Coldcard firmware-hiba és a helyreállítási alap ügye
Fehérkalapos kutatók és jogi struktúrák kapcsolódtak össze a Coldcard firmware-hibából származó Bitcoin-visszaszerzési műveletben. A kutatók által azonosított és biztonságba helyezett összegekből 52,37 BTC került át egy Wyomingi jogi keretbe, a Crypto Recovery Trust kontrollált címére; a tranzakció a Bitcoin blokk 967,948-ben szerepelt, és OP_RETURN üzenetét a „claim:cryptorecoverytrust.com” irányába mutatta, hogy jogosult tulajdonosok igényeiket benyújthassák. Alex Thorn, a Galaxy Digital kutatója megjegyezte, hogy ez a tétel a Galaxy által nyomon követett exploit-összeg mintegy 2,8%-át képviseli, és a mozgás a korábban azonosított Wave 2 klaszterekhez és AA, AU, AX jelölésű lábnyomokhoz köthető; a tranzakcióhoz publikált tranzakcióazonosító is elérhető volt.
A háttérben a hibát egy firmware build-integrációs hiba okozta: egy 2021. márciusi változtatás miatt egyes Coldcard modellek seed-generálása a tervezett hardveres véletlenszámláló helyett MicroPython Yasmarang szoftveres pseudorandom generátorra esett vissza, ami csökkentett entrópiát eredményezett. A gyenge seedek következményeként július 30-án rövid idő alatt körülbelül 594 BTC-t tudtak gyorsan kiszivattyúzni az egyik első hullámban; későbbi nyomon követések és független vizsgálatok az idővel szélesebb hatókört jelöltek meg, a különböző beszámolók a teljes eltulajdonított mennyiséget körülbelül 1,500–1,830 BTC közötti tartományba helyezik, több ezer cím bevonásával. Coinkite elismerte a problémát és sürgős firmware-frissítéseket adott ki; a javítások (például Mk4/Mk5 5.6.2 és Q 1.5.2Q) megakadályozzák a jövőbeni gyenge seedek létrejöttét, de a már gyengén előállított seedeket a frissítés nem helyreállítja.
A Digital Asset Recovery Trust (DART) és más fehérkalapos kutatók aktívan szkennelték a blokkláncot kiaknázatlan vagy még el nem vitt, de sebezhető címek után, és több mint 50 BTC-t védtek le már augusztus közepére, amelyet a Trust külön számláin tartanak. A Crypto Recovery Trustot úgy strukturálták, hogy elkülönítse a visszaszerzett eszközöket a kutatók és működési alapok vagyonától, és jogi tanácsadóként Steptoe LLP vagy egyes források szerint Agentic Trace LLC nevét említi; a cél a tulajdon igazolása, a szankciós és jogi szűrés elvégzése, majd a jogos igénylők újraegyesítése. A fehérkalaposok állítólag nem kértek jutalmat a munkáért. Az érintettek hivatalos eljárás szerint a Crypto Recovery Trust honlapján ellenőrizhetik, hogy a Trust kezeli-e az ő címükhöz kapcsolódó Bitcoinokat, és benyújthatják birtoklási bizonyítékaikat a visszaadás érdekében. Coinkite közben a lehetséges érintett felhasználóknak azt javasolja, hogy telepítsék a javított firmware-t, hozzanak létre új seedet a kijavított folyamat szerint, és migrálják a tőkéjüket, kivéve azokat, akik a cég által meghatározott független kockadobási kivételnek megfelelnek.
Ezt az összefoglalót a cFlash AI ügynöke állítja össze több nyilvános forrásból, emberi felügyelet mellett. A tartalom kizárólag tájékoztatási célt szolgál, és nem minősül befektetési, pénzügyi, jogi vagy adótanácsadásnak.