Похоже, группа «белых хакеров» совершила то, в чём так отчаянно нуждались жертвы уязвимости Coldcard, — они обеспечили сохранность 52,37 BTC, не дав злоумышленникам похитить эти средства. Руководитель отдела исследований Galaxy Digital Алекс Торн (Alex Thorn) сообщает, что эти биткойны, составляющие 2,8% от похищенных средств, теперь объединены на адресе, контролируемом Crypto Recovery Trust, что, возможно, открывает путь к их возвращению первоначальным владельцам.
«Белые хаки» отразили атаку Coldcard и спасли миллионы долларов в биткойнах

Ключевые выводы
- «Белые хакеры» опередили злоумышленников Coldcard, завладев 52,37 BTC, и перевели средства в траст по восстановлению активов.
- Торн отмечает, что 40 % средств из второй волны атаки на Coldcard были перехвачены «белыми хакерами», защищавшими средства жертв.
- Теперь перед Crypto Recovery Trust стоит задача вернуть 52,37 BTC законным владельцам.
Уязвимость Coldcard казалась настоящей катастрофой, когда этим летом из уязвимых кошельков начали исчезать биткойны. Злоумышленники обнаружили, что некоторые седы Coldcard можно восстановить в автономном режиме, и внезапно началась гонка за уязвимыми монетами. Однако расследование Торна выявило удивительный поворот в этой истории.
Некоторые из тех, кто «очищал» эти кошельки, вовсе не были ворами. Это были «белые» хакеры, пытавшиеся опередить злоумышленников и завладеть деньгами, и, по крайней мере, 52,37 BTC, судя по всему, уцелели в этой гонке.
Торн обнаружил 52,37 BTC, направляющихся в трастовый фонд
«БЕЛЫЙ ХАКЕР COLDCARD ПЕРЕВОДИТ СРЕДСТВА В ТРАСТ», — написал Торн во вторник, после чего изложил то, что он обнаружил в цепочке блоков. По словам исследователя из Galaxy, «52,37 BTC, состоящие из монет из Wave 2, Footprints AA, AU, AX», были объединены на новый адрес в блоке 967 948.
Транзакция даже содержала сообщение OP_RETURN с текстом «claim:cryptorecoverytrust dot com», что фактически оставило в цепочке блоков указатель, объясняющий, куда делись спасенные биткоины. Торн подсчитал, что эти спасенные монеты составляют «2,8 % от суммы, похищенной в результате эксплойта Coldcard». Что ещё важнее, его анализ меняет картину, связанную с Wave 2 — одной из нескольких групп транзакций, за которыми исследователи следили с момента начала краж.
«Теперь мы знаем, что около 40 % транзакций Wave 2 на самом деле были операциями «белых хакеров», которые переводили монеты с целью защиты средств жертв», — пояснил Торн. Эти монеты, добавил он, «по всей видимости, теперь были переданы на адрес, контролируемый Crypto Recovery Trust» — трастом из штата Вайоминг, созданным для того, чтобы помочь законным «белым хакерам» вернуть восстановленные активы жертвам.
Цифры становятся ещё более странными
52,37 BTC — на момент написания статьи стоимостью более 4,4 млн долларов — могут оказаться не всей суммой. Торн заметил, что в ту же транзакцию на адрес Crypto Recovery Trust поступили ещё 3,0134 BTC, но он намеренно проявляет осторожность при их подсчёте.
«Мы раньше не видели этих монет», — написал он в своей ветке в X, добавив, что это «предположительно» дополнительные средства с Coldcard, возвращённые «белыми хакерами», хотя его команда пока не может подтвердить их происхождение.
Эта осторожность важна, поскольку Торн пытается реконструировать эксплойт, связанный с гораздо большей суммой денег. Его подсчёты по волнам 1, 2 и 3, вместе с средствами траста, охватывают 1 393 BTC, или 76,1 % от опубликованной общей суммы, похищенной в результате эксплойта Coldcard. Только в первой волне осталось нетронутым 1 082,57 BTC. В третьей волне нетронутыми остались 116,98 BTC, в то время как 97,09 BTC были объединены с помощью coinjoin или перенаправлены через Thorchain в Ethereum, после чего злоумышленники использовали Tornado Cash для отмывания эфира. Следы AX, AA и AU, напротив, теперь считаются «на 100 % белыми».
А как же остальная часть биткойнов?
Загадка не полностью разгадана. Торн заявил, что исследователи до сих пор не знают, были ли оставшиеся 60 % средств «Волны 2» похищены злоумышленниками или другой группой «белых хакеров». Он может сказать лишь то, что, по-видимому, за этими двумя частями стоят разные операторы. Торн также пообщался с отдельными жертвами Coldcard, чьи средства фигурируют в обеих частях «Волны 2», что укрепило связь между этими транзакциями и более широким инцидентом с Coldcard.
«Мы не знаем, являются ли остальные 60 % средств, похищенных в рамках «Волны 2», также добычей «белых хакеров», — написал Торн. Он отметил, что, независимо от того, «белые хаки» это или нет, оставшиеся монеты, по всей видимости, находились в распоряжении «другого оператора (или операторов)», отличного от той группы, чьи биткоины в конечном итоге поступили в Crypto Recovery Trust. Другими словами, следователи теперь могут объяснить значительную часть того, что изначально выглядело как украденные биткоины, но судьба другой значительной части по-прежнему остается загадкой.
Доказательство того, кому на самом деле принадлежали биткоины
Восстановление монет создаёт ещё одну проблему: как траст может определить, кому они на самом деле принадлежали, если и жертва, и злоумышленник могут обладать учетными данными, дающими доступ к кошельку? Когда один из пользователей X задал этот вопрос Торну, тот ответил, что существует несколько доказательств, которые можно сопоставить, вместо того чтобы полагаться на один окончательный тест.
«Это можно сделать несколькими способами», — ответил Торн, намекнув, что «несколько доказательств дают преимущественное доказательство». Среди перечисленных им доказательств были результаты криминалистической экспертизы устройства, показывающие, кто первым создал сед; записи бирж в рамках процедуры «знай своего клиента», свидетельствующие о выводах средств на адрес, который впоследствии был опустошен; ранее предоставленные ему жертвами расширенные открытые ключи xpub или zpub; а также ранний отчет ФБР.
Crypto Recovery Trust также позволяет жертвам Coldcard проверить свои адреса, чтобы определить, не оказались ли их биткоины среди средств, спасённых «белыми хакерами».
Ошибка Coldcard, положившая начало гонке
В основе детективной работы Торна лежит ошибка в прошивке Coldcard, которая ослабила процесс генерации семян кошелька, позволив злоумышленникам удаленно восстановить семена. Начиная с 30 июля, эта уязвимость в конечном итоге затронула более 8 600 адресов и примерно 1 779 BTC.
Последнее открытие Thorn добавляет неожиданный поворот. По сути, «белые хакеры» также обнаружили уязвимые монеты, опередив злоумышленников и переведя 52,37 BTC под защитное хранение. Теперь задача состоит в том, чтобы доказать право собственности и вернуть биткойны законным владельцам.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.












