Схоже, група «білих капелюхів» здійснила те, чого так гостро потребували жертви уразливості Coldcard, — встигла вилучити 52,37 BTC, перш ніж зловмисники змогли їх викрасти. Керівник відділу досліджень компанії Galaxy Digital Алекс Торн зазначає, що ці біткойни, які становлять 2,8% від загальної суми вкрадених коштів, наразі об'єднані на адресі, що контролюється Crypto Recovery Trust, що потенційно відкриває шлях до їх повернення справжнім власникам.
«Білі капелюхи» перемогли зловмисників із Coldcard, врятувавши мільйони доларів у біткойнах

Основні висновки
- «Білі хакери» випередили зловмисників, що атакували Coldcard, і вилучили 52,37 BTC, перевівши кошти до трасту з відновлення активів.
- Торн зазначає, що 40 % коштів із «Хвилі 2» Coldcard було вилучено «білими хакерами» з метою захисту коштів жертв.
- Тепер перед Crypto Recovery Trust стоїть завдання повернути 52,37 BTC законним власникам.
Експлойт Coldcard здавався справжньою катастрофою, коли цього літа з вразливих гаманців почали зникати біткойни. Зловмисники виявили, що деякі насіння Coldcard можна відтворити в автономному режимі, і раптом розпочалася гонка за вразливими монетами. Але розслідування Торна виявило цікавий поворот у цій історії.
Деякі з тих, хто «зачищав» ці гаманці, зовсім не були злодіями. Це були «білі» хакери, які намагалися випередити злодіїв у боротьбі за гроші, і, судячи з усього, щонайменше 52,37 BTC вціліли в цій гонці.
Торн виявив 52,37 BTC, що прямують до трасту
«COLDCARD WHITE HAT ПЕРЕКАЗУЄ КОШТИ У ТРАСТ», — написав Торн у вівторок, перш ніж розповісти про те, що він виявив у блокчейні. За словами дослідника з Galaxy, «52,37 BTC, що складаються з монет із Wave 2, Footprints AA, AU, AX», були об’єднані на нову адресу в блоці № 967 948.
Транзакція навіть містила повідомлення OP_RETURN із текстом «claim:cryptorecoverytrust dot com», фактично залишивши в ланцюжку блоків вказівник, що пояснює, куди поділися врятовані біткойни. Торн підрахував, що ці врятовані монети становлять «2,8 % від суми, викраденої через уразливість Coldcard». Що ще важливіше, його аналіз змінює уявлення про Wave 2 — одну з кількох груп транзакцій, за якими дослідники стежили з моменту початку витоків.
«Тепер ми знаємо, що приблизно 40 % транзакцій Wave 2 насправді були діями «білих хакерів», які вилучали монети з метою захисту коштів жертв», — пояснив Торн. Ці монети, додав він, «тепер, судячи з усього, були передані на адресу, контрольовану Crypto Recovery Trust» — трастом у штаті Вайомінг, створеним для того, щоб допомогти законним «білим хакерам» повернути відновлені активи жертвам.
Цифри стають ще дивнішими
52,37 BTC — на момент написання цієї статті це понад 4,4 млн доларів — можуть бути не всією сумою. Торн помітив, що в тій самій транзакції на адресу Crypto Recovery Trust надійшло ще 3,0134 BTC, але він навмисно обережно ставиться до їхнього врахування.
«Ми раніше не бачили цих монет», — написав він у своєму дописі в X, додавши, що це «ймовірно» додаткові кошти з Coldcard, відновлені «білими хакер», хоча його команда поки що не може підтвердити їхнє походження.
Ця обережність має значення, оскільки Торн намагається реконструювати експлойт, пов’язаний із значно більшою сумою грошей. Його підрахунок хвиль 1, 2 та 3 разом із коштами трасту охоплює 1 393 BTC, або 76,1 % від опублікованої загальної суми, викраденої з Coldcard. Лише у хвилі 1 залишається недоторканою сума в 1 082,57 BTC. У хвилі 3 недоторканою залишається 116,98 BTC, тоді як 97,09 BTC було об’єднано за допомогою CoinJoin або перенаправлено через Thorchain на Ethereum, після чого зловмисники використали Tornado Cash для змішування ефіру. Натомість сліди AX, AA та AU наразі вважаються «на 100 % білими».
А що з рештою біткойнів?
Загадка ще не повністю розгадана. Торн зазначив, що дослідники досі не знають, чи решту 60% коштів з хвилі 2 викрали зловмисні хакери, чи інша група «білих хакерів». Він може лише сказати, що ці дві частини, судячи з усього, пов’язані з різними операторами. Торн також поспілкувався з окремими жертвами Coldcard, які фігурують в обох частинах Wave 2, що підкріплює зв’язок між цими транзакціями та ширшим інцидентом із Coldcard.
«Ми не знаємо, чи решта 60% коштів, викрадених у рамках Wave 2, також належать «білим хакерам», — написав Торн. Він зазначив, що, незалежно від того, «білі хакери» це чи ні, рештою монет, судячи з усього, оперував «інший оператор (або оператори)», відмінний від групи, чиї біткоїни зрештою потрапили до Crypto Recovery Trust. Іншими словами, слідчі тепер можуть пояснити значну частину того, що спочатку виглядало як вкрадені біткоїни, але походження іншої значної суми залишається загадкою.
Доведення того, кому насправді належали біткойни
Повернення монет створює ще одну проблему: як траст може визначити, кому вони насправді належали, якщо і жертва, і зловмисник можуть мати облікові дані, що дають доступ до гаманця? Коли користувач X поставив це запитання Торну, той відповів, що існує кілька доказів, які можна поєднати, замість того щоб покладатися на один вирішальний тест.
«Це можна зробити кількома способами», — відповів Торн, натякнувши, що «кілька доказів дають перевагу». Серед доказів, які він перелічив, були результати криміналістичної експертизи пристрою, що показують, хто першим створив посівне речення; записи бірж у рамках процедури «знай свого клієнта», що свідчать про виведення коштів на адресу, з якої згодом були вилучені всі кошти; раніше надані йому жертвами розширені публічні ключі xpub або zpub; а також ранній звіт ФБР.
Crypto Recovery Trust також дозволяє жертвам Coldcard перевірити свої адреси, щоб визначити, чи можуть їхні біткоїни бути серед коштів, врятованих «білими хакерами».
Помилка Coldcard, яка розпочала гонку
За детективною роботою Торна стоїть помилка в прошивці Coldcard, яка послабила процес генерації насіння гаманця, дозволивши зловмисникам віддалено відтворити насіння. Починаючи з 30 липня, ця уразливість в підсумку зачепила понад 8 600 адрес і приблизно 1 779 BTC.
Останнє відкриття Торна додає несподіваного повороту. По суті, «білі хакери» також виявили вразливі монети, випередивши зловмисників у заволодінні 52,37 BTC та перемістивши їх під захисний контроль. Тепер завдання полягає в тому, щоб довести право власності та повернути біткойни законним власникам.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.












