Acontece que o 30k é um espaço não utilizado, mas os dados do cabeçalho foram alinhados para 1MB. Os 2MB completos foram incluídos ao fazer o backup com versões anteriores do cryptsetup, mas versões posteriores o deixam de fora.
Usando a saída payloadOffset de cryptsetup luksDump
(um número de 512B setores), é possível ver o deslocamento onde o volume criptografado começa; então você pode limpar manualmente até lá. Ou, desde cryptsetup 1.6.4, você pode usar cryptsetup luksErase
para sobrescrever todos os keylots ativos. O cabeçalho visível restante com os metadados é o primeiro 4KB do disco, pelo que teria de ser limpo manualmente.
[Obrigado ao Milan, um dos desenvolvedores do cryptsetup, no cryptlab!]