Se pare că un grup de „white hats” a reușit să realizeze ceva de care victimele exploatării Coldcard aveau nevoie disperată, punând în siguranță 52,37 BTC înainte ca atacatorii rău intenționați să le poată fura. Alex Thorn, directorul departamentului de cercetare al Galaxy Digital, afirmă că bitcoin-ul, reprezentând 2,8% din fondurile exploatate, a fost acum consolidat într-o adresă controlată de Crypto Recovery Trust, deschizând potențial calea înapoi către proprietarii inițiali.
„White Hats” au învins atacatorii din grupul Coldcard, salvând milioane de dolari în Bitcoin

Concluzii cheie
- Hackerii „white hat” au devansat atacatorii Coldcard, recuperând 52,37 BTC și transferând fondurile într-un fond de recuperare.
- Thorn afirmă că 40% din fondurile din Wave 2 ale Coldcard au fost recuperate de „white hats” care protejau fondurile victimelor.
- Crypto Recovery Trust se confruntă acum cu sarcina de a restitui 52,37 BTC proprietarilor de drept.
Exploit-ul Coldcard părea un dezastru evident atunci când bitcoin a început să dispară din portofelele vulnerabile în această vară. Atacatorii descoperiseră că unele seed-uri Coldcard puteau fi reconstituite offline, iar cursa pentru a pune mâna pe monedele expuse a început brusc. Însă investigația lui Thorn a scos la iveală o întorsătură fascinantă a acestei povești.
Unii dintre cei care au golit acele portofele nu erau deloc hoți. Erau hackeri „white hat” care încercau să ajungă la bani înaintea hoților, iar cel puțin 52,37 BTC par să fi supraviețuit acelei curse.
Thorn identifică 52,37 BTC îndreptându-se către un trust
„COLDCARD WHITE HAT TRANSFERĂ FONDURI CĂTRE UN TRUST”, a scris Thorn marți, înainte de a prezenta ceea ce a observat pe lanțul de blocuri. Potrivit cercetătorului de la Galaxy, „52,37 BTC, compuși din monede provenite de la Wave 2, Footprints AA, AU, AX”, au fost consolidați într-o nouă adresă în blocul 967.948.
Tranzacția conținea chiar un mesaj OP_RETURN cu textul „claim:cryptorecoverytrust dot com”, lăsând practic un indiciu în lanțul de blocuri care explica unde au ajuns bitcoin-urile recuperate. Thorn estimează că aceste monede recuperate reprezintă „2,8% din exploatarea Coldcard”. Mai important, analiza sa schimbă imaginea generală privind Wave 2, unul dintre numeroasele grupuri de tranzacții pe care cercetătorii le-au urmărit de când au început sustragerile.
„Acum știm că aproximativ 40% din Wave 2 a fost de fapt opera unor hackeri etici care au recuperat monede pentru a proteja fondurile victimelor”, a explicat Thorn. Aceste monede, a adăugat el, „au fost aparent livrate acum la o adresă controlată de Crypto Recovery Trust”, un trust din Wyoming înființat pentru a ajuta hackerii etici legitimi să returneze activele recuperate victimelor.
Cifrele devin tot mai ciudate
Cei 52,37 BTC — în valoare de peste 4,4 milioane de dolari, la momentul redactării acestui articol — s-ar putea să nu reprezinte întreaga sumă. Thorn a observat că încă 3,0134 BTC au intrat în adresa Crypto Recovery Trust în cadrul aceleiași tranzacții, dar este deliberat prudent în a le include în calcul.
„Nu am mai văzut aceste monede până acum”, a scris el în thread-ul său de pe X, adăugând că acestea sunt „probabil” fonduri suplimentare de la Coldcard recuperate de hackerii etici, deși echipa sa nu poate confirma încă originea lor.
Această prudență este importantă deoarece Thorn încearcă să reconstituie un atac care implică o sumă de bani mult mai mare. Calculele sale privind Valurile 1, 2 și 3, împreună cu fondurile fiduciare, acoperă 1.393 BTC, adică 76,1% din totalul publicat al fondurilor Coldcard exploatate. Doar valul 1 rămâne neatins, la 1.082,57 BTC. Valul 3 are 116,98 BTC neatinși, în timp ce 97,09 BTC au fost „coinjoined” sau redirecționați prin Thorchain către Ethereum, iar apoi atacatorii au folosit Tornado Cash pentru a amesteca etherul. În schimb, amprentele AX, AA și AU sunt considerate acum „100% white-hat”.
Ce se întâmplă cu restul de Bitcoin?
Misterul nu este complet rezolvat. Thorn a spus că cercetătorii încă nu știu dacă restul de 60% din fondurile din Valul 2 au fost luate de atacatori rău intenționați sau de un alt grup de „white hats”. Ceea ce poate spune este că cele două porțiuni par să implice operatori diferiți. Thorn a discutat, de asemenea, cu victime individuale ale incidentului Coldcard reprezentate în ambele părți ale Valului 2, consolidând legătura dintre acele tranzacții și incidentul Coldcard în ansamblu.
„Nu știm dacă și celelalte 60% din fondurile preluate în Valul 2 aparțin unor hackeri cu pălărie albă”, a scris Thorn. El a afirmat că, indiferent dacă sunt „white hat” sau nu, monedele rămase par să fi fost gestionate de „un operator (sau operatori) diferit(i)” față de grupul al cărui bitcoin a ajuns în cele din urmă la Crypto Recovery Trust. Cu alte cuvinte, anchetatorii pot explica acum o mare parte din ceea ce inițial părea a fi bitcoin furat, dar o altă sumă substanțială rămâne o necunoscută.
Dovada identității adevăratului proprietar al bitcoin-urilor
Recuperarea monedelor creează o altă problemă: cum poate un trust să determine cui îi aparțineau de fapt acestea, atunci când atât victima, cât și atacatorul pot deține datele de autentificare necesare pentru a accesa portofelul? Când un utilizator X i-a adresat această întrebare lui Thorn, acesta a răspuns că există mai multe dovezi care ar putea fi combinate, în loc să se bazeze pe un singur test definitiv.
„Se poate face în câteva moduri”, a răspuns Thorn, sugerând că „mai multe dovezi creează o preponderanță”. Printre dovezile enumerate de el se numără analiza criminalistică a dispozitivelor, care arată cine a creat prima dată seed-ul, înregistrările „cunoaște-ți clientul” ale platformelor de schimb, care indică retrageri către o adresă care a fost ulterior golită, faptul că victimele i-au furnizat anterior o cheie publică extinsă xpub sau zpub, precum și un raport inițial al FBI.
Crypto Recovery Trust permite, de asemenea, victimelor Coldcard să-și caute adresele pentru a determina dacă bitcoin-ul lor se află printre fondurile recuperate de „white hats”.
Bug-ul Coldcard care a declanșat cursa
În spatele muncii de detectiv a lui Thorn se află o eroare de firmware a Coldcard care a slăbit generarea seed-urilor portofelului, permițând atacatorilor să reconstituie seed-urile de la distanță. Începând cu 30 iulie, vulnerabilitatea a afectat în cele din urmă peste 8.600 de adrese și aproximativ 1.779 BTC.
Cea mai recentă descoperire a lui Thorn adaugă o întorsătură. Practic, „white hat”-urile au descoperit și monede vulnerabile, devansând atacatorii și punând mâna pe 52,37 BTC, pe care le-au pus în custodie protectivă. Acum, provocarea constă în a dovedi dreptul de proprietate și a returna bitcoin-ul proprietarilor de drept.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.












