Bitcoin.com News
技术支持

白帽黑客挫败Coldcard攻击者,挽救了价值数百万美元的比特币

一群白帽黑客似乎做到了Coldcard漏洞受害者迫切需要的事情,在恶意攻击者盗走这笔资金之前,成功保住了52.37 BTC。 Galaxy Digital全公司研究主管亚历克斯·索恩(Alex Thorn)表示,这笔比特币占被盗资金的2.8%,目前已被合并到一个由Crypto Recovery Trust控制的地址中,这可能为资金回归原所有者铺平了道路。

分享
白帽黑客挫败Coldcard攻击者,挽救了价值数百万美元的比特币

关键要点:

  • 白帽黑客抢在Coldcard攻击者之前夺回了52.37 BTC,并将资金转移至一个恢复信托中。
  • Thorn 表示,Coldcard 第二波攻击中 40% 的资金被白帽黑客截获,以保护受害者的资金。
  • “加密资产恢复信托”目前面临的任务是将52.37 BTC归还给合法所有者。

今年夏天,当比特币开始从存在漏洞的钱包中消失时,Coldcard漏洞事件乍看之下似乎是一场彻头彻尾的灾难。攻击者发现某些Coldcard助记词可以在离线状态下被重建,一场争夺暴露在外的比特币的竞赛随即展开。但Thorn的调查揭示了这一事件中一个耐人寻味的转折。

其中一些清空钱包的人根本不是窃贼。他们是试图抢在窃贼之前夺回资金的白帽黑客,而至少52.37 BTC似乎在这场竞速中幸免于难。

Thorn 发现 52.37 BTC 正流向一个信托账户

“COLDCARD 白帽黑客将资金转移至信托账户,”Thorn 周二写道,随后详细阐述了他从链上观察到的情况。 据这位Galaxy研究员称,“由Wave 2、Footprints AA、AU、AX等来源的52.37 BTC”已在第967,948个区块中合并到一个新地址。

该交易甚至携带了一条 OP_RETURN 消息,内容为“claim:cryptorecoverytrust dot com”,这实际上在链上留下了一条路标,说明了被救出的比特币流向何处。Thorn 计算得出,这些被救出的币占“Coldcard 漏洞事件总损失的 2.8%”。 更重要的是,他的分析改变了围绕“Wave 2”的局面——自资金外流事件开始以来,研究人员一直追踪的几个交易组之一。

“我们现在知道,‘第二波’中约40%的交易实际上是由白帽黑客进行的清扫操作,目的是保护受害者的资金,”索恩解释道。他补充说,这些比特币“显然已被转移到一个由Crypto Recovery Trust控制的地址上”——该机构是怀俄明州设立的一家信托机构,旨在帮助合法的白帽黑客将追回的资产归还给受害者。

数字愈发诡异

这52.37 BTC——截至本文撰写时价值超过440万美元——可能并非全部赃款。Thorn注意到同一笔交易中还有3.0134 BTC流入Crypto Recovery Trust的地址,但他对将这部分计入总数持谨慎态度。

“我们之前从未见过这些币,”他在X平台的帖子中写道,并补充说这些“据推测”是白帽黑客追回的额外Coldcard资金,尽管他的团队尚无法确认其来源。

这种谨慎态度至关重要,因为索恩正试图还原一起涉及金额远超此数的攻击事件。他统计的第1、2、3波资金,加上信托基金,共计1,393 BTC,占已公布的Coldcard遭攻击总金额的76.1%。 仅第一波就有1,082.57 BTC尚未动用。第三波中有116.98 BTC尚未动用,而97.09 BTC则被用于CoinJoin混币或通过Thorchain转至以太坊,随后攻击者利用Tornado Cash对以太币进行了混币处理。 相比之下,AX、AA和AU这三个交易痕迹目前被视为“100%白帽”。

其余的比特币情况如何?

谜团尚未完全解开。Thorn表示,研究人员仍不清楚第二波资金中剩余的60%究竟是被恶意攻击者拿走,还是被另一组白帽黑客获取。他能确定的是,这两部分资金似乎涉及不同的操作者。 Thorn 还与第二波事件中涉及的 Coldcard 受害者进行了单独沟通,这进一步强化了这些交易与更广泛的 Coldcard 事件之间的关联。 “我们尚不清楚第二波事件中被转移的其余 60% 资金是否也属于白帽人士,”Thorn 写道。 他表示,无论是否为白帽黑客,剩余的比特币似乎是由“与最终将比特币转入Crypto Recovery Trust的那个团体不同的操作者(或多个操作者)”处理的。换言之,调查人员现在可以解释最初看似被盗比特币中的很大一部分,但另一大笔资金的去向仍是个谜。

证明比特币的真正所有者

追回这些比特币又引发了另一个问题:当受害者和攻击者都可能持有能够访问该钱包的凭证时,信托机构如何确定比特币的实际所有者?当一位X用户向索恩提出这个问题时,他表示可以综合多条证据,而不是依赖于某一项决定性的测试。

“有几种方法可以做到,”Thorn 回答道,并指出“多项证据可形成压倒性优势”。 他列举的证据包括:显示谁最先生成种子短语的设备取证数据;交易所的“了解你的客户”(KYC)记录,显示有资金提现至一个随后被清空的地址;受害者此前向他提供的 xpub 或 zpub 扩展公钥;以及一份早期的 FBI 报告。

Crypto Recovery Trust 还允许 Coldcard 受害者搜索自己的地址,以确定他们的比特币是否在白帽黑客救回的资金之中。

引发这场追踪竞赛的Coldcard漏洞

索恩侦查工作的背后,是一个削弱了钱包种子生成安全性的Coldcard固件漏洞,该漏洞使攻击者能够远程重建种子。自7月30日起,该漏洞最终影响了超过8,600个地址和约1,779 BTC。

Thorn的最新发现增添了新的转折。实际上,白帽黑客也发现了这些存在漏洞的比特币,抢在攻击者之前追回了52.37 BTC,并将其移交至保护性托管。如今的挑战在于证明所有权,并将比特币归还给合法所有者。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。