Operatori whitehat hanno trasferito 52,37 Bitcoin collegati all’attacco ai wallet hardware Coldcard verso un indirizzo associato a un nuovo trust di recupero. L’operazione punta a custodire i fondi sottratti preventivamente agli aggressori fino alla possibile restituzione ai proprietari. Il trasferimento rappresenta un passo concreto nella gestione dell’incidente iniziato a luglio, ma riguarda soltanto una parte delle criptovalute coinvolte e non chiude il rischio per tutti gli utenti colpiti.
I Bitcoin protetti confluiscono nel Recovery Trust
Secondo Alex Thorn, responsabile della ricerca di Galaxy Digital, gli operatori whitehat hanno riunito 52,37 BTC provenienti dalla seconda ondata dell’exploit e da tre gruppi di indirizzi identificati come AA, AU e AX. I fondi sono stati inviati a un indirizzo che contiene un messaggio OP_RETURN con il riferimento al Crypto Recovery Trust. La transazione è stata confermata nel blocco 967.948 della rete Bitcoin.
I whitehat sono professionisti della sicurezza che usano tecniche offensive per individuare vulnerabilità o mettere al sicuro risorse prima che possano essere sottratte da soggetti criminali. In questo caso avrebbero trasferito i Bitcoin fuori dai wallet vulnerabili con l’obiettivo di proteggerli e restituirli successivamente. L’importo confluito nel trust rappresenta una quota limitata del totale tracciato, mentre circa due quinti dei movimenti attribuiti alla seconda ondata sono stati classificati come attività whitehat.
Nella stessa transazione è arrivato anche un ulteriore importo di poco superiore a 3 BTC che non compariva nel tracciamento precedente. Thorn ritiene possibile che si tratti di altri fondi Coldcard recuperati, ma questa attribuzione non è stata confermata. Il dato va quindi distinto dai 52,37 BTC già collegati alle attività whitehat monitorate.
La vulnerabilità riguardava la generazione dei seed
L’attacco è iniziato il 30 luglio e si è sviluppato in più ondate, con perdite stimate superiori a $100 milioni. Gli aggressori hanno sfruttato una debolezza che poteva indurre alcuni wallet a generare i seed tramite una fonte software di casualità meno robusta, invece di utilizzare il generatore hardware dedicato. Seed prodotti con sufficiente prevedibilità possono essere ricostruiti, consentendo a un attaccante di controllare gli indirizzi associati.
Coinkite, la società che produce Coldcard, ha distribuito una correzione del firmware. L’aggiornamento impedisce che la stessa condizione continui a verificarsi sui dispositivi correttamente aggiornati, ma non rende sicuri i seed già compromessi. Se una frase di recupero è stata generata durante il periodo vulnerabile, i fondi collegati possono restare esposti anche dopo l’installazione della patch.
Il recupero richiede una verifica puntuale degli indirizzi
Il trust mette a disposizione uno strumento attraverso il quale le vittime possono verificare se i propri indirizzi compaiono tra quelli recuperati. Questa possibilità non equivale a una restituzione automatica: la procedura dovrà accertare la titolarità dei fondi e distinguere i trasferimenti protettivi dalle sottrazioni criminali.
Per gli utenti Coldcard, il punto centrale è verificare l’origine del seed utilizzato e spostare le attività verso credenziali generate in condizioni sicure quando esiste un rischio di esposizione. Dal punto di vista del settore, l’incidente mostra che la sicurezza di un hardware wallet dipende anche dalla qualità della casualità usata per produrre le chiavi. Il trasferimento al trust riduce il rischio per alcuni fondi individuati, ma non permette di concludere che l’intero ammontare sottratto sia stato recuperato o che tutte le vittime saranno rimborsate.







