Bitcoin.com News
Obsługiwane przez

„White Hats” pokonali hakerów z Coldcard, ratując miliony dolarów w bitcoinach

Wygląda na to, że grupa „białych kapeluszy” dokonała czegoś, czego ofiary luki Coldcard desperacko potrzebowały – zabezpieczyła 52,37 BTC, zanim złośliwi atakujący zdążyli je ukraść. Szef działu badań w firmie Galaxy Digital, Alex Thorn, twierdzi, że bitcoiny, stanowiące 2,8% wykradzionych środków, zostały obecnie skonsolidowane na adresie kontrolowanym przez Crypto Recovery Trust, co potencjalnie otwiera drogę do ich zwrotu pierwotnym właścicielom.

NAPISAŁ
UDOSTĘPNIJ
„White Hats” pokonali hakerów z Coldcard, ratując miliony dolarów w bitcoinach

Najważniejsze wnioski

  • „Białe kapelusze” wyprzedzili atakujących z Coldcard, przejmując 52,37 BTC i przenosząc środki do funduszu odzyskiwania.
  • Thorn twierdzi, że 40% środków z drugiej fali ataku na Coldcard zostało przejętych przez „białe kapelusze” chroniących fundusze ofiar.
  • Fundusz Crypto Recovery Trust stoi teraz przed zadaniem zwrotu 52,37 BTC prawowitym właścicielom.

Atak na Coldcard wyglądał na prawdziwą katastrofę, gdy tego lata z podatnych na ataki portfeli zaczęły znikać bitcoiny. Atakujący odkryli, że niektóre klucze seed Coldcard można odtworzyć w trybie offline, co nagle wywołało wyścig o dostęp do narażonych monet. Jednak dochodzenie przeprowadzone przez Thorna ujawniło fascynujący zwrot w tej historii.

Niektórzy z tych, którzy opróżniali te portfele, wcale nie byli złodziejami. Byli to hakerzy typu „white hat”, próbujący wyprzedzić złodziei w zdobyciu pieniędzy, a co najmniej 52,37 BTC najwyraźniej przetrwało ten wyścig.

Thorn wykrywa 52,37 BTC trafiające do funduszu powierniczego

„COLDCARD WHITE HAT PRZESYŁA ŚRODKI DO FUNDUSZU POWIERNICZEGO” – napisał Thorn we wtorek, po czym przedstawił swoje spostrzeżenia z łańcucha bloków. Według badacza z Galaxy „52,37 BTC, składające się z monet z Wave 2, Footprints AA, AU, AX”, zostały skonsolidowane na nowym adresie w bloku 967 948.

Transakcja zawierała nawet komunikat OP_RETURN o treści „claim:cryptorecoverytrust dot com”, skutecznie pozostawiając w łańcuchu bloków wskazówkę wyjaśniającą, dokąd trafiły odzyskane bitcoiny. Thorn oblicza, że te odzyskane monety stanowią „2,8% kwoty wykradzionej w wyniku ataku na Coldcard”. Co ważniejsze, jego analiza zmienia obraz sytuacji wokół Wave 2 – jednej z kilku grup transakcji, które badacze śledzą od momentu rozpoczęcia wypływów środków.

„Wiemy teraz, że około 40% transakcji z Wave 2 stanowiły w rzeczywistości działania „białych kapeluszy”, którzy przejmowali monety w celu ochrony środków ofiar” – wyjaśnił Thorn. Dodał, że monety te „zostały najwyraźniej przekazane na adres kontrolowany przez Crypto Recovery Trust” – fundusz powierniczy z siedzibą w Wyoming, utworzony w celu pomocy legalnym „białym kapeluszom” w zwracaniu odzyskanych aktywów ofiarom.

Liczby stają się coraz dziwniejsze

52,37 BTC – o wartości ponad 4,4 mln dolarów w momencie pisania tego tekstu – może nie stanowić całego łupu. Thorn zauważył, że w tej samej transakcji na adres Crypto Recovery Trust wpłynęło kolejne 3,0134 BTC, ale celowo podchodzi do ich uwzględnienia z ostrożnością.

„Nie widzieliśmy wcześniej tych monet” – napisał w swoim wątku na X, dodając, że są to „prawdopodobnie” dodatkowe środki z Coldcard odzyskane przez etycznych hakerów, chociaż jego zespół nie może jeszcze potwierdzić ich pochodzenia.

Ta ostrożność ma znaczenie, ponieważ Thorn próbuje odtworzyć atak, w którym zaangażowane były znacznie większe kwoty. Jego zestawienie fal 1, 2 i 3, wraz ze środkami powierniczymi, obejmuje 1 393 BTC, czyli 76,1% opublikowanej łącznej kwoty wykradzionej z Coldcard. Sama fala 1 pozostaje nietknięta i wynosi 1 082,57 BTC. W fali 3 pozostało nietkniętych 116,98 BTC, podczas gdy 97,09 BTC zostało połączone metodą coinjoin lub przekierowane przez Thorchain do sieci Ethereum, a następnie atakujący wykorzystali Tornado Cash do wymieszania etheru. Natomiast ślady AX, AA i AU są obecnie uznawane za „w 100% white-hat”.

A co z resztą bitcoinów?

Tajemnica nie została jeszcze całkowicie rozwiązana. Thorn powiedział, że badacze nadal nie wiedzą, czy pozostałe 60% środków z fali 2 zostało przejęte przez złośliwych atakujących, czy przez inną grupę „white hatów”. Może jedynie stwierdzić, że te dwie części wydają się dotyczyć różnych podmiotów. Thorn rozmawiał również z poszczególnymi ofiarami ataku na Coldcard, których transakcje pojawiły się w obu częściach Wave 2, co wzmacnia powiązanie między tymi transakcjami a szerszym incydentem związanym z Coldcard.

„Nie wiemy, czy pozostałe 60% środków z Wave 2 również pochodzi od białych kapeluszy” – napisał Thorn. Stwierdził, że niezależnie od tego, czy są to „białe kapelusze”, czy nie, pozostałe monety wydają się być w rękach „innego operatora (lub operatorów)” niż grupa, której bitcoiny ostatecznie trafiły do Crypto Recovery Trust. Innymi słowy, śledczy są obecnie w stanie wyjaśnić znaczną część tego, co początkowo wyglądało na skradzione bitcoiny, ale los pozostałej znacznej części pozostaje tajemnicą.

Udowodnienie, kto naprawdę był właścicielem bitcoinów

Odzyskanie monet rodzi kolejny problem: w jaki sposób fundusz powierniczy ustala, kto faktycznie był ich właścicielem, skoro zarówno ofiara, jak i atakujący mogą posiadać dane uwierzytelniające umożliwiające dostęp do portfela? Kiedy użytkownik o pseudonimie X zadał to pytanie Thornowi, ten odpowiedział, że istnieje kilka dowodów, które można połączyć, zamiast polegać na jednym rozstrzygającym teście.

„Można to zrobić na kilka sposobów” – odpowiedział Thorn, sugerując, że „kilka dowodów daje przewagę”. Wśród wymienionych przez niego dowodów znalazły się: analiza kryminalistyczna urządzenia wskazująca, kto jako pierwszy utworzył seed, dokumentacja giełdowa w ramach procedury „poznaj swojego klienta” (KYC) wykazująca wypłaty na adres, z którego następnie wyczerpano środki, klucze publiczne typu xpub lub zpub przekazane mu wcześniej przez ofiary oraz wczesny raport FBI.

Crypto Recovery Trust umożliwia również ofiarom ataku na Coldcard przeszukiwanie swoich adresów w celu ustalenia, czy ich bitcoiny mogą znajdować się wśród środków odzyskanych przez „białe kapelusze”.

Błąd w Coldcardzie, który zapoczątkował wyścig

Za pracą detektywistyczną Thorna stoi błąd oprogramowania układowego Coldcard, który osłabił proces generowania seedów portfela, umożliwiając atakującym zdalne odtworzenie seedów. Począwszy od 30 lipca, exploit ten ostatecznie dotknął ponad 8 600 adresów i około 1 779 BTC.

Najnowsze odkrycie firmy Thorn wprowadza nowy zwrot akcji. Zasadniczo „biali hakerzy” również odkryli podatne na atak monety, wyprzedzając atakujących o 52,37 BTC i przenosząc je do bezpiecznego depozytu. Teraz wyzwaniem jest udowodnienie własności i zwrot bitcoinów prawowitym właścicielom.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.