Zdi se, da je skupina »belih klobukov« izvedla nekaj, kar so žrtve ranljivosti »Coldcard« nujno potrebovale, saj je uspela zavarovati 52,37 BTC, preden so jih zlonamerni napadalci lahko ukradli. Vodja raziskav v podjetju Galaxy Digital, Alex Thorn, pravi, da so bili ti bitcoini, ki predstavljajo 2,8 % izkoriščenih sredstev, zdaj združeni na naslovu, ki ga nadzira Crypto Recovery Trust, kar bi lahko utrlo pot nazaj k prvotnim lastnikom.
»Beli klobuki« so premagali napadalce iz skupine Coldcard in rešili milijone dolarjev v bitcoinih

Ključne ugotovitve
- »Beli klobuki« so napadalcem Coldcarda prehiteli pri 52,37 BTC in sredstva prenesli v sklad za izterjavo.
- Thorn pravi, da je 40 % sredstev iz Coldcardove Wave 2 pobralo »beloklobučarje«, ki so ščitili sredstva žrtev.
- Crypto Recovery Trust ima zdaj nalogo, da 52,37 BTC vrne pravim lastnikom.
Izkoriščanje ranljivosti Coldcarda je izgledalo kot prava katastrofa, ko je to poletje iz ranljivih denarnic začel izginjati bitcoin. Napadalci so odkrili, da je mogoče nekatere Coldcardove semenske fraze rekonstruirati brez internetne povezave, in nenadoma se je začela dirka za pridobitev izpostavljenih kovancev. A Thornova preiskava je v tej zgodbi razkrila zanimivo podrobnost.
Nekateri od tistih, ki so izpraznili te denarnice, sploh niso bili tatovi. Bili so hekerji »belih klobukov«, ki so poskušali tatove prehiteti pri denarju, in zdi se, da je vsaj 52,37 BTC to tekmo preživelo.
Thorn opazi 52,37 BTC, ki se seli v skrbniški sklad
»BELOKLOBUKI HACKERJI IZ COLDCARDA PRENAŠAJO SREDSTVA V SKLAD,« je Thorn v torek zapisal, preden je podrobno opisal, kaj je opazil v verigi blokov. Po besedah raziskovalca iz podjetja Galaxy je bilo »52,37 BTC, sestavljenih iz kovancev iz Wave 2, Footprints AA, AU, AX«, združenih na nov naslov v bloku 967.948.
Transakcija je vsebovala celo sporočilo OP_RETURN z besedilom »claim:cryptorecoverytrust dot com«, s čimer je v verigi dejansko pustila smerokaz, ki pojasnjuje, kam so šli rešeni bitcoini. Thorn izračunava, da ti rešeni kovanci predstavljajo »2,8 % izkoriščanja ranljivosti Coldcard«. Še pomembneje je, da njegova analiza spreminja sliko okoli Wave 2, ene od več skupin transakcij, ki jih raziskovalci spremljajo od začetka izčrpavanja sredstev.
»Zdaj vemo, da je bilo približno 40 % Wave 2 dejansko delo »belih klobukov«, ki so pobirali kovance, da bi zaščitili sredstva žrtev,« je pojasnil Thorn. Ti kovanci, je dodal, »so bili očitno dostavljeni na naslov, ki ga nadzira Crypto Recovery Trust«, skrbniški sklad iz Wyominga, ustanovljen z namenom, da legitimnim »belim klobukom« pomaga vrniti rešena sredstva žrtvam.
Številke postajajo še bolj nenavadne
52,37 BTC – vrednih več kot 4,4 milijona dolarjev ob pisanju tega članka – morda ni celoten ulov. Thorn je opazil, da je v isti transakciji na naslov Crypto Recovery Trust prispelo še 3,0134 BTC, vendar je pri njihovem štetju namerno previden.
»Teh kovancev še nismo videli,« je zapisal v svojem nizu na X in dodal, da gre »verjetno« za dodatna sredstva Coldcard, ki so jih izterjali »beli klobuki«, čeprav njegova ekipa njihovega izvora še ne more potrditi.
Ta previdnost je pomembna, saj Thorn poskuša rekonstruirati izkoriščanje ranljivosti, ki vključuje precej več denarja. Njegov pregled valov 1, 2 in 3, skupaj s sredstvi sklada, zajema 1.393 BTC, kar predstavlja 76,1 % objavljenega skupnega zneska, ki je bil izkoriščen pri Coldcardu. Samo val 1 ostaja nedotaknjen v višini 1.082,57 BTC. Val 3 ima 116,98 BTC nedotaknjenih, medtem ko je bilo 97,09 BTC združenih v coinjoin ali preusmerjenih prek Thorchaina na Ethereum, nato pa so napadalci uporabili Tornado Cash za mešanje etherja. Nasprotno pa se sledi AX, AA in AU zdaj štejejo za »100-odstotno beloklobukarske«.
Kaj pa preostali del bitcoina?
Zagonetka še ni popolnoma rešena. Thorn je dejal, da raziskovalci še vedno ne vedo, ali je preostalih 60 % sredstev iz vala 2 ukradla skupina zlonamernih napadalcev ali pa druga skupina »belih klobukov«. Lahko pa reče, da sta v ti dveh delih očitno vpleteni različni izvajalci. Thorn se je pogovarjal tudi z posameznimi žrtvami Coldcarda, ki so zastopane v obeh delih Wave 2, kar krepi povezavo med temi transakcijami in širšim incidentom Coldcard.
»Ne vemo, ali je tudi preostalih 60 % sredstev, odvzetih v Wave 2, v rokah »belih klobukov«,« je zapisal Thorn. Dejal je, da so preostale kriptovalute, ne glede na to, ali gre za »bele klobuke« ali ne, očitno obdelali »drugi izvajalec (ali izvajalci)« iz skupine, katere bitcoini so na koncu prispeli v Crypto Recovery Trust. Z drugimi besedami, preiskovalci lahko zdaj pojasnijo velik del tistega, kar je sprva izgledalo kot ukradeni bitcoini, vendar ostaja še en znaten del, o katerem lahko le ugibamo.
Dokazovanje, komu so bitcoini dejansko pripadali
Pridobivanje kovancev ustvarja še en problem: kako sklad ugotovi, komu so dejansko pripadali, če imajo tako žrtev kot napadalec lahko poverilnice za dostop do denarnice? Ko je uporabnik X to vprašanje zastavil Thornu, je ta dejal, da obstaja več dokazov, ki jih je mogoče združiti, namesto da bi se zanašali na en sam odločilni test.
»To bi bilo mogoče storiti na več načinov,« je odgovoril Thorn in namignil, da »več dokazov ustvarja prevlado«. Med dokazi, ki jih je navedel, so bili forenzični pregledi naprav, ki kažejo, kdo je prvi ustvaril seme, zapisi borz v okviru postopka »poznaj svojega stranko« (KYC), ki prikazujejo izplačila na naslov, ki je bil kasneje izpraznjen, žrtve, ki so mu prej posredovale razširjeni javni ključ xpub ali zpub, ter zgodnje poročilo FBI.
Crypto Recovery Trust žrtvam Coldcarda omogoča tudi iskanje po njihovih naslovih, da bi ugotovile, ali so njihovi bitcoini morda med sredstvi, ki so jih rešili »beli klobuki«.
Napaka v Coldcardu, ki je sprožila tekmo
Za Thornovim detektivskim delom stoji napaka v firmware-u Coldcarda, ki je oslabila generiranje semena denarnice, kar je napadalcem omogočilo, da so semena rekonstruirali na daljavo. Od 30. julija je ta ranljivost na koncu prizadela več kot 8.600 naslovov in približno 1.779 BTC.
Thornova najnovejša ugotovitev prinaša nov preobrat. V bistvu so »beli klobuki« odkrili tudi ogrožene kovanice, s čimer so napadalcem prehiteli pri 52,37 BTC in jih prenesli v varno hrambo. Sedaj je izziv dokazati lastništvo in vrniti bitcoine pravim lastnikom.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.












