Bitcoin.com News
สนับสนุนโดย

ไวต์แฮตเอาชนะผู้โจมตี Coldcard ช่วยกู้คืนบิตคอยน์มูลค่าหลายล้านดอลลาร์

ดูเหมือนว่ากลุ่มไวท์แฮตจะทำสิ่งที่เหยื่อของการโจมตีช่องโหว่ Coldcard ต้องการอย่างยิ่งได้สำเร็จ นั่นคือการรักษา 52.37 BTC ไว้ได้ก่อนที่ผู้โจมตีประสงค์ร้ายจะขโมยไป อเล็กซ์ ธอร์น (Alex Thorn) หัวหน้าฝ่ายวิจัยระดับองค์กรของ Galaxy Digital ระบุว่า บิตคอยน์ดังกล่าวซึ่งคิดเป็น 2.8% ของเงินที่ถูกโจมตี ได้ถูกรวม (consolidated) เข้าไปยังที่อยู่หนึ่งซึ่งอยู่ภายใต้การควบคุมของ Crypto Recovery Trust แล้ว ซึ่งอาจเปิดทางให้ส่งคืนกลับไปยังเจ้าของเดิมได้

เขียนโดย
แชร์
ไวต์แฮตเอาชนะผู้โจมตี Coldcard ช่วยกู้คืนบิตคอยน์มูลค่าหลายล้านดอลลาร์

ประเด็นสำคัญ

  • ไวท์แฮตแซงหน้าผู้โจมตี Coldcard ได้ 52.37 BTC และย้ายเงินไปยังทรัสต์เพื่อการกู้คืน
  • ธอร์นระบุว่า 40% ของเงินจาก Wave 2 ของ Coldcard ถูกกวาด (swept) โดยไวท์แฮตเพื่อปกป้องเงินของเหยื่อ
  • ขณะนี้ Crypto Recovery Trust ต้องรับภารกิจในการส่งคืน 52.37 BTC ให้กับเจ้าของที่แท้จริง

การโจมตีช่องโหว่ Coldcard ดูเหมือน หายนะที่ตรงไปตรงมา เมื่อบิตคอยน์เริ่มหายไปจากกระเป๋าเงินที่มีช่องโหว่ในช่วงฤดูร้อนนี้ ผู้โจมตีค้นพบว่า seed ของ Coldcard บางชุดสามารถถูกสร้างกลับขึ้นมาแบบออฟไลน์ได้ และทันใดนั้นก็เกิดการแข่งขันขึ้นเพื่อให้ไปถึงเหรียญที่ถูกเปิดโปงก่อน แต่การสืบสวนของธอร์นได้เผยให้เห็นจุดหักมุมที่น่าสนใจในเรื่องนี้

บางคนที่กวาดกระเป๋าเงินเหล่านั้นไม่ใช่ขโมยเลย พวกเขาเป็นแฮกเกอร์ไวท์แฮตที่พยายามแซงหน้าขโมยไปให้ถึงเงินก่อน และดูเหมือนว่าอย่างน้อย 52.37 BTC จะรอดพ้นจากการแข่งขันนั้นมาได้

ธอร์นพบ 52.37 BTC มุ่งหน้าเข้าสู่ทรัสต์

“COLDCARD WHITE HAT MOVES FUNDS TO TRUST,” ธอร์นเขียนเมื่อวันอังคาร ก่อนจะอธิบายสิ่งที่เขาพบจากข้อมูลบนเชน (onchain) ตามรายงานของนักวิจัยจาก Galaxy ระบุว่า “52.37 BTC ที่ประกอบด้วยเหรียญจาก Wave 2, Footprints AA, AU, AX” ได้ถูกรวมเข้าไปยังที่อยู่ใหม่ในบล็อก 967,948

ธุรกรรมดังกล่าวยัง มีข้อความ OP_RETURN ติดมาด้วย ว่า “claim:cryptorecoverytrust dot com” ซึ่งเท่ากับทิ้งป้ายบอกบนเชนไว้ว่า บิตคอยน์ที่ถูกช่วยเหลือไปอยู่ที่ใด ธอร์นคำนวณว่าเหรียญที่ช่วยไว้เหล่านั้นมีสัดส่วน “2.8% ของการโจมตีช่องโหว่ Coldcard” ที่สำคัญยิ่งกว่านั้น การวิเคราะห์ของเขาทำให้ภาพรวมที่เกี่ยวกับ Wave 2 ซึ่งเป็นหนึ่งในหลายกลุ่มธุรกรรมที่นักวิจัยติดตามมาตั้งแต่เริ่มเกิดการระบายเงิน เปลี่ยนไป

“ตอนนี้เรารู้แล้วว่า ~40% ของ Wave 2 แท้จริงแล้วเป็นไวท์แฮตที่กวาดเหรียญไปเพื่อปกป้องเงินของเหยื่อ” ธอร์นอธิบาย โดยเขาเสริมว่าเหรียญเหล่านั้น “ดูเหมือนว่าถูกส่งไปยังที่อยู่ที่ควบคุมโดย Crypto Recovery Trust แล้ว” ซึ่งเป็นทรัสต์ในรัฐไวโอมิงที่ก่อตั้งขึ้นเพื่อช่วยให้ ไวท์แฮตที่ถูกต้องตามกฎหมาย นำทรัพย์สินที่กู้คืนมาได้กลับคืนให้เหยื่อ

ตัวเลขยิ่งแปลกขึ้นไปอีก

52.37 BTC—มูลค่ามากกว่า 4.4 ล้านดอลลาร์ ณ เวลาที่เขียน—อาจไม่ใช่ทั้งหมด ธอร์นสังเกตเห็นอีก 3.0134 BTC เข้าสู่ที่อยู่ของ Crypto Recovery Trust ในธุรกรรมเดียวกัน แต่เขาตั้งใจระมัดระวังที่จะไม่นับรวมเข้าไป

“เราไม่เคยเห็นเหรียญเหล่านี้มาก่อน” เขาเขียนในเธรดบน X ของเขา พร้อมเสริมว่า “น่าจะ” เป็นเงิน Coldcard เพิ่มเติมที่ถูกกู้คืนโดยไวท์แฮต แม้ว่าทีมของเขายังไม่สามารถยืนยันแหล่งที่มาได้ในตอนนี้

ความระมัดระวังนั้นสำคัญ เพราะธอร์นกำลังพยายามประกอบภาพการโจมตีที่เกี่ยวข้องกับเงินจำนวนมากกว่านั้นมาก การทำบัญชีของเขาเกี่ยวกับ Waves 1, 2 และ 3 รวมกับเงินในทรัสต์ ครอบคลุม 1,393 BTC หรือ 76.1% ของยอดรวมที่เผยแพร่ว่าถูกโจมตีจาก Coldcard ทั้งหมด Wave 1 เพียงอย่างเดียวยังคงไม่ถูกแตะต้องอยู่ที่ 1,082.57 BTC ส่วน Wave 3 มี 116.98 BTC ที่ยังไม่ถูกแตะต้อง ขณะที่ 97.09 BTC ถูกทำ coinjoin หรือถูกส่งผ่าน Thorchain ไปยัง Ethereum และจากนั้นผู้โจมตีใช้ Tornado Cash เพื่อผสม (mix) อีเธอร์ ตรงกันข้าม Footprints AX, AA และ AU ขณะนี้ถือว่าเป็น “ไวท์แฮต 100%”

แล้วบิตคอยน์ที่เหลืออยู่ล่ะ?

ปริศนายังไม่คลี่คลายทั้งหมด ธอร์นกล่าวว่านักวิจัยยังไม่รู้ว่าอีก 60% ที่เหลือของเงินใน Wave 2 ถูกผู้โจมตีประสงค์ร้ายเอาไป หรือถูกกลุ่มไวท์แฮตอีกกลุ่มหนึ่งนำไป สิ่งที่เขาพอจะบอกได้คือ ทั้งสองส่วนดูเหมือนจะเกี่ยวข้องกับผู้ปฏิบัติการคนละชุด นอกจากนี้ ธอร์นยังได้พูดคุยกับเหยื่อ Coldcard รายบุคคลที่อยู่ในทั้งสองส่วนของ Wave 2 ด้วย ทำให้ความเชื่อมโยงระหว่างธุรกรรมเหล่านั้นกับเหตุการณ์ Coldcard โดยรวมแน่นแฟ้นขึ้น

“เราไม่รู้ว่าอีก 60% ของเงินที่ถูกนำไปใน Wave 2 ก็เป็นไวท์แฮตด้วยหรือไม่” ธอร์นเขียน เขากล่าวว่าไม่ว่าจะเป็นไวท์แฮตหรือไม่ เหรียญที่เหลือดูเหมือนจะถูกจัดการโดย “ผู้ปฏิบัติการคนละคน (หรือหลายคน)” เมื่อเทียบกับกลุ่มที่บิตคอยน์ไปถึง Crypto Recovery Trust ในท้ายที่สุด กล่าวอีกนัยหนึ่ง ตอนนี้ผู้สืบสวนสามารถอธิบายส่วนใหญ่ของสิ่งที่ในตอนแรกดูเหมือนบิตคอยน์ถูกขโมยได้แล้ว แต่ยังมีอีกกองใหญ่ที่ยังคาดเดาไม่ได้

การพิสูจน์ว่าใครเป็นเจ้าของบิตคอยน์ตัวจริง

การกู้คืนเหรียญทำให้เกิดปัญหาอีกอย่าง: ทรัสต์จะตัดสินได้อย่างไรว่าจริง ๆ แล้วใครเป็นเจ้าของ เมื่อทั้งเหยื่อและผู้โจมตีอาจมีข้อมูลรับรองที่สามารถเข้าถึงกระเป๋าเงินได้ เมื่อผู้ใช้ X รายหนึ่ง ตั้งคำถามนั้น กับธอร์น เขากล่าวว่ามีหลักฐานหลายชิ้นที่สามารถนำมารวมกันได้ แทนที่จะพึ่งพาการทดสอบชี้ขาดเพียงอย่างเดียว

“ทำได้หลายทาง” ธอร์นตอบ โดยเสนอว่า “ใช้หลายอย่างร่วมกันจะทำให้มีน้ำหนักมากกว่า” หลักฐานที่เขาระบุ ได้แก่ นิติวิทยาศาสตร์อุปกรณ์ที่แสดงว่าใครสร้าง seed ก่อน บันทึก KYC ของเว็บเทรดที่แสดงการถอนเงินไปยังที่อยู่ซึ่งต่อมาถูกระบายเงิน เหยื่อที่เคยให้คีย์สาธารณะขยาย (extended public key) แบบ xpub หรือ zpub แก่เขา และรายงาน FBI ฉบับแรก ๆ

Crypto Recovery Trust ยังอนุญาตให้ เหยื่อ Coldcard ค้นหาที่อยู่ของตนเพื่อดูว่าบิตคอยน์ของตนอาจอยู่ในกลุ่มเงินที่ไวท์แฮตกู้ไว้หรือไม่

บั๊กของ Coldcard ที่จุดชนวนการแข่งขัน

เบื้องหลังงานสืบสวนของธอร์นคือ บั๊กในเฟิร์มแวร์ Coldcard ที่ทำให้การสร้าง seed ของกระเป๋าเงินอ่อนแอลง เปิดโอกาสให้ผู้โจมตีสร้าง seed กลับขึ้นมาได้จากระยะไกล นับตั้งแต่วันที่ 30 กรกฎาคม การโจมตีดังกล่าวส่งผลกระทบต่อที่อยู่มากกว่า 8,600 ที่อยู่ และราว 1,779 BTC

การค้นพบล่าสุดของธอร์นเพิ่มมุมหักมุมเข้าไป โดยพื้นฐานแล้ว ไวท์แฮตก็ค้นพบเหรียญที่มีช่องโหว่ด้วยเช่นกัน และสามารถแซงผู้โจมตีไปถึง 52.37 BTC ก่อน แล้วนำไปไว้ภายใต้การดูแลเพื่อการปกป้อง ตอนนี้ความท้าทายคือการพิสูจน์ความเป็นเจ้าของและส่งคืนบิตคอยน์ให้กับเจ้าของที่แท้จริง

อธิบายช่องโหว่ Coldcard: ใครสูญเสียบิตคอยน์ และใครบ้างที่มีความเสี่ยง

อธิบายช่องโหว่ Coldcard: ใครสูญเสียบิตคอยน์ และใครบ้างที่มีความเสี่ยง

ข้อบกพร่องของเฟิร์มแวร์ Coldcard ทำให้ซีดของบิตคอยน์อ่อนแอลง ส่งผลให้มีความเสี่ยงต่อเงินสูงสุดถึง 70 ล้านดอลลาร์ และบังคับให้ผู้ใช้ต้องย้ายเงินทุน

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ