Een groep ‘white hats’ lijkt iets te hebben bereikt waar slachtoffers van de Coldcard-exploit dringend behoefte aan hadden: ze hebben 52,37 BTC veiliggesteld voordat kwaadwillende aanvallers het konden stelen. Alex Thorn, hoofd van de afdeling Firmwide Research bij Galaxy Digital, zegt dat de bitcoin, die 2,8% van de misbruikte middelen vertegenwoordigt, nu is ondergebracht op een adres dat wordt beheerd door Crypto Recovery Trust, waardoor mogelijk de weg wordt vrijgemaakt voor teruggave aan de oorspronkelijke eigenaren.
White Hats verslaan Coldcard-aanvallers en redden miljoenen dollars aan Bitcoin

Belangrijkste punten
- White hats waren de Coldcard-aanvallers voor met 52,37 BTC en hebben de middelen overgeheveld naar een herstelfonds.
- Thorn zegt dat 40% van de middelen uit Coldcards Wave 2 is weggehaald door white hats die de middelen van slachtoffers beschermden.
- Crypto Recovery Trust staat nu voor de taak om 52,37 BTC terug te geven aan de rechtmatige eigenaren.
De Coldcard-aanval leek een regelrechte ramp toen er deze zomer bitcoin begon te verdwijnen uit kwetsbare wallets. Aanvallers hadden ontdekt dat sommige Coldcard-seeds offline konden worden gereconstrueerd, en plotseling was de race begonnen om de blootgestelde munten te bemachtigen. Maar het onderzoek van Thorn heeft een fascinerende wending in dat verhaal aan het licht gebracht.
Sommige mensen die die wallets leeghaalden, waren helemaal geen dieven. Het waren ‘white hat’-hackers die probeerden de dieven voor te zijn bij het geld, en minstens 52,37 BTC lijkt die race te hebben overleefd.
Thorn ontdekt dat 52,37 BTC naar een trust gaat
„COLDCARD WHITE HAT BRENGT GELDEN OVER NAAR TRUST“, schreef Thorn dinsdag, waarna hij uiteenzette wat hij op de blockchain had ontdekt. Volgens de Galaxy-onderzoeker werd „52,37 BTC, bestaande uit munten van Wave 2, Footprints AA, AU, AX“ samengevoegd naar een nieuw adres in blok 967.948.
De transactie bevatte zelfs een OP_RETURN-bericht met de tekst „claim:cryptorecoverytrust dot com”, waardoor in feite een aanwijzing op de blockchain werd achtergelaten die uitlegt waar de geredde bitcoin naartoe is gegaan. Thorn berekent dat deze geredde munten neerkomen op „2,8% van de Coldcard-exploit”. Wat nog belangrijker is: zijn analyse verandert het beeld rond Wave 2, een van de verschillende groepen transacties die onderzoekers al volgen sinds de uitstroom begon.
“We weten nu dat ~40% van Wave 2 in feite bestond uit ‘white hats’ die munten ophaalden om het geld van slachtoffers te beschermen,” legde Thorn uit. Die munten, voegde hij eraan toe, “zijn nu blijkbaar afgeleverd op een adres dat wordt beheerd door Crypto Recovery Trust,” een trust in Wyoming die is opgericht om legitieme ‘white hats’ te helpen bij het teruggeven van teruggewonnen activa aan slachtoffers.
De cijfers worden steeds vreemder
De 52,37 BTC – op het moment van schrijven meer dan 4,4 miljoen dollar waard – is mogelijk niet de volledige buit. Thorn zag dat er in dezelfde transactie nog eens 3,0134 BTC naar het adres van de Crypto Recovery Trust ging, maar hij is bewust voorzichtig met het meerekenen hiervan.
„We hebben deze munten nog niet eerder gezien“, schreef hij in zijn X-thread, eraan toevoegend dat het „vermoedelijk“ extra Coldcard-middelen zijn die door white hats zijn teruggewonnen, hoewel zijn team de herkomst ervan nog niet kan bevestigen.
Die voorzichtigheid is belangrijk omdat Thorn probeert een exploit te reconstrueren waarbij veel meer geld gemoeid is. Zijn overzicht van de golven 1, 2 en 3, samen met de trustfondsen, omvat 1.393 BTC, oftewel 76,1% van het gepubliceerde totaal dat via Coldcard is buitgemaakt. Alleen al van golf 1 is 1.082,57 BTC onaangeroerd gebleven. Van golf 3 is 116,98 BTC onaangeroerd, terwijl 97,09 BTC via coinjoin werd verwerkt of via Thorchain naar Ethereum werd gerouteerd, waarna de aanvallers Tornado Cash gebruikten om de ether te vermengen. De footprints AX, AA en AU worden daarentegen nu beschouwd als „100% white-hatted“.
Hoe zit het met de rest van de Bitcoin?
Het mysterie is nog niet volledig opgelost. Thorn zei dat onderzoekers nog steeds niet weten of de resterende 60% van de middelen uit golf 2 is buitgemaakt door kwaadwillende aanvallers of door een andere groep ‘white hats’. Wat hij wel kan zeggen, is dat er bij de twee delen verschillende uitvoerders betrokken lijken te zijn. Thorn heeft ook gesproken met individuele Coldcard-slachtoffers die in beide delen van Wave 2 vertegenwoordigd zijn, wat het verband tussen die transacties en het bredere Coldcard-incident versterkt.
“We weten niet of de overige 60% van de middelen die in Wave 2 zijn weggehaald ook van ‘white hats’ afkomstig is,” schreef Thorn. Hij zei dat, white hat of niet, de resterende coins blijkbaar zijn verwerkt door “een andere actor (of actoren)” dan de groep wiens bitcoin uiteindelijk bij Crypto Recovery Trust terechtkwam. Met andere woorden: onderzoekers kunnen nu een groot deel verklaren van wat aanvankelijk leek op gestolen bitcoin, maar over een andere aanzienlijke hoeveelheid blijft het gissen.
Bewijzen wie de echte eigenaar van de bitcoin was
Het terugvinden van de munten brengt een ander probleem met zich mee: hoe bepaalt een trust wie de daadwerkelijke eigenaar was, terwijl zowel het slachtoffer als de aanvaller mogelijk over inloggegevens beschikken waarmee toegang tot de wallet kan worden verkregen? Toen een X-gebruiker die vraag aan Thorn stelde, zei hij dat er verschillende bewijsstukken zijn die kunnen worden gecombineerd, in plaats van te vertrouwen op één definitieve test.
„Dat kan op verschillende manieren“, antwoordde Thorn, waarbij hij suggereerde dat „meerdere aanwijzingen een overwicht vormen“. Tot het bewijsmateriaal dat hij noemde, behoorden forensisch onderzoek van het apparaat waaruit blijkt wie de seed als eerste heeft aangemaakt, ‘know-your-customer’-gegevens van beurzen waaruit opnames naar een adres blijken dat vervolgens leeggehaald is, slachtoffers die hem eerder een xpub- of zpub-extended public key hadden verstrekt, en een vroeg rapport van de FBI.
Crypto Recovery Trust biedt Coldcard-slachtoffers ook de mogelijkheid om hun adressen te doorzoeken om te bepalen of hun bitcoin mogelijk deel uitmaakt van de middelen die door ‘white hats’ zijn gered.
De Coldcard-bug die de race in gang zette
Achter het speurwerk van Thorn schuilt een firmwarefout in Coldcard die het genereren van wallet-seeds verzwakte, waardoor aanvallers op afstand seeds konden reconstrueren. Vanaf 30 juli trof de exploit uiteindelijk meer dan 8.600 adressen en ongeveer 1.779 BTC.
De nieuwste ontdekking van Thorn voegt een verrassende wending toe. In feite ontdekten de ‘white hats’ ook kwetsbare coins, waardoor ze de aanvallers voor waren met 52,37 BTC en deze in beschermende bewaring plaatsten. De uitdaging is nu om het eigendom aan te tonen en de bitcoin terug te geven aan de rechtmatige eigenaren.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.












