Coldcard Whitehat Pindahkan 52.37 BTC ke Trust Pemulihan

2 jam yang lalu
3 menit baca
1 tampilan

Pengembalian Bitcoin Terkait Eksploitasi Coldcard

Operator whitehat telah memindahkan 52.37 BTC yang terkait dengan eksploitasi dompet Coldcard pada bulan Juli ke alamat yang berhubungan dengan trust pemulihan yang dibuat untuk mengembalikan Bitcoin yang diselamatkan kepada pemilik yang terverifikasi. Kepala Riset Galaxy Digital, Alex Thorn, menyatakan bahwa Bitcoin tersebut berasal dari kluster Wave 2 yang dilacak, dengan jejak yang diberi label AA, AU, dan AX, serta konsolidasi yang tercatat di blok Bitcoin 967.948. Thorn menjelaskan bahwa jumlah tersebut mewakili 2,8% dari total dana eksploitasi yang dilacak oleh timnya.

Detail Transaksi dan Trust Pemulihan

Transaksi ini membawa pesan OP_RETURN yang mengarah ke “claim:cryptorecoverytrust.com”, menurut Thorn. Galaxy Research juga mengidentifikasi aktivitas di blok yang sama yang melibatkan 20 input dan 480 output, dengan ID transaksi 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.

Pemindahan ini menempatkan sebagian Bitcoin yang dipulihkan di bawah Crypto Recovery Trust, sebuah trust statutori yang didirikan di Wyoming untuk menyimpan aset digital yang dipulihkan dari dompet yang terkompromi, sementara klaim kepemilikan diperiksa. Crypto Recovery Trust bertujuan untuk menyatukan aset yang dipulihkan dengan pemilik yang sah melalui proses klaim formal. Situs webnya mengidentifikasi entitas hukum sebagai Recovered Digital Asset Statutory Trust of Wyoming dan menyebut Agentic Trace LLC sebagai wali amanat.

Upaya Pemulihan oleh DART

Trust Pemulihan Aset Digital (DART) sebelumnya telah mengungkapkan pekerjaan pemulihan yang terkait dengan insiden Coldcard sebelum konsolidasi terbaru. DART melaporkan bahwa mereka dan peneliti whitehat independen telah mengamankan sedikit lebih dari 50 BTC dari alamat yang rentan per 17 Agustus, memindahkan dana sebelum aktor jahat dapat mencapainya. DART menyatakan bahwa Bitcoin yang dipulihkan ditempatkan di trust alih-alih dompet yang dikendalikan peneliti atau akun operasional.

Proses ini mencakup analisis blockchain, pemeriksaan bukti kepemilikan, dan penyaringan sanksi sebelum aset dapat dikembalikan. Dana yang melibatkan klaim bersaing, pembatasan sanksi, atau proses kriminal mungkin mengikuti prosedur hukum terpisah.

Analisis Insiden Coldcard

Pemindahan pada 21 September memberikan pandangan baru tentang upaya pemulihan tersebut. Thorn mengaitkan 52.37 BTC secara khusus dengan kluster eksploitasi yang telah diidentifikasi sebelumnya, sambil menggambarkannya sebagai dana yang dikendalikan oleh whitehat. Perhitungan 2,8% yang dia sebutkan merujuk pada total eksploitasi yang dilacak oleh Galaxy dan tidak boleh dibaca sebagai angka kerugian resmi Coinkite.

Insiden Coldcard dimulai pada 30 Juli setelah penyerang mengeksploitasi kelemahan pada seed dompet Bitcoin yang dibuat oleh firmware yang terpengaruh. Catatan insiden Coinkite saat ini menjelaskan bahwa cacat integrasi firmware menyebabkan jalur pembuatan seed terpecah ke generator pseudorandom perangkat lunak Yasmarang MicroPython, bukan ke generator angka acak perangkat keras yang dimaksud.

Para penyerang tidak perlu mengendalikan dompet perangkat keras dari jarak jauh. Coinkite menyatakan bahwa mereka dapat menghasilkan kembali kunci privat yang rentan secara offline setelah pengurangan keacakan membuat frasa seed yang terpengaruh lebih mudah dicari.

Perusahaan menggambarkan insiden tersebut sebagai kegagalan pembuatan seed firmware, bukan pengambilalihan jarak jauh perangkat Coldcard. Penelitian teknis independen telah melacak kelemahan tersebut hingga perubahan firmware yang terjadi sejak 2021. Satu penyelidikan publik memperkirakan bahwa perangkat Mk3 yang lebih tua dapat menghasilkan sekitar 40 bit entropi efektif dalam kondisi yang terpengaruh, sementara model Mk4, Mk5, dan Q mempertahankan sekitar 72 bit alih-alih tingkat keamanan yang dimaksud.

Kerugian dan Perbaikan Firmware

Kerugian awal lebih kecil daripada total yang kemudian terkait dengan beberapa gelombang serangan. Seperti yang dilaporkan sebelumnya oleh crypto.news, kesalahan pembuatan firmware Coldcard dan kerugian Bitcoin gelombang pertama melibatkan sekitar 594 BTC yang diambil dari sekitar 500 dompet dalam waktu sekitar 25 menit. Pelacakan selanjutnya mengidentifikasi dompet tambahan dan gelombang serangan.

Penyelidikan terpisah oleh crypto.news tentang cacat entropi Coldcard selama lima tahun dan empat gelombang serangan memperkirakan 1.816 BTC telah berpindah dari lebih dari 5.200 alamat saat analis memperluas cakupan yang diidentifikasi. Oleh karena itu, perkiraan kerugian bervariasi tergantung pada gelombang serangan, kluster, dan transaksi pemulihan mana yang termasuk.

Halaman status keamanan Coinkite saat ini tidak menerbitkan total definitif tunggal untuk semua Bitcoin yang dicuri. Coinkite merilis perbaikan darurat pada 31 Juli untuk jalur firmware yang terpengaruh. Arsip unduhan perusahaan menunjukkan versi Mk4/Mk5 5.6.0 dan versi Q 1.5.0Q sebagai rilis standar pertama yang memperbaiki pembuatan seed di masa depan, sementara patch terpisah mencakup perangkat Mk2/Mk3 yang lebih lama dan firmware Edge.

Instruksi untuk Pengguna Coldcard

Pekerjaan keamanan dilanjutkan setelah patch awal. Rilis standar yang direkomendasikan saat ini adalah Mk4/Mk5 5.6.2 dan Q 1.5.2Q, keduanya diterbitkan pada 3 September. Pengguna Edge diarahkan ke 6.6.1X untuk Mk4/Mk5 dan 6.6.1QX untuk Q. Coinkite menekankan bahwa menginstal firmware yang diperbaiki tidak mengubah seed yang ada.

Dompet yang dihasilkan di bawah firmware yang rentan dapat tetap terpapar bahkan setelah perangkat menerima pembaruan terbaru karena kelemahan tersebut ada di dalam seed itu sendiri. Pengguna dengan seed yang terpengaruh diinstruksikan untuk menghasilkan seed pengganti yang benar dan memindahkan dana, kecuali mereka memenuhi pengecualian dadu independen yang dinyatakan perusahaan.

Coinkite menyarankan setidaknya 50 lemparan dadu enam sisi yang adil, independen, dan dicatat secara pribadi yang ditambahkan di bawah alur kerja yang relevan memberikan setidaknya 128 bit entropi tambahan, meskipun pengguna yang tidak yakin tentang kondisi tersebut disarankan untuk bermigrasi.

Proses Pemulihan dan Klaim

Proses pemulihan sekarang berfokus pada memverifikasi siapa yang mengendalikan alamat dari mana whitehat menyapu Bitcoin. Crypto Recovery Trust memungkinkan pengklaim untuk mencari informasi pemulihan, melacak klaim yang diajukan, dan memberikan bukti pendukung tambahan melalui situs webnya. DART menyatakan bahwa trust tersebut disusun untuk memisahkan Bitcoin yang dipulihkan dari dana peneliti dan operasional sementara kepemilikan ditetapkan.

Pengacara dari praktik keamanan nasional Steptoe memberi nasihat kepada wali amanat, menurut pengungkapan DART, karena beberapa aset yang dikembalikan mungkin memerlukan tinjauan sanksi, penegakan hukum, atau kepemilikan yang bersaing. Peneliti whitehat yang terlibat dalam pekerjaan pemulihan DART sebelumnya tidak meminta imbalan, menurut organisasi tersebut.

DART menyatakan bahwa aset rentan lainnya dan kemungkinan petunjuk pemulihan tetap dalam tinjauan setelah penghitungan Agustusnya, meninggalkan kemungkinan bahwa dana lain yang terkait dengan Coldcard dapat masuk ke proses klaim. Untuk dompet yang masih bergantung pada seed yang dibuat di bawah firmware Coldcard yang terpengaruh, instruksi Coinkite saat ini tetap tidak berubah: instal dan verifikasi rilis firmware yang diperbaiki, buat seed baru di bawah proses yang benar, dan pindahkan dana dari seed yang rentan.