Coldcard крадіжка: ФБР може знати, хто викрав 1 082 BTC

BTC
розслідуванняColdcardBitcointheftFBI
2026-08-19Джерело: crypto.news
Coldcard крадіжка: ФБР може знати, хто викрав 1 082 BTC

Слідчі, можливо, надали американській владі інформацію, здатну ідентифікувати зловмисника, відповідального за першу хвилю крадіжок Coldcard, повідомив Bitcoin Magazine 18 серпня.

Підсумок

  • Block відстежив першу хвилю вилучення Coldcard до платного акаунта з даними блокчейну, використаного під час крадіжки.
  • Galaxy заявив, що перша хвиля вилучила 1082,65 BTC, при цьому пов'язані кошти після цього залишалися недоторканими.
  • Жодна заява ФБР не підтверджує особу зловмисника, арешт, звинувачення, вилучення або повернення вкрадених коштів.
  • За останньою публічною оцінкою Galaxy, щонайменше 1700 BTC було вкрадено протягом кількох хвиль.
  • Існуючі вразливі сид-фрази залишаються небезпечними після оновлень прошивки та вимагають міграції в новостворені гаманці.

Алекс Торн з Galaxy Research заявив, що особа зловмисника першої хвилі «може бути відома правоохоронним органам». Його заява була обережною, і ФБР публічно не підтвердило ідентифікацію підозрюваного, відкриття справи, здійснення арешту або повернення будь-яких вкрадених біткоїнів.

Перша хвиля вилучила 1082,65 BTC з гаманців, створених з використанням вразливої прошивки Coldcard. За нещодавньої ціни біткоїна близько 64 000 доларів ці монети коштували б приблизно 69 мільйонів доларів, а не 11,8 мільйона доларів.

Block знайшов позаланцюговий слід від першого вилучення

Керівник відділу розробки Block Клей Гарретт заявив, що слідчі виявили незвичайну закономірність в ончейн-вилученнях зловмисника. За повідомленнями, оператор використовував платний акаунт у неназваному постачальнику даних блокчейну для запиту вихідних адрес та виконання пов'язаної діяльності.

Акаунт може містити платіжні записи, записи доступу або передплати. Однак жодних публічних доказів того, які записи зберігалися, хто контролював акаунт або чи отримав сервіс точну ідентифікаційну інформацію, немає.

Block також заявив, що не знайшов доказів того, що постачальник свідомо сприяв крадіжці. Компанія, схоже, надавала звичайні послуги, не знаючи, як інформація буде використана.

Ідентифікація ФБР залишається непідтвердженою можливістю

Звіт Bitcoin Magazine пов'язав слідчий натяк з ФБР, але жодна заява ФБР не підтверджує це твердження. У публічному доступі не знайдено жодної кримінальної скарги, обвинувального акта, заяви про вилучення або позову про конфіскацію.

Тому формулювання Торна є важливим. Особа, яка «може бути відома», — це не те саме, що підтверджений підозрюваний або обвинувачений. Слідчі все ще повинні встановити, хто керував акаунтом, хто контролював адреси отримання та чи підтверджують докази кримінальні звинувачення.

Кошти першої хвилі залишаються видимими на пов'язаних адресах. Як раніше повідомляло crypto.news, найбільший недоторканий баланс зловмисника не надходив на відому біржу чи міксер.

Ці монети не заморожені. Транзакції біткоїна не можуть бути скасовані або заблоковані на рівні протоколу. Повернення вимагало б контролю над приватними ключами, добровільного повернення або подальшого переказу через посередника, здатного виконати законний наказ про вилучення.

Втрати Coldcard виходять за межі одного зловмисника

На останній публічній сторінці досліджень Galaxy вказано втрати щонайменше 1700 BTC протягом кількох хвиль. Інші підсумки залишаються вищими, оскільки дослідники використовують різні кластери адрес, стандарти підтвердження та звіти жертв.

Пізніші хвилі крадіжок демонстрували інші схеми транзакцій. Тому дослідники попередили, що більше ніж один суб'єкт міг скористатися слабким простором сид-фраз після того, як інформація про вразливість стала публічною.

Ця відмінність означає, що ідентифікація першого оператора не обов'язково вирішить кожну крадіжку. Galaxy розповсюдила підозрювані адреси серед слідчих, бірж та аналітичних компаній, але жодне агентство не оголосило про повернення коштів.

У суміжному матеріалі, раніше опублікований технічний огляд crypto.news показав, що інцидент був пов'язаний зі слабкою генерацією seed-фраз, а не з компрометацією протоколу Bitcoin або фізичним доступом до пристроїв.

Вразливі користувачі все одно повинні переказати свої кошти

У рекомендаціях Coinkite зазначено, що уражені прошивки Mk2 та Mk3 генерували seed-фрази з недостатньою ентропією, починаючи з версії 4.0.1. Seed-фрази, створені на деяких версіях Mk4, Mk5 та Q, також були скомпрометовані, хоча зниження їх ентропії було менш серйозним.

Виправлена прошивка запобігає цьому дефекту при генерації нових seed-фраз. Встановлення оновлення не виправляє вже існуючу вразливу seed-фразу. Користувачі повинні спочатку оновити прошивку, створити абсолютно нову seed-фразу та переказати свої кошти після перевірки тестової транзакції.

Поточний статус Coinkite повідомляє, що офіційний технічний постмортем все ще триває. Також зазначається, що були проведені цілеспрямовані незалежні перевірки, але вони не підтверджують, що кожен виправлений бінарний файл прошивки пройшов повний аудит.

Інцидент викликав заклики до незалежних апаратних аудитів. Найближчі питання тепер стосуються того, чи зможуть органи влади пов'язати платний акаунт з особою, чи будуть переміщені кошти першої хвилі, і чи підтвердять судові записи розслідування зрештою.