Transfert de Bitcoin et Récupération
Des opérateurs whitehat ont transféré 52,37 BTC liés à l’exploitation du portefeuille Coldcard, survenue en juillet, vers une adresse associée à un fonds de récupération créé pour restituer les bitcoins récupérés à leurs propriétaires vérifiés. Alex Thorn, responsable de la recherche chez Galaxy Digital, a précisé que le Bitcoin provenait du cluster Wave 2, suivi des empreintes étiquetées AA, AU et AX, avec la consolidation enregistrée dans le bloc Bitcoin 967 948. Thorn a également indiqué que ce montant représentait 2,8 % des fonds de l’exploitation que son équipe suivait.
Message et Identification des Transactions
La transaction de destination contenait un message OP_RETURN pointant vers « claim:cryptorecoverytrust.com », selon Thorn. Galaxy Research a identifié séparément une activité dans le même bloc impliquant 20 entrées et 480 sorties, et a publié l’ID de transaction 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.
Crypto Recovery Trust
Ce transfert place une partie du Bitcoin récupéré sous le Crypto Recovery Trust, un trust statutaire du Wyoming établi pour détenir des actifs numériques récupérés à partir de portefeuilles compromis, en attendant que les revendications de propriété soient vérifiées. Le Crypto Recovery Trust déclare que son rôle est de réunir les actifs récupérés avec leurs propriétaires légitimes par le biais d’un processus de revendication formel. Son site Web identifie l’entité légale comme le Recovered Digital Asset Statutory Trust du Wyoming et nomme Agentic Trace LLC comme fiduciaire.
Antécédents de Récupération
Le Digital Asset Recovery Trust, ou DART, avait déjà divulgué des travaux de récupération liés à l’incident Coldcard avant cette dernière consolidation. DART a rapporté qu’il et des chercheurs whitehat indépendants avaient sécurisé un peu plus de 50 BTC à partir d’adresses vulnérables au 17 août, déplaçant les fonds avant que des acteurs malveillants ne puissent y accéder. DART a précisé que le Bitcoin récupéré avait été placé dans le trust plutôt que dans des portefeuilles contrôlés par des chercheurs ou des comptes opérationnels. Son processus comprend l’analyse de la blockchain, des vérifications de preuve de propriété et un contrôle des sanctions avant que les actifs puissent être restitués.
Incident Coldcard
L’incident Coldcard a commencé le 30 juillet, après que des attaquants ont exploité des graines de portefeuille Bitcoin affaiblies créées par le firmware affecté. Le registre des incidents actuel de Coinkite explique qu’un défaut d’intégration du firmware a causé le chemin de génération de graines à se résoudre au générateur pseudorandom Yasmarang de MicroPython, au lieu du générateur de nombres aléatoires matériel prévu. Les attaquants n’avaient pas besoin de contrôler à distance les portefeuilles matériels. Coinkite affirme qu’ils ont régénéré des clés privées vulnérables hors ligne, après que la réduction de l’aléa a rendu les phrases de graines affectées plus faciles à rechercher.
Coinkite décrit l’incident comme un échec de génération de graines de firmware, et non comme une prise de contrôle à distance des dispositifs Coldcard.
Une recherche technique indépendante a retracé la faiblesse à des changements de firmware datant de 2021. Une enquête publique a estimé que les anciens appareils Mk3 pouvaient produire environ 40 bits d’entropie effective dans des conditions affectées, tandis que les modèles Mk4, Mk5 et Q conservaient environ 72 bits, au lieu du niveau de sécurité prévu.
Mesures de Sécurité et Récupération
Coinkite a publié des correctifs d’urgence le 31 juillet pour les lignes de firmware affectées. Les versions standard recommandées actuelles sont Mk4/Mk5 5.6.2 et Q 1.5.2Q, toutes deux publiées le 3 septembre. Les utilisateurs d’Edge sont dirigés vers 6.6.1X pour Mk4/Mk5 et 6.6.1QX pour Q. Coinkite souligne que l’installation d’un firmware corrigé ne change pas une graine existante.
Le processus de récupération se concentre désormais sur la vérification de qui contrôlait les adresses à partir desquelles les whitehats ont balayé le Bitcoin. Le Crypto Recovery Trust permet aux demandeurs de rechercher des informations de récupération, de suivre une demande soumise et de fournir des preuves supplémentaires via son site Web.
DART déclare que le trust a été structuré pour séparer le Bitcoin récupéré des fonds de recherche et d’exploitation pendant que la propriété est établie. Des avocats du cabinet Steptoe en matière de sécurité nationale conseillent le fiduciaire, car certains actifs restitués peuvent nécessiter des examens de sanctions, d’application de la loi ou de propriété concurrente.
Pour les portefeuilles qui dépendent encore de graines créées sous le firmware Coldcard affecté, les instructions actuelles de Coinkite restent inchangées : installer et vérifier une version de firmware corrigée, créer une nouvelle graine selon le processus corrigé et déplacer les fonds loin de la graine vulnérable.