ホワイトハットの一団が、Coldcardの脆弱性を突かれた被害者たちが切実に必要としていた行動を取ったようです。彼らは、悪意ある攻撃者が盗み出す前に52.37BTCを確保しました。 Galaxy Digitalの全社リサーチ責任者であるアレックス・ソーン氏によると、このビットコインは被害総額の2.8%に相当し、現在はCrypto Recovery Trustが管理するアドレスに集約されており、本来の所有者への返還への道が開かれた可能性があるという。
ホワイトハットがコールドカード攻撃者を撃退し、数百万ドル相当のビットコインを守りました

主なポイント:
- ホワイトハットがコールドカードの攻撃者より先に52.37 BTCを確保し、その資金をリカバリー・トラストに移管しました。
- ソーン氏によると、Coldcardの「Wave 2」からの資金の40%は、被害者の資金を守るために活動したホワイトハットによって回収された。
- Crypto Recovery Trustは現在、52.37 BTCを正当な所有者に返還するという課題に直面しています。
今年の夏、脆弱なウォレットからビットコインが消失し始めた際、Coldcardの脆弱性攻撃は一見すると単純な大惨事のように見えました。攻撃者たちは、一部のColdcardシードがオフラインで再構築可能であることを発見しており、露出したコインを奪い合う争奪戦が突如として始まりました。しかし、Thornの調査により、この物語には興味深い裏側があることが明らかになりました。
ウォレットから資金を回収していた人物の一部は泥棒ではなく、泥棒より先に資金を確保しようとしたホワイトハットハッカーであり、少なくとも52.37 BTCは争奪戦を生き延びたようです。
Thorn、52.37 BTCがトラストへ移動しているのを発見
「COLDCARDのホワイトハットが資金をトラストへ移動」とソーンは火曜日に投稿し、その後、オンチェーン上で確認した詳細を説明しました。 Galaxyのリサーチャーによると、「Wave 2、Footprints AA、AU、AXからのコインで構成される52.37 BTC」がブロック967,948で新しいアドレスに集約された。
この取引には「claim:cryptorecoverytrust dot com」というOP_RETURNメッセージも含まれており、救出されたビットコインの行き先を示すオンチェーン上の道しるべが事実上残されていました。ソーン氏によると、これらの救出されたコインは「Coldcardのエクスプロイト被害額の2.8%」に相当します。 さらに重要なのは、この分析によって、資金流出が始まってから研究者たちが追跡してきたいくつかの取引グループの一つである「Wave 2」の状況が一変したことです。
ソーン氏は「Wave 2の約40%は、被害者の資金を守るためにコインを回収していたホワイトハットによるものでした」と説明しました。さらに、それらのコインは「現在、Crypto Recovery Trustが管理するアドレスに送金されたようです」と付け加えました。Crypto Recovery Trustとは、正当なホワイトハットが回収した資産を被害者に返還できるよう支援するために設立された、ワイオミング州の信託です。
数字はさらに不可解に
52.37BTC(執筆時点で440万ドル超)は回収総額の一部に過ぎない可能性があります。ソーン氏は同じ取引でさらに3.0134BTCが「Crypto Recovery Trust」のアドレスに流入していることに気づきましたが、これを計上することについては意図的に慎重な姿勢を示しています。
「これらのコインはこれまで確認されたことがない」と彼はXのスレッドに記し、その出所をチームではまだ確認できていないものの、「おそらく」ホワイトハットによって回収された追加のColdcard資金であると付け加えた。
この慎重な姿勢が重要なのは、ソーン氏がはるかに多額の資金が関わる攻撃の経緯を再構築しようとしているためです。彼が集計した「ウェーブ1」「ウェーブ2」「ウェーブ3」とトラスト資金を合わせると、1,393 BTCとなり、公表されているColdcard攻撃による被害総額の76.1%を占めます。 ウェーブ1だけでも1,082.57 BTCが未処理のまま残っています。ウェーブ3では116.98 BTCが未処理である一方、97.09 BTCはコインジョインされたり、Thorchainを経由してイーサリアムへ送金されたりしており、その後、攻撃者はTornado Cashを使用してイーサをミキシングしました。 一方、フットプリントAX、AA、AUは現在「100%ホワイトハット」とみなされています。
残りのビットコインはどうなったのか?
謎は完全には解明されていません。Thorn氏によると、研究者たちは、ウェーブ2の残りの60%の資金が悪意のある攻撃者によって奪われたのか、それとも別のホワイトハットグループによって奪われたのか、依然として把握できていないとのことです。彼が言えるのは、これら2つの部分が異なる運営者によって行われたように見えるということです。 また、ソーン氏はウェーブ2の両部分で被害を受けたColdcard被害者とも話しており、これらの取引とより広範なColdcard事件との関連性は強まっています。「ウェーブ2で奪われた残りの60%の資金もホワイトハットによるものかどうかは分からない」とソーン氏は記しました。 同氏は、ホワイトハットであるかどうかにかかわらず、残りのコインは最終的にCrypto Recovery Trustにビットコインが届いたグループとは「別の運営者(または運営者たち)」によって扱われたようだと述べました。つまり、当初は盗まれたビットコインと思われていたものの大部分については調査チームが説明できるようになりましたが、別の相当な量の行方は依然として謎のままであるということです。
ビットコインの真の所有者を証明する
コインを回収する過程で別の問題が生じます。被害者と攻撃者の双方がウォレットにアクセスできる認証情報を保有している可能性がある場合、信託は誰が実際の所有者であったかをどのように判断すればよいのでしょうか。あるXユーザーがソーン氏にこの質問を投げかけたところ、彼は決定的な検査結果だけに頼るのではなく、複数の証拠を組み合わせて判断できると答えました。
「いくつかの方法がある」とソーン氏は答え、「複数の証拠が相まって、優越的な証拠となる」と示唆した。 彼が挙げた証拠には、誰が最初にシードを作成したかを示すデバイスフォレンジック、その後資金が流出したアドレスへの出金を示す取引所のKYC(顧客確認)記録、被害者が以前に彼に提供したxpubまたはzpub(拡張公開鍵)、そして初期のFBI報告書などが含まれていた。
また、Crypto Recovery TrustではColdcardの被害者が自身のアドレスを検索し、ホワイトハットによって回収された資金の中に自分のビットコインが含まれているかどうかを確認することも可能です。
競争の火付け役となったColdcardのバグ
ソーン氏の調査の背景には、ウォレットのシード生成を脆弱にし、攻撃者が遠隔でシードを再構築することを可能にしたColdcardのファームウェアのバグがありました。7月30日に始まったこの攻撃は、最終的に8,600件以上のアドレスと約1,779 BTCに影響を及ぼしました。
ソーンの最新の発見は事態に新たな展開をもたらしました。要するに、ホワイトハットたちも脆弱性のあるコインを発見し、攻撃者より先に52.37 BTCを確保して保護管理下に置いたのです。現在の課題は、所有権を証明し、ビットコインを正当な所有者に返還することです。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












