Bitcoin.com News
Drevet av

Hvite hatter slår Coldcard-angripere og redder millioner av dollar i bitcoin

En gruppe «white hats» ser ut til å ha klart noe ofrene for Coldcard-utnyttelsen sårt trengte, ved å sikre 52,37 BTC før ondsinnede angripere kunne stjele dem. Galaxy Digitals Head of Firmwide Research, Alex Thorn, sier at bitcoinen, som utgjør 2,8 % av de utnyttede midlene, nå er konsolidert til en adresse kontrollert av Crypto Recovery Trust, noe som potensielt kan rydde en vei tilbake til de opprinnelige eierne.

SKREVET AV
DEL
Hvite hatter slår Coldcard-angripere og redder millioner av dollar i bitcoin

Viktige punkter

  • White hats slo Coldcard-angriperne til 52,37 BTC og flyttet midlene inn i en gjenopprettingstrust.
  • Thorn sier at 40 % av midlene fra Coldcards bølge 2 ble feid inn av white hats for å beskytte ofrenes midler.
  • Crypto Recovery Trust står nå overfor oppgaven med å returnere 52,37 BTC til de rettmessige eierne.

Coldcard-utnyttelsen så ut som en rett fram katastrofe da bitcoin begynte å forsvinne fra sårbare lommebøker i sommer. Angriperne hadde oppdaget at noen Coldcard-seeds kunne rekonstrueres offline, og plutselig var kappløpet i gang for å nå eksponerte mynter. Men Thorns undersøkelse har avdekket en fascinerende nyanse i den historien.

Noen av dem som feide disse lommebøkene var slett ikke tyver. De var white hat-hackere som prøvde å slå tyvene til pengene, og minst 52,37 BTC ser ut til å ha overlevd det kappløpet.

Thorn oppdager 52,37 BTC på vei til en trust

«COLDCARD WHITE HAT FLYTTER MIDLER TIL TRUST», skrev Thorn tirsdag, før han la fram hva han hadde sett onchain. Ifølge Galaxy-forskeren ble «52,37 BTC bestående av mynter fra Wave 2, Footprints AA, AU, AX» konsolidert til en ny adresse i blokk 967 948.

Transaksjonen bar til og med en OP_RETURN-melding med teksten «claim:cryptorecoverytrust dot com», som i praksis etterlot et onchain veiskilt som forklarte hvor den reddede bitcoinen hadde tatt veien. Thorn beregner at de reddede myntene utgjør «2,8 % av Coldcard-utnyttelsen». Enda viktigere er at analysen hans endrer bildet rundt Wave 2, en av flere transaksjonsgrupper forskere har fulgt siden tappingen begynte.

«Vi vet nå at ~40 % av Wave 2 faktisk var white hats som feide inn mynter for å beskytte ofrenes midler», forklarte Thorn. Disse myntene, la han til, «ser nå ut til å ha blitt levert til en adresse kontrollert av Crypto Recovery Trust», en trust i Wyoming etablert for å hjelpe legitime white hats med å få gjenopprettede aktiva tilbake til ofrene.

Tallene blir enda mer merkelige

De 52,37 BTC—mer enn 4,4 millioner dollar, i skrivende stund—er kanskje ikke hele utbyttet. Thorn la merke til ytterligere 3,0134 BTC som gikk inn på Crypto Recovery Trust-adressen i samme transaksjon, men han er bevisst forsiktig med å telle dem med.

«Vi har ikke sett disse myntene før», skrev han i X-tråden sin, og la til at de «antakeligvis» er ekstra Coldcard-midler som er gjenopprettet av white hats, selv om teamet hans ennå ikke kan bekrefte opprinnelsen.

Den forsiktigheten betyr noe fordi Thorn prøver å rekonstruere en utnyttelse som involverer langt mer penger. Regnskapet hans over Waves 1, 2 og 3, sammen med trust-midlene, dekker 1 393 BTC, eller 76,1 % av den publiserte Coldcard-totalsummen som ble utnyttet. Wave 1 alene forblir urørt på 1 082,57 BTC. Wave 3 har 116,98 BTC urørt, mens 97,09 BTC ble coinjoinet eller rutet gjennom Thorchain til Ethereum, og deretter brukte angriperne Tornado Cash til å mikse etheren. Footprints AX, AA og AU, derimot, regnes nå som «100 % white-hatted».

Hva med resten av bitcoinen?

Mysteriet er ikke helt løst. Thorn sa at forskere fortsatt ikke vet om de gjenværende 60 % av Wave 2-midlene ble tatt av ondsinnede angripere eller av en annen gruppe white hats. Det han kan si, er at de to delene ser ut til å involvere ulike operatører. Thorn har også snakket med individuelle Coldcard-ofre som er representert i begge delene av Wave 2, noe som styrker koblingen mellom disse transaksjonene og den bredere Coldcard-hendelsen.

«Vi vet ikke om de andre 60 % av midlene som ble tatt i Wave 2 også er white hats», skrev Thorn. Han sa at, white hat eller ikke, ser de gjenværende myntene ut til å ha blitt håndtert av «en annen operatør (eller operatører)» enn gruppen hvis bitcoin til slutt nådde Crypto Recovery Trust. Med andre ord kan etterforskere nå forklare en stor del av det som i utgangspunktet så ut som stjålet bitcoin, men en annen betydelig bunke er fortsatt alles gjetning.

Å bevise hvem som faktisk eide bitcoinen

Å gjenopprette myntene skaper et nytt problem: Hvordan avgjør en trust hvem som faktisk eide dem når både offer og angriper kan ha legitimasjon som kan gi tilgang til lommeboken? Da en X-bruker stilte Thorn det spørsmålet, sa han at det finnes flere bevisbiter som kan kombineres i stedet for å basere seg på én endelig test.

«Kan gjøres på noen måter», svarte Thorn, og foreslo at «flere skaper en overvekt». Blant bevisene han nevnte var enhetsforensikk som viser hvem som først opprettet seed-en, børsenes know-your-customer-opplysninger som viser uttak til en adresse som senere ble tappet, at ofre tidligere har gitt ham en xpub- eller zpub-utvidet offentlig nøkkel, og en tidlig FBI-rapport.

Crypto Recovery Trust lar også Coldcard-ofre søke i adressene sine for å avgjøre om bitcoinen deres kan være blant midlene som ble reddet av white hats.

Coldcard-feilen som startet kappløpet

Bak Thorns detektivarbeid ligger en Coldcard-firmwarefeil som svekket seed-genereringen i lommeboken, noe som gjorde det mulig for angripere å rekonstruere seeds eksternt. Fra og med 30. juli påvirket utnyttelsen til slutt mer enn 8 600 adresser og rundt 1 779 BTC.

Thorns siste funn legger til en vri. Kort sagt oppdaget white hats også sårbare mynter, slo angripere til 52,37 BTC og flyttet dem til beskyttende forvaring. Nå er utfordringen å bevise eierskap og returnere bitcoinen til de rettmessige eierne.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.