Bitcoin.com News
Pokreće

Bijeli hakeri nadmudrili napadače na Coldcard, spašavajući milijune dolara u Bitcoinu

Čini se da je skupina white hat hakera izvela upravo ono što je žrtvama Coldcard exploita očajnički trebalo, osiguravši 52,37 BTC prije nego što su ih zlonamjerni napadači mogli ukrasti. Voditelj odjela za istraživanja na razini cijele tvrtke u Galaxy Digitalu, Alex Thorn, kaže da je bitcoin, koji predstavlja 2,8% iskorištenih sredstava, sada konsolidiran na adresu pod kontrolom Crypto Recovery Trusta, što potencijalno otvara put povratku izvornih vlasnika.

PODIJELI
Bijeli hakeri nadmudrili napadače na Coldcard, spašavajući milijune dolara u Bitcoinu

Ključne spoznaje

  • White hat hakeri pretekli su Coldcard napadače do 52,37 BTC i premjestili sredstva u trust za oporavak.
  • Thorn kaže da je 40% sredstava iz Coldcardovog Wave 2 pokupljeno od strane white hat hakera koji su štitili sredstva žrtava.
  • Crypto Recovery Trust sada je suočen sa zadatkom vraćanja 52,37 BTC zakonitim vlasnicima.

Coldcard exploit isprva je izgledao kao izravna katastrofa kada je bitcoin ovog ljeta počeo nestajati iz ranjivih novčanika. Napadači su otkrili da se neki Coldcard seedi mogu rekonstruirati offline, i odjednom je započela utrka da se dođe do izloženih kovanica. No Thornova istraga otkrila je fascinantan obrat u toj priči.

Neki od ljudi koji su “pometli” te novčanike uopće nisu bili lopovi. Bili su white hat hakeri koji su pokušavali preteći lopove do novca, a čini se da je barem 52,37 BTC preživjelo tu utrku.

Thorn uočava 52,37 BTC koji idu u trust

“COLDCARD WHITE HAT PREMIJEŠTA SREDSTVA U TRUST,” napisao je Thorn u utorak, prije nego što je izložio što je uočio na blockchainu. Prema istraživaču iz Galaxya, “52,37 BTC sastavljenih od kovanica iz Wave 2, Footprints AA, AU, AX” konsolidirano je u novu adresu u bloku 967.948.

Transakcija je čak nosila OP_RETURN poruku s tekstom “claim:cryptorecoverytrust dot com,” čime je praktički ostavljen onchain putokaz koji objašnjava kamo je spašeni bitcoin otišao. Thorn računa da ti spašeni kovani čine “2,8% Coldcard exploita.” Još važnije, njegova analiza mijenja sliku oko Wave 2, jedne od nekoliko skupina transakcija koje istraživači prate otkako su ispražnjavanja započela.

“Sada znamo da je ~40% Wave 2 zapravo bilo pometeno od strane white hat hakera kako bi se zaštitila sredstva žrtava,” objasnio je Thorn. Te kovanice, dodao je, “sada su očito isporučene na adresu pod kontrolom Crypto Recovery Trusta,” trusta iz Wyominga osnovanog kako bi pomogao legitimnim white hat hakerima vratiti oporavljena sredstva žrtvama.

Brojke postaju još čudnije

Tih 52,37 BTC—vrijednih više od 4,4 milijuna dolara, u trenutku pisanja—možda nisu cijeli plijen. Thorn je uočio još 3,0134 BTC kako ulazi u adresu Crypto Recovery Trusta u istoj transakciji, ali namjerno je oprezan oko toga da ih uračuna.

“Te kovanice prije nismo vidjeli,” napisao je u svojoj X niti, dodajući da su “pretpostavljeno” dodatna Coldcard sredstva koja su oporavili white hat hakeri, iako njegov tim još ne može potvrditi njihovo podrijetlo.

Taj oprez je važan jer Thorn pokušava rekonstruirati exploit koji uključuje znatno više novca. Njegovo knjigovodstvo za Waves 1, 2 i 3, zajedno s trust sredstvima, pokriva 1.393 BTC, odnosno 76,1% objavljenog ukupnog iznosa iskorištenog u Coldcard incidentu. Wave 1 sam po sebi i dalje je netaknut na 1.082,57 BTC. Wave 3 ima 116,98 BTC netaknuto, dok je 97,09 BTC coinjoinan ili preusmjeren kroz Thorchain na Ethereum, a zatim su napadači koristili Tornado Cash za miješanje ethera. Footprints AX, AA i AU, nasuprot tome, sada se smatraju “100% white-hat.”

Što je s ostatkom bitcoina?

Misterij nije u potpunosti riješen. Thorn je rekao da istraživači još ne znaju je li preostalih 60% sredstava iz Wave 2 uzeto od zlonamjernih napadača ili od druge skupine white hat hakera. Ono što može reći jest da ta dva dijela očito uključuju različite operatere. Thorn je također razgovarao s pojedinačnim Coldcard žrtvama koje su zastupljene u oba dijela Wave 2, čime je ojačana veza između tih transakcija i šireg Coldcard incidenta.

“Ne znamo jesu li i drugih 60% sredstava uzetih u Wave 2 također white hat hakeri,” napisao je Thorn. Rekao je da, bili white hat ili ne, preostale kovanice izgleda da je obrađivao “drugačiji operater (ili operateri)” od skupine čiji je bitcoin na kraju završio u Crypto Recovery Trustu. Drugim riječima, istražitelji sada mogu objasniti velik dio onoga što je u početku izgledalo kao ukradeni bitcoin, ali još jedna značajna hrpa ostaje nepoznanica.

Dokazivanje tko je doista posjedovao bitcoin

Oporavak kovanica stvara još jedan problem: Kako trust utvrđuje tko ih je doista posjedovao kada i žrtva i napadač mogu imati vjerodajnice sposobne pristupiti novčaniku? Kada je korisnik X-a postavio to pitanje Thornu, rekao je da postoji nekoliko komada dokaza koji se mogu kombinirati umjesto oslanjanja na jedan definitivan test.

“Može se to napraviti na nekoliko načina,” odgovorio je Thorn, sugerirajući da “više njih stvara prevagu.” Među dokazima koje je naveo bili su forenzika uređaja koja pokazuje tko je prvi kreirao seed, KYC zapisi burze koji pokazuju povlačenja na adresu koja je potom ispražnjena, činjenica da su mu žrtve ranije dale xpub ili zpub prošireni javni ključ te rani FBI izvještaj.

Crypto Recovery Trust također omogućuje Coldcard žrtvama da pretraže svoje adrese kako bi utvrdile može li njihov bitcoin biti među sredstvima koja su spasili white hat hakeri.

Coldcard bug koji je pokrenuo utrku

Iza Thornova detektivskog rada stoji Coldcardov bug u firmwareu koji je oslabio generiranje seeda novčanika, omogućujući napadačima da rekonstruiraju seedove na daljinu. Počevši 30. srpnja, exploit je na kraju utjecao na više od 8.600 adresa i približno 1.779 BTC.

Thornovo najnovije otkriće dodaje obrat. U osnovi, i white hat hakeri su otkrili ranjive kovanice, pretekli napadače do 52,37 BTC i premjestili ih u zaštitno skrbništvo. Sada je izazov dokazati vlasništvo i vratiti bitcoin zakonitim vlasnicima.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.