به نظر میرسد گروهی از هکرهای کلاهسفید کاری را انجام دادهاند که قربانیان سوءاستفاده از Coldcard شدیداً به آن نیاز داشتند: آنها پیش از آنکه مهاجمان مخرب بتوانند آن را بدزدند، 52.37 BTC را ایمن کردند. الکس تورن، رئیس تحقیقات سراسری شرکت در گلکسی دیجیتال، میگوید این بیتکوین که 2.8٪ از وجوهِ مورد سوءاستفاده را تشکیل میدهد، اکنون در یک آدرس تحت کنترل «Crypto Recovery Trust» تجمیع شده است؛ امری که احتمالاً میتواند مسیر بازگشت آن به مالکان اصلیاش را هموار کند.
کلاهسفیدها مهاجمانِ Coldcard را شکست دادند و میلیونها دلار بیتکوین را نجات دادند

نکات کلیدی
- کلاهسفیدها از مهاجمان Coldcard در ربودن 52.37 BTC جلو زدند و وجوه را به یک تراست بازیابی منتقل کردند.
- تورن میگوید 40٪ از وجوه «موج 2» در Coldcard توسط کلاهسفیدها جاروب شده تا از دارایی قربانیان محافظت شود.
- اکنون «Crypto Recovery Trust» با وظیفه بازگرداندن 52.37 BTC به مالکان قانونی روبهرو است.
وقتی تابستان امسال بیتکوین از کیفپولهای آسیبپذیر شروع به ناپدید شدن کرد، سوءاستفاده از Coldcard مانند یک فاجعه سرراست به نظر میرسید. مهاجمان فهمیده بودند که برخی سیدهای Coldcard را میتوان بهصورت آفلاین بازسازی کرد و ناگهان رقابت برای رسیدن به کوینهای در معرض خطر آغاز شد. اما بررسی تورن یک پیچیدگی جذاب در این داستان را آشکار کرده است.
برخی از افرادی که آن کیفپولها را جاروب میکردند اصلاً دزد نبودند. آنها هکرهای کلاهسفیدی بودند که تلاش میکردند پیش از دزدها به پول برسند و دستکم 52.37 BTC ظاهراً از آن رقابت جان سالم به در برده است.
تورن مسیر 52.37 BTC را به سمت یک تراست رصد میکند
«کلاهسفیدِ COLDCARD وجوه را به تراست منتقل میکند»، تورن سهشنبه نوشت و سپس توضیح داد روی زنجیره چه چیزی را دیده است. به گفته پژوهشگر گلکسی، «52.37 BTC شامل کوینهایی از موج 2، Footprints AA، AU، AX» در بلاک 967,948 در قالب یک آدرس جدید تجمیع شدند.
این تراکنش حتی یک پیام OP_RETURN را هم حمل میکرد که میگفت «claim:cryptorecoverytrust dot com» و عملاً یک تابلو راهنمای رویزنجیرهای بر جا میگذاشت که توضیح میداد بیتکوینِ نجاتیافته به کجا رفته است. تورن محاسبه میکند این کوینهای نجاتیافته «2.8٪ از سوءاستفاده Coldcard» را تشکیل میدهند. مهمتر از آن، تحلیل او تصویر پیرامون موج 2 را تغییر میدهد؛ یکی از چندین مجموعه تراکنش که پژوهشگران از زمان آغاز تخلیهها آنها را دنبال میکنند.
تورن توضیح داد: «حالا میدانیم که حدود 40٪ از موج 2 در واقع کلاهسفیدهایی بودند که برای محافظت از وجوه قربانیان کوینها را جاروب میکردند.» او افزود این کوینها «ظاهراً اکنون به آدرسی تحویل داده شدهاند که توسط Crypto Recovery Trust کنترل میشود»، یک تراست در وایومینگ که برای کمک به کلاهسفیدهای مشروع در بازگرداندن داراییهای بازیابیشده به قربانیان ایجاد شده است.
اعداد عجیبتر میشوند
52.37 BTC—به ارزش بیش از 4.4 میلیون دلار، تا لحظه نگارش این مطلب—ممکن است تمام غنیمت نباشد. تورن متوجه شد 3.0134 BTC دیگر نیز در همان تراکنش وارد آدرس Crypto Recovery Trust شده، اما او عمداً در شمردن آن محتاط است.
او در رشتهپست خود در X نوشت: «ما این کوینها را قبلاً ندیده بودیم» و افزود که «احتمالاً» وجوه اضافی Coldcard هستند که توسط کلاهسفیدها بازیابی شدهاند، هرچند تیم او هنوز نمیتواند منشأ آنها را تأیید کند.
این احتیاط مهم است زیرا تورن در تلاش است سوءاستفادهای را بازسازی کند که پول بسیار بیشتری را دربر میگیرد. حسابداری او از موجهای 1، 2 و 3، بههمراه وجوه تراست، 1,393 BTC یا 76.1٪ از کلِ بهرهبرداریِ منتشرشده Coldcard را پوشش میدهد. موج 1 بهتنهایی با 1,082.57 BTC همچنان دستنخورده باقی مانده است. موج 3 نیز 116.98 BTC دستنخورده دارد، در حالی که 97.09 BTC کوینجوین شد یا از طریق Thorchain به اتریوم مسیریابی شد و سپس مهاجمان از Tornado Cash برای میکس کردن اتر استفاده کردند. در مقابل، Footprints AX، AA و AU اکنون «100٪ کلاهسفید» تلقی میشوند.
تکلیف باقیِ بیتکوین چه میشود؟
این معما بهطور کامل حل نشده است. تورن گفت پژوهشگران هنوز نمیدانند آیا 60٪ باقیمانده از وجوه موج 2 توسط مهاجمان مخرب برداشته شده یا توسط گروه دیگری از کلاهسفیدها. چیزی که او میتواند بگوید این است که به نظر میرسد دو بخش توسط اپراتورهای متفاوتی انجام شدهاند. تورن همچنین با قربانیان منفرد Coldcard که در هر دو بخش موج 2 نمایندگی میشوند صحبت کرده است و این ارتباط میان آن تراکنشها و رخداد گستردهتر Coldcard را تقویت میکند.
تورن نوشت: «ما نمیدانیم آیا 60٪ دیگرِ وجوهی که در موج 2 برداشته شدهاند نیز کلاهسفید هستند یا نه.» او گفت چه کلاهسفید باشند چه نباشند، به نظر میرسد کوینهای باقیمانده توسط «یک اپراتور (یا اپراتورها)ی متفاوت» نسبت به گروهی که بیتکوینشان نهایتاً به Crypto Recovery Trust رسید مدیریت شدهاند. به بیان دیگر، محققان اکنون میتوانند بخش بزرگی از چیزی را که در ابتدا شبیه بیتکوین دزدیدهشده به نظر میرسید توضیح دهند، اما یک توده قابلتوجه دیگر همچنان نامشخص است.
اثبات اینکه واقعاً مالک بیتکوین چه کسی بوده است
بازیابی کوینها مشکل دیگری ایجاد میکند: یک تراست چگونه تعیین میکند چه کسی واقعاً مالک آنها بوده است، وقتی هم قربانی و هم مهاجم ممکن است مدارکی در اختیار داشته باشند که امکان دسترسی به کیفپول را فراهم کند؟ وقتی یک کاربر X این پرسش را با تورن مطرح کرد، او گفت چندین قطعه شواهد میتواند با هم ترکیب شود، بهجای اینکه به یک آزمون قطعی تکیه شود.
تورن پاسخ داد: «میشود به چند روش انجامش داد» و پیشنهاد کرد که «چند مورد با هم باعث غلبه شواهد میشود.» از جمله شواهدی که او فهرست کرد، فارنزیک دستگاه بود که نشان دهد چه کسی ابتدا سید را ایجاد کرده، سوابق احراز هویت مشتری (KYC) در صرافیها که برداشت به آدرسی را نشان دهد که بعداً تخلیه شده، ارائه قبلی یک کلید عمومی توسعهیافته xpub یا zpub توسط قربانیان به او، و یک گزارش اولیه FBI.
Crypto Recovery Trust همچنین به قربانیان Coldcard اجازه میدهد آدرسهای خود را جستوجو کنند تا مشخص شود آیا بیتکوین آنها ممکن است جزو وجوهی باشد که توسط کلاهسفیدها نجات یافته است یا نه.
باگ Coldcard که مسابقه را آغاز کرد
پشت کار کارآگاهی تورن، یک باگ در فِرموِر Coldcard قرار دارد که تولید سید کیفپول را تضعیف کرد و به مهاجمان اجازه داد سیدها را از راه دور بازسازی کنند. این سوءاستفاده از 30 ژوئیه آغاز شد و در نهایت بیش از 8,600 آدرس و حدود 1,779 BTC را تحت تأثیر قرار داد.
یافته تازه تورن یک چرخش داستانی اضافه میکند. بهطور خلاصه، کلاهسفیدها نیز کوینهای آسیبپذیر را کشف کردند، در رسیدن به 52.37 BTC از مهاجمان جلو زدند و آن را به حضانت محافظتی منتقل کردند. حالا چالش این است که مالکیت اثبات شود و بیتکوین به مالکان قانونی بازگردانده شود.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












