilla afectadas fueran más fáciles de buscar.

La compañía describe el incidente como un fallo en la generación de semillas de firmware, no como una toma de control remota de los dispositivos Coldcard. Investigaciones técnicas independientes han rastreado la debilidad a cambios en el firmware que datan de 2021. Una investigación pública estimó que los dispositivos Mk3 más antiguos podrían producir aproximadamente 40 bits de entropía efectiva bajo condiciones afectadas, mientras que los modelos Mk4, Mk5 y Q retuvieron aproximadamente 72 bits, en lugar del nivel de seguridad previsto.

Correcciones y Recomendaciones

Coinkite lanzó correcciones de emergencia el 31 de julio para las líneas de firmware afectadas. El archivo de descargas de la compañía muestra las versiones Mk4/Mk5 5.6.0 y Q 1.5.0Q como los primeros lanzamientos estándar que corrigen la generación de semillas futura, mientras que parches separados cubrieron dispositivos Mk2/Mk3 más antiguos y firmware Edge. Las versiones estándar recomendadas actuales son Mk4/Mk5 5.6.2 y Q 1.5.2Q, ambas emitidas el 3 de septiembre.

Coinkite enfatiza que la instalación de firmware corregido no cambia una semilla existente. Una billetera generada bajo firmware vulnerable puede seguir expuesta incluso después de que el dispositivo reciba la última actualización, porque la debilidad existe en la semilla misma. Se instruye a los usuarios con semillas afectadas a generar una semilla de reemplazo corregida y migrar fondos, a menos que cumplan con la excepción de dados independientes que la compañía ha declarado.

Conclusión

El proceso de recuperación ahora se centra en verificar quién controlaba las direcciones de las cuales los whitehats barrieron Bitcoin. Crypto Recovery Trust permite a los reclamantes buscar información de recuperación, rastrear una reclamación presentada y proporcionar evidencia de apoyo adicional a través de su sitio web. DART afirma que el fideicomiso fue estructurado para segregar el Bitcoin recuperado de los fondos de investigadores y operativos mientras se establece la propiedad.

Los investigadores whitehat involucrados en el trabajo de recuperación anterior de DART no solicitaron una recompensa, según la organización. DART indicó que otros activos vulnerables y posibles pistas de recuperación permanecieron bajo revisión después de su recuento de agosto, dejando abierta la posibilidad de que más fondos vinculados a Coldcard pudieran ingresar al proceso de reclamaciones.