Crypto Prices

Операторы Whitehat перевели 52.37 BTC в траст для восстановления

1 час назад
3 минут чтения
2 просмотров

Перевод биткойнов и восстановление активов

Операторы Whitehat перевели 52.37 BTC, связанные с эксплойтом кошелька Coldcard в июле, на адрес, связанный с трастом для восстановления, созданным для возврата спасенных биткойнов законным владельцам. Глава исследований Galaxy Digital Алекс Торн сообщил, что биткойны поступили из отслеживаемого кластера Wave 2 и следов, помеченных как AA, AU и AX, с консолидацией, зафиксированной в блоке биткойна 967,948.

Детали транзакции

Торн отметил, что эта сумма составила 2.8% от средств, связанных с эксплойтом, которые его команда отслеживала. Транзакция назначения содержала сообщение OP_RETURN, указывающее на «claim:cryptorecoverytrust.com», согласно словам Торна. Galaxy Research отдельно выявила активность в том же блоке, связанную с 20 входами и 480 выходами, и опубликовала идентификатор транзакции 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.

Crypto Recovery Trust

Перевод помещает часть восстановленных биткойнов под Crypto Recovery Trust, статутный траст Вайоминга, созданный для хранения цифровых активов, восстановленных из скомпрометированных кошельков, пока проверяются права собственности. Crypto Recovery Trust заявляет, что его роль заключается в воссоединении восстановленных активов с их законными владельцами через формальный процесс подачи заявлений.

На его сайте юридическое лицо обозначено как Recovered Digital Asset Statutory Trust of Wyoming, а в качестве доверительного управляющего указана Agentic Trace LLC.

Процесс восстановления

Траст по восстановлению цифровых активов, или DART, ранее раскрывал работу по восстановлению, связанную с инцидентом Coldcard, до последней консолидации. DART сообщила, что она и независимые исследователи Whitehat обеспечили чуть более 50 BTC из уязвимых адресов по состоянию на 17 августа, переместив средства до того, как злоумышленники смогли бы до них добраться.

DART отметила, что восстановленные биткойны были помещены в траст, а не в кошельки, контролируемые исследователями или операционные счета. Ее процесс включает анализ блокчейна, проверки прав собственности и проверку на наличие санкций, прежде чем активы могут быть возвращены. Средства, связанные с конкурирующими требованиями, ограничениями по санкциям или уголовными делами, могут следовать отдельным юридическим процедурам.

Инцидент с Coldcard

Движение 21 сентября предоставляет более свежий взгляд на эти усилия по восстановлению. Торн связал 52.37 BTC конкретно с ранее идентифицированными кластерами эксплойта, описывая их как средства, контролируемые Whitehat. Его расчет в 2.8% относится к общему количеству эксплойтов, отслеживаемых Galaxy, и не должен восприниматься как официальная цифра убытков Coinkite.

Инцидент с Coldcard начался 30 июля, когда злоумышленники использовали ослабленные семена кошелька Bitcoin, созданные затронутой прошивкой. Текущий отчет о инциденте Coinkite объясняет, что дефект интеграции прошивки привел к тому, что путь генерации семян разрешался на псевдослучайный генератор программного обеспечения Yasmarang MicroPython, а не на предназначенный аппаратный генератор случайных чисел.

Уязвимость и последствия

Злоумышленникам не нужно было удаленно контролировать аппаратные кошельки. Coinkite утверждает, что они регенерировали уязвимые закрытые ключи офлайн после того, как уменьшенная случайность сделала затронутые семенные фразы более легкими для поиска. Компания описывает инцидент как сбой генерации семян прошивки, а не как удаленный захват устройств Coldcard.

Независимые технические исследования проследили уязвимость до изменений в прошивке, датируемых 2021 годом. Одно публичное расследование оценило, что более старые устройства Mk3 могли производить примерно 40 бит эффективной энтропии в затронутых условиях, в то время как модели Mk4, Mk5 и Q сохраняли примерно 72 бита вместо предполагаемого уровня безопасности.

Обновления и рекомендации

Первоначальные убытки были меньше, чем суммы, позже связанные с несколькими волнами атак. Как ранее сообщал crypto.news, ошибка сборки прошивки Coldcard и убытки первой волны Bitcoin составили примерно 594 BTC, изъятых из около 500 кошельков за примерно 25 минут. Позднее отслеживание выявило дополнительные кошельки и волны атак.

Отдельное расследование crypto.news по пятилетнему дефекту энтропии Coldcard и четырем волнам атак оценило, что 1,816 BTC переместилось из более чем 5,200 адресов, поскольку аналитики расширили идентифицированный объем. Оценки убытков, таким образом, варьируются в зависимости от того, какие волны атак, кластеры и транзакции восстановления включены.

Текущая страница статуса безопасности Coinkite не публикует единую окончательную сумму для всех украденных биткойнов. Coinkite выпустила экстренные исправления 31 июля для затронутых линий прошивки. Архив загрузок компании показывает версии Mk4/Mk5 5.6.0 и Q 1.5.0Q как первые стандартные выпуски, исправляющие будущую генерацию семян, в то время как отдельные патчи охватывали более старые устройства Mk2/Mk3 и прошивку Edge.

Заключение

Работа по безопасности продолжалась после первоначального патча. Текущие рекомендуемые стандартные выпуски — Mk4/Mk5 5.6.2 и Q 1.5.2Q, оба выпущены 3 сентября. Пользователям Edge рекомендуется использовать 6.6.1X для Mk4/Mk5 и 6.6.1QX для Q. Coinkite подчеркивает, что установка исправленной прошивки не изменяет существующее семя.

Кошелек, созданный под уязвимой прошивкой, может оставаться под угрозой даже после того, как устройство получит последнее обновление, поскольку уязвимость существует в самом семени. Пользователям с затронутыми семенами рекомендуется сгенерировать исправленное заменяющее семя и переместить средства, если они не соответствуют заявленному исключению компании по независимым играм.

Coinkite утверждает, что как минимум 50 честных, независимых и приватно записанных бросков шестигранных кубиков, добавленных в рамках соответствующего рабочего процесса, обеспечивают как минимум 128 бит дополнительной энтропии, хотя пользователям, не уверенным в условиях, рекомендуется мигрировать.

Процесс восстановления теперь сосредоточен на проверке того, кто контролировал адреса, с которых Whitehats очистили биткойны. Crypto Recovery Trust позволяет заявителям искать информацию о восстановлении, отслеживать поданное заявление и предоставлять дополнительные подтверждающие доказательства через свой веб-сайт.

DART сообщает, что траст был структурирован для отделения восстановленных биткойнов от средств исследователей и операционных средств, пока устанавливается право собственности. Адвокаты из практики национальной безопасности Steptoe консультируют доверительного управляющего, согласно раскрытию DART, поскольку некоторые возвращенные активы могут требовать проверок на наличие санкций, правоохранительных органов или конкурирующих прав собственности.

Исследователи Whitehat, участвовавшие в предыдущей работе по восстановлению DART, не запрашивали вознаграждение, согласно информации организации. DART сообщила, что другие уязвимые активы и возможные направления восстановления остаются под рассмотрением после ее августовского подсчета, оставляя открытой возможность того, что дополнительные средства, связанные с Coldcard, могут войти в процесс подачи заявлений.

Для кошельков, которые все еще полагаются на семена, созданные под затронутой прошивкой Coldcard, текущие инструкции Coinkite остаются неизменными: установите и проверьте исправленный выпуск прошивки, создайте новое семя в соответствии с исправленным процессом и переместите средства с уязвимого семени.

Популярные статьи