Zdá se, že skupině „white hats“ se podařilo uskutečnit něco, co oběti zranitelnosti Coldcard zoufale potřebovaly – zajistila 52,37 BTC dříve, než je stačili ukrást útočníci. Alex Thorn, vedoucí celofiremního výzkumu ve společnosti Galaxy Digital, uvádí, že tyto bitcoiny, které představují 2,8 % zneužitých prostředků, byly nyní konsolidovány na adresu spravovanou organizací Crypto Recovery Trust, což potenciálně otevírá cestu k jejich vrácení původním majitelům.
„White Hats“ porazili útočníky z Coldcard a zachránili miliony dolarů v bitcoinech

Hlavní body
- „Bílí klobouci“ předběhli útočníky z Coldcardu a získali 52,37 BTC, které převedli do fondu pro navrácení prostředků.
- Thorn uvádí, že 40 % prostředků z druhé vlny útoku na Coldcard zachránili „white hat“ hackeři, kteří chránili prostředky obětí.
- Crypto Recovery Trust nyní stojí před úkolem vrátit 52,37 BTC právoplatným majitelům.
Útok na Coldcard vypadal jako naprostá katastrofa, když letos v létě začaly z nezabezpečených peněženek mizet bitcoiny. Útočníci zjistili, že některé seed kódy Coldcardu lze rekonstruovat offline, a najednou se rozběhl závod o získání ohrožených coinů. Thornovo vyšetřování však odhalilo fascinující zvrat v tomto příběhu.
Někteří z těch, kdo tyto peněženky vyprázdnili, vůbec nebyli zloději. Byli to hackeři typu „white hat“, kteří se snažili dostat k penězům dříve než zloději, a zdá se, že alespoň 52,37 BTC tento závod přežilo.
Thorn zaznamenal 52,37 BTC směřujících do svěřenského fondu
„COLDCARD WHITE HAT PŘEVÁDÍ PROSTŘEDKY DO TRUSTU,“ napsal Thorn v úterý, než popsal, co na blockchainu objevil. Podle výzkumníka z Galaxy bylo „52,37 BTC složených z mincí z Wave 2, Footprints AA, AU, AX“ sloučeno na novou adresu v bloku 967 948.
Transakce dokonce obsahovala zprávu OP_RETURN se zněním „claim:cryptorecoverytrust dot com“, čímž v blockchainu zanechala vodítko vysvětlující, kam zachráněné bitcoiny směřovaly. Thorn odhaduje, že tyto zachráněné coiny představují „2,8 % z celkového objemu exploitu Coldcard“. Ještě důležitější je, že jeho analýza mění obraz kolem skupiny Wave 2, jedné z několika skupin transakcí, které výzkumníci sledují od začátku odčerpávání prostředků.
„Nyní víme, že přibližně 40 % transakcí skupiny Wave 2 tvořili ve skutečnosti ‚white hat‘ hackeři, kteří přesouvali coiny s cílem ochránit prostředky obětí,“ vysvětlil Thorn. Tyto coiny, dodal, „byly zřejmě doručeny na adresu spravovanou Crypto Recovery Trust“, což je trust se sídlem ve Wyomingu založený za účelem pomoci legitimním ‚white hat‘ hackerům vrátit obnovená aktiva zpět obětem.
Čísla jsou čím dál podivnější
Těch 52,37 BTC – v době psaní tohoto článku v hodnotě více než 4,4 milionu dolarů – nemusí být celý úlovek. Thorn si všiml dalších 3,0134 BTC, které v rámci téže transakce přišly na adresu Crypto Recovery Trust, ale s jejich započítáním je záměrně opatrný.
„Tyto coiny jsme dosud neviděli,“ napsal ve svém vlákně na X a dodal, že se „pravděpodobně“ jedná o další prostředky z Coldcardu, které získali „white hat“ hackeři, ačkoli jeho tým zatím nemůže potvrdit jejich původ.
Tato opatrnost je důležitá, protože se Thorn snaží rekonstruovat exploit, který se týká mnohem většího objemu peněz. Jeho součet vln 1, 2 a 3 spolu s prostředky z fondu činí 1 393 BTC, což představuje 76,1 % zveřejněné celkové částky získané z exploitu Coldcard. Pouze vlna 1 zůstává nedotčena s částkou 1 082,57 BTC. Ve vlně 3 zůstalo nedotčeno 116,98 BTC, zatímco 97,09 BTC bylo spojeno do coinjoinů nebo přesměrováno přes Thorchain na Ethereum, a útočníci poté použili Tornado Cash k promíchání etheru. Stopy AX, AA a AU jsou naproti tomu nyní považovány za „100 % white-hatted“.
A co zbytek bitcoinů?
Záhada není zcela vyřešena. Thorn uvedl, že výzkumníci stále nevědí, zda zbývajících 60 % prostředků z vlny 2 odnesli zlovolní útočníci, nebo jiná skupina „white hats“. Může však říci, že se zdá, že na těchto dvou částech se podílejí různí aktéři. Thorn také hovořil s jednotlivými oběťmi útoku na Coldcard, které jsou zastoupeny v obou částech druhé vlny, čímž posílil souvislost mezi těmito transakcemi a širším incidentem kolem Coldcard.
„Nevíme, zda i zbývajících 60 % prostředků z druhé vlny pochází od ‚white hats‘,“ napsal Thorn. Uvedl, že ať už se jedná o „white hat“ či nikoli, se zdá, že se zbývajícími coiny zabýval „jiný operátor (nebo operátoři)“ než skupina, jejíž bitcoiny nakonec dorazily do Crypto Recovery Trust. Jinými slovy, vyšetřovatelé nyní mohou vysvětlit velkou část toho, co zpočátku vypadalo jako ukradené bitcoiny, ale o další podstatné části se stále dá jen spekulovat.
Prokázání skutečného vlastníka bitcoinů
Získání mincí zpět přináší další problém: Jak může správce fondu určit, komu skutečně patřily, když jak oběť, tak útočník mohou mít přístupové údaje umožňující přístup k peněžence? Když uživatel X položil tuto otázku Thornovi, ten odpověděl, že existuje několik důkazů, které lze zkombinovat, místo aby se spoléhalo na jeden definitivní test.
„Dá se to udělat několika způsoby,“ odpověděl Thorn a naznačil, že „několik důkazů vytváří převahu.“ Mezi důkazy, které uvedl, patřila forenzní analýza zařízení ukazující, kdo jako první vytvořil seed, záznamy burz o ověřování totožnosti zákazníků (KYC) dokládající výběry na adresu, z níž byly následně prostředky vyprázdněny, skutečnost, že mu oběti dříve poskytly rozšířený veřejný klíč xpub nebo zpub, a raná zpráva FBI.
Crypto Recovery Trust také umožňuje obětem Coldcardu prohledat své adresy a zjistit, zda se jejich bitcoiny nacházejí mezi prostředky zachráněnými „white hats“.
Chyba v Coldcardu, která odstartovala závod
Za Thornovou detektivní prací stojí chyba ve firmwaru Coldcard, která oslabila generování seedů peněženky a umožnila útočníkům rekonstruovat seedy na dálku. Od 30. července tento exploit nakonec postihl více než 8 600 adres a zhruba 1 779 BTC.
Nejnovější zjištění společnosti Thorn přináší nečekaný zvrat. „Bílí klobouci“ totiž také objevili ohrožené bitcoiny, předběhli útočníky a získali 52,37 BTC, které převedli do ochranné úschovy. Nyní je úkolem prokázat vlastnictví a vrátit bitcoiny právoplatným majitelům.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.












