Bitcoin.com News
Được cung cấp bởi

Những người “mũ trắng” đã đánh bại những kẻ tấn công bằng Coldcard, cứu được hàng triệu đô la Bitcoin

Một nhóm “mũ trắng” dường như đã thực hiện được điều mà các nạn nhân của lỗ hổng Coldcard đang rất cần, đó là thu hồi thành công 52,37 BTC trước khi những kẻ tấn công độc hại kịp đánh cắp số tiền này. Ông Alex Thorn, Trưởng bộ phận Nghiên cứu Toàn cầu của Galaxy Digital, cho biết số bitcoin này, chiếm 2,8% tổng số tiền bị khai thác, hiện đã được chuyển vào một địa chỉ do Crypto Recovery Trust kiểm soát, mở ra khả năng giúp số tiền này trở về tay các chủ sở hữu ban đầu.

TÁC GIẢ
CHIA SẺ
Những người “mũ trắng” đã đánh bại những kẻ tấn công bằng Coldcard, cứu được hàng triệu đô la Bitcoin

Điểm chính

  • Các chuyên gia bảo mật đã đánh bại những kẻ tấn công Coldcard để giành lại 52,37 BTC và chuyển số tiền này vào quỹ phục hồi.
  • Thorn cho biết 40% số tiền từ đợt tấn công Wave 2 của Coldcard đã được các chuyên gia an ninh mạng thu hồi để bảo vệ tài sản của nạn nhân.
  • Quỹ Crypto Recovery Trust hiện phải đối mặt với nhiệm vụ trả lại 52,37 BTC cho các chủ sở hữu hợp pháp.

Vụ tấn công Coldcard ban đầu trông giống như một thảm họa đơn thuần khi bitcoin bắt đầu biến mất khỏi các ví dễ bị tấn công vào mùa hè này. Những kẻ tấn công đã phát hiện ra rằng một số cụm từ khôi phục (seed) của Coldcard có thể được tái tạo ngoại tuyến, và cuộc đua giành giật các đồng coin bị lộ đã bùng nổ. Tuy nhiên, cuộc điều tra của Thorn đã hé lộ một chi tiết thú vị trong câu chuyện này.

Một số người thu hồi tiền từ các ví đó hoàn toàn không phải là kẻ trộm. Họ là các hacker mũ trắng đang cố gắng giành tiền trước những kẻ trộm, và ít nhất 52,37 BTC dường như đã sống sót sau cuộc đua đó.

Thorn phát hiện 52,37 BTC đang được chuyển đến một quỹ tín thác

“NHÓM HACKER MŨ TRẮNG CỦA COLDCARD CHUYỂN TIỀN VÀO QUỸ TIN CẬY,” Thorn viết vào thứ Ba, trước khi trình bày những gì anh đã phát hiện trên chuỗi khối. Theo nhà nghiên cứu của Galaxy, “52,37 BTC bao gồm các đồng coin từ Wave 2, Footprints AA, AU, AX” đã được gộp vào một địa chỉ mới tại khối 967.948.

Giao dịch này thậm chí còn kèm theo một thông điệp OP_RETURN với nội dung “claim:cryptorecoverytrust dot com,” thực chất là một dấu hiệu trên chuỗi khối giải thích nơi số Bitcoin được cứu đã đi về đâu. Thorn tính toán rằng số coin được cứu này tương đương với “2,8% của vụ khai thác Coldcard.” Quan trọng hơn, phân tích của ông đã thay đổi bức tranh tổng thể về Wave 2, một trong số các nhóm giao dịch mà các nhà nghiên cứu đã theo dõi kể từ khi các vụ rút tiền bắt đầu.

“Giờ đây, chúng tôi biết rằng khoảng 40% của Wave 2 thực chất là các chuyên gia an ninh mạng (white hats) đang thu gom các đồng coin để bảo vệ tiền của nạn nhân,” Thorn giải thích. Ông bổ sung rằng những đồng coin đó “hiện dường như đã được chuyển đến một địa chỉ do Crypto Recovery Trust kiểm soát,” một quỹ tín thác tại Wyoming được thành lập để giúp các chuyên gia an ninh mạng hợp pháp trả lại tài sản đã thu hồi cho các nạn nhân.

Các con số ngày càng kỳ lạ

Số 52,37 BTC — trị giá hơn 4,4 triệu USD tại thời điểm viết bài — có thể không phải là toàn bộ số tiền bị đánh cắp. Thorn phát hiện thêm 3,0134 BTC được chuyển vào địa chỉ của Crypto Recovery Trust trong cùng một giao dịch, nhưng ông đang thận trọng khi tính toán số tiền này.

“Chúng tôi chưa từng thấy những đồng coin này trước đây,” anh viết trong chuỗi bài đăng trên X của mình, đồng thời cho biết chúng “có lẽ” là số tiền bổ sung từ Coldcard được các chuyên gia an ninh mạng (white hats) thu hồi, mặc dù nhóm của anh vẫn chưa thể xác nhận nguồn gốc của chúng.

Sự thận trọng này rất quan trọng vì Thorn đang cố gắng tái hiện một vụ khai thác liên quan đến số tiền lớn hơn nhiều. Báo cáo của anh về các đợt Waves 1, 2 và 3, cùng với các quỹ ủy thác, bao gồm tổng cộng 1.393 BTC, tương đương 76,1% tổng số BTC bị khai thác từ Coldcard đã được công bố. Riêng Waves 1 vẫn chưa bị động đến với số lượng 1.082,57 BTC. Waves 3 có 116,98 BTC chưa bị động đến, trong khi 97,09 BTC đã được kết hợp (coinjoin) hoặc chuyển qua Thorchain sang Ethereum, và sau đó những kẻ tấn công đã sử dụng Tornado Cash để trộn lẫn số ether này. Ngược lại, các dấu vết AX, AA và AU hiện được coi là “100% mũ trắng”.

Còn phần Bitcoin còn lại thì sao?

Bí ẩn vẫn chưa được giải quyết hoàn toàn. Thorn cho biết các nhà nghiên cứu vẫn chưa biết liệu 60% còn lại của số tiền trong Wave 2 có bị các kẻ tấn công độc hại chiếm đoạt hay do một nhóm “mũ trắng” khác thực hiện. Điều anh có thể khẳng định là hai phần này dường như liên quan đến các nhóm vận hành khác nhau. Thorn cũng đã trao đổi với các nạn nhân của vụ Coldcard có liên quan đến cả hai phần của Wave 2, củng cố mối liên hệ giữa các giao dịch đó và vụ việc Coldcard nói chung.

“Chúng tôi không biết liệu 60% số tiền còn lại trong Wave 2 có phải là từ các ‘white hat’ hay không,” Thorn viết. Ông cho biết, dù là hacker mũ trắng hay không, số coin còn lại dường như đã được xử lý bởi “một hoặc nhiều tác nhân khác” so với nhóm mà bitcoin của họ cuối cùng đã đến tay Crypto Recovery Trust. Nói cách khác, các nhà điều tra hiện đã có thể giải thích được một phần lớn số bitcoin ban đầu trông giống như bị đánh cắp, nhưng một lượng đáng kể khác vẫn còn là ẩn số.

Chứng minh ai thực sự sở hữu số Bitcoin đó

Việc thu hồi các đồng coin này lại nảy sinh một vấn đề khác: Làm thế nào để một quỹ tín thác xác định ai thực sự sở hữu chúng khi cả nạn nhân và kẻ tấn công đều có thể sở hữu thông tin đăng nhập để truy cập ví? Khi một người dùng X đặt câu hỏi đó cho Thorn, ông cho biết có một số bằng chứng có thể được kết hợp thay vì chỉ dựa vào một phương pháp kiểm tra duy nhất.

“Có thể làm theo một vài cách,” Thorn trả lời, đồng thời gợi ý rằng “nhiều bằng chứng sẽ tạo nên sự áp đảo.” Trong số các bằng chứng mà ông liệt kê có kết quả giám định thiết bị cho thấy ai là người tạo ra seed đầu tiên, hồ sơ xác minh khách hàng (KYC) của sàn giao dịch cho thấy các giao dịch rút tiền đến một địa chỉ sau đó đã bị rút cạn, việc nạn nhân trước đó đã cung cấp cho ông khóa công khai mở rộng (xpub hoặc zpub), và một báo cáo ban đầu của FBI.

Crypto Recovery Trust cũng cho phép các nạn nhân của Coldcard tìm kiếm địa chỉ của họ để xác định liệu bitcoin của họ có nằm trong số các khoản tiền được các “white hats” cứu vớt hay không.

Lỗi Coldcard Khởi Đầu Cuộc Đua

Đằng sau công tác điều tra của Thorn là một lỗ hổng trong phần mềm Coldcard đã làm suy yếu quá trình tạo hạt giống ví, cho phép kẻ tấn công tái tạo hạt giống từ xa. Kể từ ngày 30 tháng 7, lỗ hổng này cuối cùng đã ảnh hưởng đến hơn 8.600 địa chỉ và khoảng 1.779 BTC.

Phát hiện mới nhất của Thorn mang đến một diễn biến bất ngờ. Về cơ bản, các chuyên gia an ninh mạng cũng đã phát hiện ra các đồng coin dễ bị tấn công, giành trước các kẻ tấn công 52,37 BTC và chuyển số tiền này vào nơi lưu giữ an toàn. Giờ đây, thách thức là chứng minh quyền sở hữu và trả lại bitcoin cho chủ sở hữu hợp pháp.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.