alexrossi (OP)
Legendary

Activity: 4438
Merit: 1883
|
 |
August 02, 2026, 10:08:51 AM Merited by Plutosky (6), babo (2) |
|
Una riflessione riguardo al disastro coldcard, che mi fa apparire molto remota la possiblitá di un rimborso ai legittimi destinatari, anche se, per ipotesi, l'FBI prendesse domani l'hacker con le sue chiavi private. Questo vale anche per altri hack su altri hw wallet.
In una situazione del genere, come si fa a restituire i soldi alle persone?
Non era un exchange, non c'era KYC, potenzialmente un minatore poteva usare uno degli indirizzi del Wallet come destinazione dei BTC minati, ovvero senza passaggi intermedi.
Se quei seed erano deboli, non possono essere considerati buoni nemmeno per firmare nuovi messaggi (tipo "questo é l'indirizzo nuovo, ecc..." firmato), perché ci sarebbero una marea di impostori.
Per assurdo si potrebbe salvare, ma solo dopo un processo abbastanza rigoroso, chi se li era inviati da un exchange facendo KYC, senza passaggi intermedi. Li ci sarebbe il modo per avere plausibilitá dell'ownership, e anche li comunque ci sarebbe spazio per frodi.
Ci sono persone che se hanno agito nell'anonimato completo, anche involontariamente (mining), non hanno letteralmente modo di fare claim del danno subito.
|
|
|
|
|
bitbollo
Legendary

Activity: 4060
Merit: 4967
|
 |
August 02, 2026, 12:33:46 PM |
|
E' estremamente improbabile che vi sia qualcuno che provi a generare nuovamente lo stesso hack - sugli stessi devices/addresses hackerati. Generare quel numero di indirizzi richiede specifici hardware e delle tempistiche non da poco. Questa potenza di calcolo/costo elettrico/ (aggiungerei tempo e anche costi di ricerca visto che non vi sono i dettagli al 101% su come rifare questo attacco) porterebbe il tutto ad un ROI negativo... al massimo trova un saldo vuoto su cui potrebbe firmare. Su 240 di address solo 500 avrebbero un saldo. Chi ha fatto questo attacco ha sicuramente speso del tempo a monitorare gli address e a continuare questo "filone di ricerca". Insomma è la ricerca di un ago in pagliaio...Il tutto per poter firmare una transazione e dire che era il proprietario originario? Un po come per gli altri hack, se davvero volessero restituire verrebbero chieste delle prove ulteriori, e banalmente anche obbligando a un KYC andrebbero ad escludere tutta una fetta di utenti. FBI in passato ha eseguito dei sequestri, ma non ha mai "rimborsato" nessun address. (Venne fatta una vendita in USD nel 2014 - Tim Draper )
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | ..BTC......XMR... ..USDT.....LTC... ....Fees 0.8%..... |
|
|
|
alexrossi (OP)
Legendary

Activity: 4438
Merit: 1883
|
 |
August 02, 2026, 12:36:53 PM |
|
E' estremamente improbabile che vi sia qualcuno che provi a generare nuovamente lo stesso hack - sugli stessi devices/addresses hackerati.
Improbabile? Quei 2 alla 40 stanno venendo scandagliati proprio ora, anche da White Hat, ai fini di ricerca, ecc... E da quello che ho capito in 4-5 giorni con hardware normale si riescono a riprodurre. Sará pieno di impostori poi che proveranno ad appropriarsi anche solo delle chiavi private usate
|
|
|
|
|
bitbollo
Legendary

Activity: 4060
Merit: 4967
|
 |
August 02, 2026, 12:44:01 PM |
|
Improbabile = mi riferivo all'intenzione di voler cercare le chiavi per "firmare" in caso di "rimborsi". IMHO non credo che sia così semplice, stile accendi il PC e inizi a generare questi address... e alla fine che te ne fai? Quanti realmente provano a fare questa sorta di "Mining di address" in questo momento?
Nella spiegazione "tecnica" e non vi sono esattamente tutte le istruzioni su come riprodurre - parliamo di un hack che ha colpito gente abbastanza esperta del settore... un'attività molto impegnativa - non certo a livello di smanettone della domenica...
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | ..BTC......XMR... ..USDT.....LTC... ....Fees 0.8%..... |
|
|
|
babo
Legendary

Activity: 4410
Merit: 5757
si vis pacem, para bellum
|
 |
August 03, 2026, 07:30:20 AM |
|
Una riflessione riguardo al disastro coldcard, che mi fa apparire molto remota la possiblitá di un rimborso ai legittimi destinatari, anche se, per ipotesi, l'FBI prendesse domani l'hacker con le sue chiavi private. Questo vale anche per altri hack su altri hw wallet.
In una situazione del genere, come si fa a restituire i soldi alle persone?
Non era un exchange, non c'era KYC, potenzialmente un minatore poteva usare uno degli indirizzi del Wallet come destinazione dei BTC minati, ovvero senza passaggi intermedi.
Se quei seed erano deboli, non possono essere considerati buoni nemmeno per firmare nuovi messaggi (tipo "questo é l'indirizzo nuovo, ecc..." firmato), perché ci sarebbero una marea di impostori.
Per assurdo si potrebbe salvare, ma solo dopo un processo abbastanza rigoroso, chi se li era inviati da un exchange facendo KYC, senza passaggi intermedi. Li ci sarebbe il modo per avere plausibilitá dell'ownership, e anche li comunque ci sarebbe spazio per frodi.
Ci sono persone che se hanno agito nell'anonimato completo, anche involontariamente (mining), non hanno letteralmente modo di fare claim del danno subito.
la mia riflessione invece non verte sul rimborso, verte sul fatto che diamo per scontate molte cose sulla nostra sicurezza e che puntualmente qualcuno riesce ad "hackerare" quindi la paranoia non e' una cosa sbagliata, a quanto pare.. generare il seed lanciando i dadi fisici, non e' da pazzi scatenati col cappello di carta stagnola
|
|
|
|
Plutosky
Legendary
Online
Activity: 3066
Merit: 5488
|
 |
Today at 06:30:41 AM |
|
Improbabile?
Quei 2 alla 40 stanno venendo scandagliati proprio ora, anche da White Hat, ai fini di ricerca, ecc... E da quello che ho capito in 4-5 giorni con hardware normale si riescono a riprodurre.
Sará pieno di impostori poi che proveranno ad appropriarsi anche solo delle chiavi private usate
Coinkite, l'azienda che produce i coldcard, ha almeno l'indirizzo di spedizione di ogni utente, oltre a diversi dati personali. In più c'è un legame tra seed e id del dispositivo: i coldcard hanno due generatori di entropia, uno software e uno hardware. quello hardware era completamente bypassato a causa del bug e quello software usa come input dei dati facilmente hackerabili come il timestamp e appunto l'id del dispositivo. Per chi è stato hackerato è necessario conservare tutto: dispositivo, seed, elenco delle transazioni, fatture di acquisto... Ovviamente in caso di recupero dei fondi la privacy dell'utente andrebbe a farsi benedire e ci potrebbero essere ad esempio conseguenze fiscali. Ma sarebbe il male minore.
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
|
Italian Panic
|
 |
Today at 07:43:44 AM |
|
Improbabile?
Quei 2 alla 40 stanno venendo scandagliati proprio ora, anche da White Hat, ai fini di ricerca, ecc... E da quello che ho capito in 4-5 giorni con hardware normale si riescono a riprodurre.
Sará pieno di impostori poi che proveranno ad appropriarsi anche solo delle chiavi private usate
Coinkite, l'azienda che produce i coldcard, ha almeno l'indirizzo di spedizione di ogni utente, oltre a diversi dati personali. In più c'è un legame tra seed e id del dispositivo: i coldcard hanno due generatori di entropia, uno software e uno hardware. quello hardware era completamente bypassato a causa del bug e quello software usa come input dei dati facilmente hackerabili come il timestamp e appunto l'id del dispositivo. Per chi è stato hackerato è necessario conservare tutto: dispositivo, seed, elenco delle transazioni, fatture di acquisto... Ovviamente in caso di recupero dei fondi la privacy dell'utente andrebbe a farsi benedire e ci potrebbero essere ad esempio conseguenze fiscali. Ma sarebbe il male minore. Mi fa piacere vedere che alla fine sempre per la compromissione della privacy si passa. Spesso mi dicono che sono fin troppo fissato con la privacy, vero, però va benissimo così perchè alla fine quello che interessa in generale è avere un filo conduttore con chi acquista cosa. In questi giorni seguivo la faccenda ColdCard su X e oggi sono tempestato di pubblicità di trezor. Con alcuni stiamo approfondendo il discorso GDID di windows, metodo con pre installato in tutti i sistemi windows, sembra che questo produttore di log abbia una persistenza spaventosa nei sistemi operativi, c'è del lavoro da fare per decrittare alcuni log che spedisce ai server windows, ma sembra che dentro ci sia anche l'elenco di software installati nelle singole macchine. Immaginate se un giorno l'Agenzia delle entrate dovesse pagare microsoft perchè attivi una query e interroghi il database sugli utenti registrati in italia per vedere se hanno software per wallet crypto installati nei pc. A windows bastano un paio di clic e tre righe di codice per mandare un report dettagliato. Anche questi sono problemi che hanno bisogno di risoluzione, la prima è cestinare windows, la seconda è installare linux in un hd o sd dove windows non c'è mai passato.
|
|
|
|
alexrossi (OP)
Legendary

Activity: 4438
Merit: 1883
|
 |
Today at 08:39:16 AM |
|
Per chi è stato hackerato è necessario conservare tutto: dispositivo, seed, elenco delle transazioni, fatture di acquisto... Ovviamente in caso di recupero dei fondi la privacy dell'utente andrebbe a farsi benedire e ci potrebbero essere ad esempio conseguenze fiscali. Ma sarebbe il male minore.
Metti caso il tizio che ha perso 17 BTC, vuoi che non ci sia giá la fila di indiani pronti a: comprare una ColdCard, metterci su il seed oramai pubblico, prendere quelli che hanno ricevuto Coin piú "vergini" possibili, inventare che le han minate loro, ecc... é un disastro nel vero senso della parola
|
|
|
|
|
babo
Legendary

Activity: 4410
Merit: 5757
si vis pacem, para bellum
|
 |
Today at 08:42:57 AM |
|
Per chi è stato hackerato è necessario conservare tutto: dispositivo, seed, elenco delle transazioni, fatture di acquisto... Ovviamente in caso di recupero dei fondi la privacy dell'utente andrebbe a farsi benedire e ci potrebbero essere ad esempio conseguenze fiscali. Ma sarebbe il male minore.
Metti caso il tizio che ha perso 17 BTC, vuoi che non ci sia giá la fila di indiani pronti a: comprare una ColdCard, metterci su il seed oramai pubblico, prendere quelli che hanno ricevuto Coin piú "vergini" possibili, inventare che le han minate loro, ecc... é un disastro nel vero senso della parola non credo sia cosi. facile e banale fare questo genere di truffa ok vero che qualcuno potrebbe farlo e non so se il rischio ne vale la pena onestamente.. certo per 17 bitcoin ci sta gente disposta anche a farsi 10 anni di carcere tranquillamente si e' un disastro su tutti i fronti, anche chi ha rubato i soldi e' stato un imbecille e non penso potra spendere 1 satoshi
|
|
|
|
alexrossi (OP)
Legendary

Activity: 4438
Merit: 1883
|
 |
Today at 08:44:55 AM |
|
non credo sia cosi. facile e banale fare questo genere di truffa ok vero che qualcuno potrebbe farlo e non so se il rischio ne vale la pena onestamente.. certo per 17 bitcoin ci sta gente disposta anche a farsi 10 anni di carcere tranquillamente
si e' un disastro su tutti i fronti, anche chi ha rubato i soldi e' stato un imbecille e non penso potra spendere 1 satoshi
Non é una truffa banale ma di fatto sono dei lingotti d'oro sparsi nel mare, ed alcuni venivano diretti dalla miniera Posso sbagliarmi, ma come fai a dire con certezza inossidabile: "erano miei"
|
|
|
|
|
Plutosky
Legendary
Online
Activity: 3066
Merit: 5488
|
 |
Today at 08:52:48 AM |
|
Metti caso il tizio che ha perso 17 BTC, vuoi che non ci sia giá la fila di indiani pronti a: comprare una ColdCard, metterci su il seed oramai pubblico, prendere quelli che hanno ricevuto Coin piú "vergini" possibili, inventare che le han minate loro, ecc...
é un disastro nel vero senso della parola
Coldcard ha sospeso le consegne quindi i dispositivi non sono più acquistabili. In più sa a chi ha spedito, quale id ha spedito e quando.
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
alexrossi (OP)
Legendary

Activity: 4438
Merit: 1883
|
 |
Today at 08:58:47 AM |
|
Metti caso il tizio che ha perso 17 BTC, vuoi che non ci sia giá la fila di indiani pronti a: comprare una ColdCard, metterci su il seed oramai pubblico, prendere quelli che hanno ricevuto Coin piú "vergini" possibili, inventare che le han minate loro, ecc...
é un disastro nel vero senso della parola
Coldcard ha sospeso le consegne quindi i dispositivi non sono più acquistabili. In più sa a chi ha spedito, quale id ha spedito e quando. Scusami non voglio fare l'avvocato del diavolo, ma anche in questo caso: Non c'erano reseller? Non veniva venduto in altri canali? Banalmente c'é ancora un coworking btc di Brescia che ne pubblicizza la vendita futura Cioé mettiamo anche caso del furto tondo di 1 solo BTC. Sono 50k. Anche se andasse a 20k, sono 20k Nel mondo c'é gente che si ammazza per 500 euro. Io penso che per 50k questo attirerá le peggiori menti sul caso. Sará la fiera dei prestanome. Gente che giurerá di averlo distrutto dalla rabbia e gente che dirá che lo aveva e in realtá l'ha comprato post hack. E invece veniamo alla parte piú difficile. Le monete rubate si stanno muovendo, le hanno spezzettate e stanno passando su swap dei soliti monero e zec da quello che mi sembra di capire. Non 80M tutti insieme ovviamente, peró anche se fosse poco alla volta, non la vedo bene. Voi qui in italia conoscete direttamente gente che ha perso soldi? Io per ora nessuno ma sento poca gente. Mi sembra una situazione alla il fu Mattia pascal Qui però il protagonista si scontra coi limiti intrinseci di un’esistenza al di fuori delle convenzioni sociali: non possedendo documenti né un’identità riconosciuta, non può denunciare un torto che gli viene fatto - nello specifico, un furto
|
|
|
|
|
pippoinzaghi
Jr. Member

Activity: 41
Merit: 12
|
 |
Today at 09:05:39 AM |
|
Coinkite, l'azienda che produce i coldcard, ha almeno l'indirizzo di spedizione di ogni utente, oltre a diversi dati personali. In più c'è un legame tra seed e id del dispositivo: i coldcard hanno due generatori di entropia, uno software e uno hardware. quello hardware era completamente bypassato a causa del bug e quello software usa come input dei dati facilmente hackerabili come il timestamp e appunto l'id del dispositivo. Per chi è stato hackerato è necessario conservare tutto: dispositivo, seed, elenco delle transazioni, fatture di acquisto... Ovviamente in caso di recupero dei fondi la privacy dell'utente andrebbe a farsi benedire e ci potrebbero essere ad esempio conseguenze fiscali. Ma sarebbe il male minore.
Secondo me non serve proprio a niente perke non recupereranno mai i soldi ci scommetto quello che volete, ho letto questa notizia e o subito pensato a voi che sicuramente sapevate di + e non mi avete affatto deluso. Scusate se se uso linguaggio veloce ma sto scrivendo dal cell.
|
|
|
|
|
Niekko
Member


Activity: 142
Merit: 60
|
 |
Today at 09:07:50 AM |
|
Coinkite, l'azienda che produce i coldcard, ha almeno l'indirizzo di spedizione di ogni utente, oltre a diversi dati personali. In più c'è un legame tra seed e id del dispositivo: i coldcard hanno due generatori di entropia, uno software e uno hardware. quello hardware era completamente bypassato a causa del bug e quello software usa come input dei dati facilmente hackerabili come il timestamp e appunto l'id del dispositivo. Per chi è stato hackerato è necessario conservare tutto: dispositivo, seed, elenco delle transazioni, fatture di acquisto... Ovviamente in caso di recupero dei fondi la privacy dell'utente andrebbe a farsi benedire e ci potrebbero essere ad esempio conseguenze fiscali. Ma sarebbe il male minore.
Secondo me non serve proprio a niente perke non recupereranno mai i soldi ci scommetto quello che volete, ho letto questa notizia e o subito pensato a voi che sicuramente sapevate di + e non mi avete affatto deluso. Scusate se se uso linguaggio veloce ma sto scrivendo dal cell. La notizia è vera, ma è stata bocciata dal garante per la privacy, quindi niente di fatto
|
|
|
|
|
Plutosky
Legendary
Online
Activity: 3066
Merit: 5488
|
 |
Today at 09:25:33 AM |
|
Scusami non voglio fare l'avvocato del diavolo, ma anche in questo caso:
....
Non lo so vedremo.. sono stati recuperati btc da MtGOX che ai tempi non richiedeva il KYC. Se vogliono sanno tutto di tutti. Semmai il rischio è che essendo coldcard canadese, la FBI se ne sbatta. Dipende molto da quanti americani sono coinvolti.
|
| DΞX.fo | | | | | | ▄▄██████ █████████ ██████████ ██████████ ██████████ █████████ ▀▀██████
▄███████ ▄██████████ ████████████ █████████████ █████████████ | | | | ▄▄█ ▄████▀ ▄███▀█▄ ▄██▀█▄██ █████▀▀█ ████████ ████████ ▀██▄████ ▄████▄▄█ ▄█████▀███ ▄█████▀████▀ █████▀███████ ▀██▀█████████ | | | | | BTC XMR DAI LTC Fees 0.8% |
|
|
|
|