白帽操作人员已将与7月Coldcard钱包漏洞相关的52.37枚比特币(BTC)转移至一个与恢复信托相关的地址,该信托旨在将挽回的数字资产归还给经核实的所有者。
转移细节与追踪比例
据Galaxy Digital研究主管Alex Thorn表示,这些比特币来自其团队追踪的“第二波”(Wave 2)集群及标记为AA、AU和AX的足迹,整合记录于比特币区块967,948。此次转移金额占其团队追踪漏洞资金的2.8%。目的地交易附带一条OP_RETURN信息,指向“claim:cryptorecoverytrust dot com”。同区块中另有一笔涉及20个输入和480个输出的交易,交易ID为38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47。
恢复信托与索赔流程
Crypto Recovery Trust(加密恢复信托)是一家怀俄明州法定信托,正式名称为Recovered Digital Asset Statutory Trust of Wyoming,由Agentic Trace LLC担任受托人。其职责是通过正式索赔程序,在核实所有权期间持有从受损钱包中恢复的数字资产,并与合法所有者团聚。数字资产恢复信托(DART)此前已披露相关恢复工作,截至8月17日已与独立白帽研究人员共同从脆弱地址保护逾50 BTC,并放入信托而非研究者控制钱包。信托流程包括区块链分析、所有权证明检查及制裁筛查。
9月21日的转移提供了这些恢复工作的最新链上视图。受害者可通过信托网站搜索恢复信息、提交索赔并提供证据。Steptoe律师事务所国家安全业务团队为受托人提供咨询,因部分资产可能涉及制裁、执法或竞争所有权审查。参与DART早期工作的白帽未要求赏金。
漏洞根源与固件修复
Coldcard事件始于7月30日,攻击者利用受影响固件创建的弱化比特币钱包种子。Coinkite当前事件记录解释,固件集成缺陷导致种子生成路径解析为MicroPython的Yasmarang软件伪随机数生成器,而非预期的硬件随机数生成器。攻击者无需远程控制硬件钱包,而是在离线状态下因随机性降低而更易搜索到受影响种子短语,重建私钥。该事件被定义为固件种子生成失败,而非设备远程接管。
独立技术研究追溯弱点至2021年固件变更。估计旧Mk3设备受影响条件下产生约40位有效熵,而Mk4、Mk5和Q型号保留约72位而非预期安全级别。早期损失较小,但后续追踪识别多波攻击,损失估算不一。Coinkite当前安全状态页未发布所有被盗BTC最终总数。
Coinkite于7月31日发布紧急修复,当前推荐标准版本为Mk4/Mk5 5.6.2及Q 1.5.2Q(均于9月3日发布)。公司强调安装修复固件不会改变现有种子;在脆弱固件下生成的钱包即使更新后仍可能暴露。用户需生成修正替换种子并迁移资金,除非满足至少50次公平独立六面骰子投掷添加熵的例外。对于仍依赖受影响种子的钱包,指示不变:安装验证固定固件,创建新种子,转移资金。
