Bitcoin.com News
Oferecido por

Os “White Hats” derrotaram os invasores do Coldcard e resgataram milhões de dólares em bitcoins

Um grupo de “white hats” parece ter conseguido algo de que as vítimas da vulnerabilidade do Coldcard precisavam desesperadamente, recuperando 52,37 BTC antes que os invasores mal-intencionados pudessem roubá-los. Alex Thorn, chefe de pesquisa da Galaxy Digital, afirma que os bitcoins, que representam 2,8% dos fundos explorados, foram agora consolidados em um endereço controlado pela Crypto Recovery Trust, o que pode abrir caminho para que retornem aos seus proprietários originais.

ESCRITO POR
PARTILHAR
Os “White Hats” derrotaram os invasores do Coldcard e resgataram milhões de dólares em bitcoins

Principais conclusões

  • Os “white hats” anteciparam-se aos invasores do Coldcard e recuperaram 52,37 BTC, transferindo os fundos para um fundo de recuperação.
  • Thorn afirma que 40% dos fundos da Wave 2 da Coldcard foram recuperados por “white hats” que protegiam os recursos das vítimas.
  • O Crypto Recovery Trust agora enfrenta a tarefa de devolver 52,37 BTC aos legítimos proprietários.

A vulnerabilidade da Coldcard parecia um verdadeiro desastre quando os bitcoins começaram a desaparecer de carteiras vulneráveis neste verão. Os invasores descobriram que algumas sementes da Coldcard podiam ser reconstruídas offline, e de repente começou uma corrida para chegar às moedas expostas. Mas a investigação de Thorn revelou um detalhe fascinante nessa história.

Algumas das pessoas que esvaziaram essas carteiras não eram, de forma alguma, ladrões. Eram hackers de chapéu branco tentando chegar ao dinheiro antes dos ladrões, e pelo menos 52,37 BTC parecem ter sobrevivido a essa corrida.

Thorn identifica 52,37 BTC a caminho de um fundo fiduciário

“COLDCARD WHITE HAT TRANSFERE FUNDOS PARA UM TRUST”, escreveu Thorn na terça-feira, antes de detalhar o que havia identificado na blockchain. De acordo com o pesquisador da Galaxy, “52,37 BTC, compostos por moedas das Wave 2, Footprints AA, AU e AX”, foram consolidados em um novo endereço no bloco 967.948.

A transação trazia até mesmo uma mensagem OP_RETURN com o texto “claim:cryptorecoverytrust.com”, deixando efetivamente uma indicação na cadeia de blocos explicando para onde os bitcoins resgatados haviam ido. Thorn calcula que essas moedas resgatadas representam “2,8% da exploração da Coldcard”. Mais importante ainda, sua análise muda o panorama em torno do Wave 2, um dos vários grupos de transações que os pesquisadores vêm acompanhando desde o início dos desvios.

“Agora sabemos que cerca de 40% do Wave 2 era, na verdade, formado por ‘white hats’ que estavam recolhendo moedas para proteger os fundos das vítimas”, explicou Thorn. Essas moedas, acrescentou ele, “aparentemente já foram entregues a um endereço controlado pela Crypto Recovery Trust”, um fundo fiduciário de Wyoming criado para ajudar ‘white hats’ legítimos a devolver os ativos recuperados às vítimas.

Os números ficam ainda mais estranhos

Os 52,37 BTC — no valor de mais de US$ 4,4 milhões, até o momento da redação deste artigo — podem não ser o total recuperado. Thorn percebeu que outros 3,0134 BTC entraram no endereço do Crypto Recovery Trust na mesma transação, mas ele está deliberadamente cauteloso ao contabilizá-los.

“Não vimos essas moedas antes”, escreveu ele em seu thread no X, acrescentando que são “presumivelmente” fundos adicionais da Coldcard recuperados por ‘white hats’, embora sua equipe ainda não possa confirmar sua origem.

Essa cautela é importante porque Thorn está tentando reconstruir uma exploração envolvendo uma quantia muito maior de dinheiro. Seu levantamento das Ondas 1, 2 e 3, juntamente com os fundos do trust, abrange 1.393 BTC, ou 76,1% do total publicado de fundos explorados da Coldcard. Somente a Onda 1 permanece intocada, com 1.082,57 BTC. A Onda 3 tem 116,98 BTC intocados, enquanto 97,09 BTC foram submetidos a coinjoining ou encaminhados via Thorchain para a Ethereum; em seguida, os invasores usaram o Tornado Cash para misturar o ether. As pegadas AX, AA e AU, por outro lado, são agora consideradas “100% white-hatted”.

E quanto ao restante do Bitcoin?

O mistério ainda não está totalmente resolvido. Thorn disse que os pesquisadores ainda não sabem se os 60% restantes dos fundos da Onda 2 foram roubados por invasores mal-intencionados ou por outro grupo de white hats. O que ele pode afirmar é que as duas partes parecem envolver operadores diferentes. Thorn também conversou com vítimas individuais do Coldcard representadas em ambas as partes da Onda 2, reforçando a ligação entre essas transações e o incidente mais amplo do Coldcard.

“Não sabemos se os outros 60% dos fundos obtidos na Onda 2 também são de ‘white hats’”, escreveu Thorn. Ele afirmou que, sejam “white hats” ou não, as moedas restantes parecem ter sido manuseadas por “um operador (ou operadores) diferente(s)” do grupo cujos bitcoins acabaram chegando ao Crypto Recovery Trust. Em outras palavras, os investigadores agora conseguem explicar uma grande parte do que inicialmente parecia ser bitcoins roubados, mas outra parcela substancial continua sendo um mistério.

Comprovando quem realmente era o proprietário do bitcoin

A recuperação das moedas cria outro problema: como um fundo fiduciário determina quem realmente era o proprietário delas, quando tanto a vítima quanto o invasor podem possuir credenciais capazes de acessar a carteira? Quando um usuário do X fez essa pergunta a Thorn, ele disse que há várias evidências que poderiam ser combinadas, em vez de se basear em um único teste definitivo.

“Dá para fazer isso de várias maneiras”, respondeu Thorn, sugerindo que “várias evidências criam uma preponderância”. Entre as evidências que ele listou estavam análises forenses do dispositivo mostrando quem criou a semente primeiro, registros de “conheça seu cliente” (KYC) de exchanges indicando saques para um endereço que foi posteriormente esvaziado, vítimas que anteriormente lhe forneceram uma chave pública estendida xpub ou zpub e um relatório inicial do FBI.

A Crypto Recovery Trust também permite que as vítimas do Coldcard pesquisem seus endereços para determinar se seus bitcoins podem estar entre os fundos resgatados pelos “white hats”.

A falha do Coldcard que deu início à corrida

Por trás do trabalho de investigação de Thorn está um bug no firmware do Coldcard que enfraqueceu a geração da semente da carteira, permitindo que os invasores reconstruíssem as sementes remotamente. A partir de 30 de julho, a exploração acabou afetando mais de 8.600 endereços e cerca de 1.779 BTC.

A mais recente descoberta de Thorn traz uma reviravolta. Basicamente, os “white hats” também descobriram moedas vulneráveis, antecipando-se aos invasores e recuperando 52,37 BTC, que foram colocados sob custódia protetora. Agora, o desafio é comprovar a propriedade e devolver os bitcoins aos legítimos proprietários.

Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.