Bitcoin Forum
August 04, 2026, 03:34:24 AM *
News: COLDCARD users only: critical vulnerability risks funds stored on COLDCARD devices; immediate action required
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Riflessione riguardo il rimborso dei fondi rubati dalle Coldcard, o altri hack  (Read 64 times)
alexrossi (OP)
Legendary
*
Offline

Activity: 4438
Merit: 1882


Crypto eXchange with zero traces


View Profile
August 02, 2026, 10:08:51 AM
Merited by Plutosky (6), babo (2)
 #1

Una riflessione riguardo al disastro coldcard, che mi fa apparire molto remota la possiblitá di un rimborso ai legittimi destinatari, anche se, per ipotesi, l'FBI prendesse domani l'hacker con le sue chiavi private. Questo vale anche per altri hack su altri hw wallet.

In una situazione del genere, come si fa a restituire i soldi alle persone?

Non era un exchange, non c'era KYC, potenzialmente un minatore poteva usare uno degli indirizzi del Wallet come destinazione dei BTC minati, ovvero senza passaggi intermedi.

Se quei seed erano deboli, non possono essere considerati buoni nemmeno per firmare nuovi messaggi (tipo "questo é l'indirizzo nuovo, ecc..." firmato), perché ci sarebbero una marea di impostori.

Per assurdo si potrebbe salvare, ma solo dopo un processo abbastanza rigoroso, chi se li era inviati da un exchange facendo KYC, senza passaggi intermedi. Li ci sarebbe il modo per avere plausibilitá dell'ownership, e anche li comunque ci sarebbe spazio per frodi.


Ci sono persone che se hanno agito nell'anonimato completo, anche involontariamente (mining), non hanno letteralmente modo di fare claim del danno subito.

bitbollo
Legendary
*
Offline

Activity: 4060
Merit: 4967



View Profile
August 02, 2026, 12:33:46 PM
 #2

E' estremamente improbabile che vi sia qualcuno che provi a generare nuovamente lo stesso hack - sugli stessi devices/addresses hackerati.
Generare quel numero di indirizzi richiede specifici hardware e delle tempistiche non da poco.
Questa potenza di calcolo/costo elettrico/ (aggiungerei tempo e anche costi di ricerca visto che non vi sono i dettagli al 101% su come rifare questo attacco) porterebbe il tutto ad un ROI negativo... al massimo trova un saldo vuoto su cui potrebbe firmare.
Su 240 di address solo 500 avrebbero un saldo.
Chi ha fatto questo attacco ha sicuramente speso del tempo a monitorare gli address e a continuare questo "filone di ricerca".
Insomma è la ricerca di un ago in pagliaio...Il tutto per poter firmare una transazione e dire che era il proprietario originario?
Un po come per gli altri hack, se davvero volessero restituire verrebbero chieste delle prove ulteriori, e banalmente anche obbligando a un KYC andrebbero ad escludere tutta una fetta di utenti.
FBI in passato ha eseguito dei sequestri, ma non ha mai "rimborsato" nessun address. (Venne fatta una vendita in USD nel 2014 - Tim Draper )

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|..BTC......XMR...
..USDT.....LTC...
....Fees  0.8%.....
alexrossi (OP)
Legendary
*
Offline

Activity: 4438
Merit: 1882


Crypto eXchange with zero traces


View Profile
August 02, 2026, 12:36:53 PM
 #3

E' estremamente improbabile che vi sia qualcuno che provi a generare nuovamente lo stesso hack - sugli stessi devices/addresses hackerati.

Improbabile?

Quei 2 alla 40 stanno venendo scandagliati proprio ora, anche da White Hat, ai fini di ricerca, ecc... E da quello che ho capito in 4-5 giorni con hardware normale si riescono a riprodurre.

Sará pieno di impostori poi che proveranno ad appropriarsi anche solo delle chiavi private usate

bitbollo
Legendary
*
Offline

Activity: 4060
Merit: 4967



View Profile
August 02, 2026, 12:44:01 PM
 #4

Improbabile = mi riferivo all'intenzione di voler cercare le chiavi per "firmare" in caso di "rimborsi".
IMHO non credo che sia così semplice, stile accendi il PC e inizi a generare questi address... e alla fine che te ne fai?
Quanti realmente provano a fare questa sorta di "Mining di address" in questo momento?

Nella spiegazione "tecnica" e non vi sono esattamente tutte le istruzioni su come riprodurre - parliamo di un hack che ha colpito gente abbastanza esperta del settore... un'attività molto impegnativa - non certo a livello di smanettone della domenica...

▄▄████████████████████▄▄
▄███████▀▀██████▀▀███████▄
████████████████████████
████████▄▄██████▄▄██████

████████████████████████
██▄▄█████████████▄▄██████
██▀▀██████████████████▄▄██
██████▀▀██████████████▀▀██
██████████████████████████
██████▀▀██████▀▀████████
████████████████████████
▀███████▄▄██████▄▄███████▀
▀▀████████████████████▀▀
 
 DΞX.fo 
▄▄██████
█████████
██████████
█████████
██████████
█████████
▀▀██████

▄███████
▄██████████
████████████
█████████████
█████████████
|
▄▄█
▄████▀
▄███▀
▄██▀▄██
█████▀▀
███████
████████
▀██▄████
▄████▄▄
▄█████▀███
▄█████▀████
█████▀███████
▀██▀█████████
|..BTC......XMR...
..USDT.....LTC...
....Fees  0.8%.....
babo
Legendary
*
Offline

Activity: 4410
Merit: 5757


si vis pacem, para bellum


View Profile WWW
August 03, 2026, 07:30:20 AM
 #5

Una riflessione riguardo al disastro coldcard, che mi fa apparire molto remota la possiblitá di un rimborso ai legittimi destinatari, anche se, per ipotesi, l'FBI prendesse domani l'hacker con le sue chiavi private. Questo vale anche per altri hack su altri hw wallet.

In una situazione del genere, come si fa a restituire i soldi alle persone?

Non era un exchange, non c'era KYC, potenzialmente un minatore poteva usare uno degli indirizzi del Wallet come destinazione dei BTC minati, ovvero senza passaggi intermedi.

Se quei seed erano deboli, non possono essere considerati buoni nemmeno per firmare nuovi messaggi (tipo "questo é l'indirizzo nuovo, ecc..." firmato), perché ci sarebbero una marea di impostori.

Per assurdo si potrebbe salvare, ma solo dopo un processo abbastanza rigoroso, chi se li era inviati da un exchange facendo KYC, senza passaggi intermedi. Li ci sarebbe il modo per avere plausibilitá dell'ownership, e anche li comunque ci sarebbe spazio per frodi.


Ci sono persone che se hanno agito nell'anonimato completo, anche involontariamente (mining), non hanno letteralmente modo di fare claim del danno subito.

la mia riflessione invece non verte sul rimborso, verte sul fatto che diamo per scontate molte cose sulla nostra sicurezza
e che puntualmente qualcuno riesce ad "hackerare"
quindi la paranoia non e' una cosa sbagliata, a quanto pare..
generare il seed lanciando i dadi fisici, non e' da pazzi scatenati col cappello di carta stagnola

███████████████████████████
███████▄████████████▄██████
████████▄████████▄████████
███▀█████▀▄███▄▀█████▀███
█████▀█▀▄██▀▀▀██▄▀█▀█████
███████▄███████████▄███████
███████████████████████████
███████▀███████████▀███████
████▄██▄▀██▄▄▄██▀▄██▄████
████▄████▄▀███▀▄████▄████
██▄███▀▀█▀██████▀█▀███▄███
██▀█▀████████████████▀█▀███
███████████████████████████
.
.Duelbits PREDICT..
█████████████████████████
█████████████████████████
███████████▀▀░░░░▀▀██████
██████████░░▄████▄░░████
█████████░░████████░░████
█████████░░████████░░████
█████████▄▀██████▀▄████
████████▀▀░░░▀▀▀▀░░▄█████
██████▀░░░░██▄▄▄▄████████
████▀░░░░▄███████████████
█████▄▄█████████████████
█████████████████████████
█████████████████████████
.
.WHERE EVERYTHING IS A MARKET..
█████
██
██







██
██
██████
Will Bitcoin hit $200,000
before January 1st 2027?

    No @1.15         Yes @6.00    
█████
██
██







██
██
██████

  CHECK MORE > 
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!