Pesquisadores de segurança transferiram 52,37 BTC, avaliados em cerca de US$ 4,5 milhões, que haviam sido retirados preventivamente de carteiras expostas à vulnerabilidade da Coldcard para um trust criado para devolver os ativos aos proprietários. A movimentação foi identificada por Alex Thorn, chefe de pesquisa da Galaxy Digital, e divulgada na segunda-feira (21).

Os bitcoins foram consolidados em um novo endereço associado à Crypto Recovery Trust, entidade registrada no Wyoming. A transação, confirmada no bloco 967.948 da rede Bitcoin, incluiu uma mensagem OP_RETURN direcionando possíveis vítimas ao site do trust para iniciar o processo de recuperação.

Segundo o rastreamento da Galaxy, os 52,37 BTC representam cerca de 2,8% dos fundos vinculados ao exploit que a empresa acompanha. Na segunda onda de movimentações identificada durante o incidente, aproximadamente 40% dos bitcoins foram retirados por whitehats antes que pudessem ser alcançados pelos responsáveis pelo ataque.

Parte do valor veio de grupos de endereços já classificados pela Galaxy como relacionados ao incidente. Outros 3,0134 BTC incluídos na transferência não haviam sido rastreados anteriormente e provavelmente também correspondem a fundos resgatados, embora a origem ainda não tenha sido confirmada.

Falha na Coldcard enfraqueceu geração de seeds

O incidente começou no fim de julho após a descoberta de uma falha no firmware da Coldcard, carteira física de Bitcoin produzida pela Coinkite. Um erro de integração fez com que determinadas versões utilizassem um gerador pseudoaleatório de software no processo de criação das seeds, em vez de depender exclusivamente do gerador aleatório de hardware previsto pelo projeto.

Com menos entropia, algumas seeds passaram a ter um espaço de busca significativamente menor. Isso permitiu que atacantes reconstruíssem chaves privadas offline e movimentassem bitcoins sem precisar obter acesso remoto aos dispositivos. A Galaxy estimou em agosto perdas confirmadas de pelo menos 1.778,84 BTC, então equivalentes a US$ 112,7 milhões, em mais de 8.600 endereços.

A Coinkite já lançou versões corrigidas do firmware, mas a atualização não corrige seeds criadas anteriormente com versões vulneráveis. Usuários afetados precisam gerar uma nova seed em firmware corrigido e transferir seus fundos para novos endereços.

A Crypto Recovery Trust afirma ter sido criada para manter ativos digitais recuperados separados enquanto verifica a propriedade antes da devolução. Vítimas podem consultar o serviço de recuperação e apresentar evidências para solicitar os bitcoins resgatados.

Continue no Radar