A Bitcoin coin resting on smooth pebbles with
Crypto

Des hackers éthiques récupèrent 52,37 BTC liés à Coldcard

Alex Thorn de Galaxy a déclaré que cette mesure couvrait environ 40 % de la deuxième vague de l'exploitation, tandis que 3,0134 BTC reste d'origine non vérifiée.

Par Emma Carter7 min de lecture

Des hackers éthiques ont déplacé 52,37 BTC liés à la faille d'entropie Coldcard vers une adresse contrôlée par le Crypto Recovery Trust basé au Wyoming, positionnant les fonds pour la récupération des victimes.

Le responsable de la recherche de Galaxy Digital, Alex Thorn, a décrit le transfert comme représentant environ 40 % de la "deuxième vague" de l'exploitation, mais a précisé qu'une tranche de 3,0134 BTC provenait d'adresses précédemment non suivies avec une provenance non confirmée.

Points clés

  • 52,37BTCliés à l'incident de la faille d'entropie Coldcard ont été transférés vers une adressecontrôlée par le Crypto Recovery Trust basé au Wyoming, selon Alex Thorn, responsable de la recherche chez Galaxy Digital.
  • Le transfert a été décrit comme représentant environ 40 % du Bitcoin associé à la "deuxième vague" de l'exploitation, ce qui implique que l'opération défensive est toujours en concurrence avec l'activité des attaquants actifs.
  • Les 3,0134 BTC inclus dans le transfert provenaient d'adresses que Galaxy n'avait pas précédemment suivies, et Galaxy n'a pas pu confirmer d'où provenaient ces fonds.
  • Une estimation de l'exposition publiée, citée par Thorn, a évalué la vulnérabilité à 1 830 BTC répartis sur 9 162 adresses, et les utilisateurs affectés peuvent vérifier si le trust contrôle leurs fonds via le site Web du Crypto Recovery Trust.

52,37 BTC atterrit dans un fonds de récupération du Wyoming alors que la deuxième vague se déploie

Un groupe de Bitcoin lié à l'incident de la "faille d'entropie" de Coldcard a été consolidé dans un véhicule de récupération, avec 52,37 BTC déplacés vers une adresse contrôlée par le Crypto Recovery Trust basé au Wyoming, selon un post X du responsable de la recherche de Galaxy Digital, Alex Thorn.

Le cadre opérationnel est important. Thorn a décrit le transfert comme faisant partie de la "deuxième vague" en cours de l'exploitation, et a déclaré que les chapeaux blancs avaient récupéré les pièces pour protéger les fonds des victimes, ce qui est le manuel typique lorsque les défenseurs estiment que les UTXO exposés risquent d'être drainés avant que les utilisateurs ne puissent faire tourner leurs clés ou déplacer eux-mêmes des fonds.

Pour les traders qui suivent les flux liés aux exploitations, la question immédiate n'est pas de savoir si 52,37 BTC est important en termes absolus, mais si l'activité on-chain tend vers la containment ou l'escalade.

Un balayage défensif vers un point de garde connu peut réduire le risque de pression à la vente à court terme provenant de portefeuilles contrôlés par des attaquants, mais cela concentre également les pièces dans une seule adresse qui peut ensuite redistribuer des fonds au fur et à mesure que les demandes sont traitées.

L'incident lui-même tourne autour d'une "faille d'entropie", une faiblesse dans la génération de l'aléatoire qui peut rendre lesclés privéesprévisibles et les portefeuilles vulnérables au vol.

Coldcard est unproduit de portefeuille matérielutilisé pour la garde autonome de Bitcoin, et la présence d'une étiquette "deuxième vague" suggère que l'exposition est traitée comme une séquence de jeux d'adresses devenant vulnérables ou étant activement ciblés au fil du temps.

Ce que le balayage de ~40% de la 'Deuxième Vague' suggère sur les UTXO exposés restants

Thorn a déclaré que le balayage de 52,37 BTC représentait environ 40 % du Bitcoin associé à la deuxième vague de l'exploitation. Pris littéralement, cela implique qu'une majorité des BTC liés à la deuxième vague n'a pas été capturée dans cette consolidation, soit parce qu'ils ont déjà été déplacés ailleurs, restent dormants dans des UTXO exposés, ou ont été pris par un attaquant avant que les défenseurs ne puissent les devancer.

Cette dynamique de "course" est la partie que les participants du marché ont tendance à mal évaluer. Lorsque les défenseurs balaient les UTXO, ils rivalisent effectivement pour les mêmes sorties dépensables qu'un attaquant ciblerait, et le résultat peut rapidement changer le profil de flux.

Les pièces qui se retrouvent dans des portefeuilles contrôlés par des attaquants deviennent souvent un problème de surveillance pour les échanges et les équipes de conformité, tandis que les pièces qui se retrouvent dans un fonds de récupération deviennent un problème de distribution opérationnelle qui peut se dérouler sur plusieurs semaines.

L'effet de second ordre est que le marquage devient désordonné en temps réel. Un balayage peut être protecteur et créer encore une incertitude temporaire sur qui contrôle quoi, surtout lorsque plusieurs intervenants déplacent des fonds sous pression temporelle.

Cette incertitude est la raison pour laquelle le cadre de la "deuxième vague" est plus utile qu'un seul chiffre d'en-tête, car il indique aux traders que l'incident est encore activement traité plutôt que résolu proprement.

Nick Bax, un chercheur en sécurité et intervenant sur les incidents SEAL 911, a précédemment décrit l'urgence derrière ces mouvements. Le 9 septembre, Bax a déclaré qu'il avait aidé à sauver environ 50 BTC à la fin de juillet parce que les fonds étaient "imminemment sur le point d'être volés" en raison du défaut d'entropie de Coldcard.

L'écart d'attribution de 3,0134 BTC et les chiffres d'exposition plus importants

Le récit clair des "fonds sauvés" a un caveat mesurable. Thorn a déclaré que les 3,0134 BTC inclus dans le transfert de 52,37 BTC provenaient d'adresses que Galaxy n'avait pas précédemment suivies, et que Galaxy ne pouvait pas confirmer l'origine de ces fonds, même si Thorn a déclaré qu'ils avaient probablement également été sauvés de portefeuilles affectés par le défaut de Coldcard.

Cet écart d'attribution de 3,0134 BTC est petit par rapport au transfert total, mais il est suffisamment grand pour compter pour quiconque essaie de maintenir un registre précis des pièces volées par rapport aux pièces sauvées.

En pratique, cela signifie que l'adresse de destination peut être décrite avec confiance comme contrôlée par le Crypto Recovery Trust, mais chaque satoshi dans le transfert entrant ne peut pas être proprement étiqueté à l'ensemble d'exposition connu basé sur le suivi de Galaxy au moment de la publication.

L'autre chiffre dans le fil de Thorn est celui qui empêche que cela soit une histoire propre de "fonds récupérés". Thorn a cité une estimation totale d'exposition publiée de 1 830 BTC à travers 9 162 adresses liées à la vulnérabilité de Coldcard.

Même si seule une fraction de cette exposition est activement exploitée, cela laisse place à plus de mouvements on-chain à faire surface, et à des "vagues" d'activité supplémentaires à identifier après coup.

Pour les utilisateurs affectés, le chemin de récupération est centralisé autour du flux de garde et de vérification du trust. Les victimes potentielles sont dirigées pour entrer leurs adresses de portefeuille sur le site Web du Crypto Recovery Trust afin de déterminer si le trust contrôle leurs fonds.

Signaux que les traders peuvent surveiller : nouveaux balayages, mouvements des attaquants et activités de réclamation des victimes

Les signaux les plus exploitables à partir de maintenant sont on-chain et procéduraux plutôt que narratifs.

Tout d'abord, des transferts supplémentaires vers ou depuis l'adresse contrôlée par le Crypto Recovery Trust indiqueraient si les white hats continuent de consolider les UTXOs exposés ou commencent à redistribuer des fonds aux demandeurs. Dans les deux cas, cela change le profil de flux, et des balayages entrants répétés renforceraient que l'opération défensive est en cours.

Deuxièmement, toute identification de suivi de la part de Galaxy concernant les 3.0134 BTC provenant d'adresses précédemment non suivies resserrerait l'attribution. Si ces entrées sont ensuite liées à l'ensemble d'exposition publié, cela renforce l'étiquette de "sauvé". Si elles restent non vérifiées, la comptabilité reste bruyante.

Troisièmement, les mouvements d'adresses liés à l'estimation d'exposition plus large de 1,830 BTC à travers 9,162 adresses sont les indicateurs les plus clairs pour savoir si l'incident est contenu. De nouvelles dépenses de cet ensemble peuvent signaler des balayages d'attaquants, un front-running défensif, ou des auto-sauvetages tardifs des utilisateurs, et l'impact sur le marché dépend de quel seau domine.

Enfin, des mises à jour des intervenants sur l'incident tels que Bax ou de Galaxy sur la question de savoir si la deuxième vague est contenue aideraient à résoudre la plus grande question ouverte laissée sans réponse par le paquet : combien de BTC est confirmé volé contre sauvé à travers les vagues.

Mon avis : C'est une histoire de flux jusqu'à ce que la comptabilité devienne plus claire.

Le transfert est interprété comme une étape de récupération, et le cadre plus précis est qu'il s'agit d'une preuve d'une opération défensive active. Le langage même de Thorn l'ancre à une "deuxième vague", et le chiffre d'environ 40 % est l'indicateur que c'est toujours un concours actif sur les UTXOs exposés plutôt qu'un incident clos avec un décompte final.

Le seuil qui compte est de savoir si le prochain tour de mouvements on-chain réduit l'incertitude au lieu d'y ajouter, car l'écart d'attribution de 3.0134 BTC rappelle que même les "sauvetages" peuvent comporter un risque de provenance à ce moment-là.

Si Galaxy peut resserrer l'étiquetage tout en consolidant des balayages supplémentaires dans le trust sans nouvelles dispersions liées aux attaquants, la configuration commence à ressembler à une containment avec un processus de réclamation ordonné plutôt qu'à une exploitation continue qui continue de fuir sur le marché.

Sources