Białe kapelusze przenoszą 52,37 BTC z exploitu Coldcard do funduszu powierniczego
Najważniejsze informacje
- •Badacze z grupy white hat przenieśli 52,37 BTC związane z exploitem Coldcard do funduszu powierniczego, a transakcję potwierdzono w bloku Bitcoin 967 948.
- •Lipcowy incydent Coldcard wykorzystywał słabą losowość generowania seedów portfeli, co pozwoliło atakującym odtworzyć niektóre seedy i opróżnić narażone salda.
- •Kwota pochodzi ze środków fali Wave 2 oraz klastrów adresów Footprints AA, AU i AX i stanowi około 2,8% wszystkich środków śledzonych w związku z exploitem.
- •Dodatkowe 3,0134 BTC trafiło na adres odzyskiwania bez wcześniejszej historii śledzenia, a jego pochodzenie pozostaje niepotwierdzone.
- •Poszkodow użytkownicy nie mogą natychmiast uzyskać odszkodowań — fundusz musi najpierw zweryfikować kwalifikujące się adresy i zdecydować, jak zostaną rozdzielone odzyskane Bitcoiny.

Badacze z grupy white hat przenieśli 52,37 BTC powiązane z exploitem na portfele Coldcard do funduszu powierniczego, w celu zabezpieczenia środków, zanim odbiorą je atakujący. Transakcja została potwierdzona w bloku Bitcoin 967 948.
Ten transfer to najnowszy krok w trwającym wysiłku zabezpieczenia środków związanych z lipcowym incydentem Coldcard. Exploit dotknął portfele, których generowanie seeda opierało się na słabszej losowości — ta słabość pozwoliła atakującym odtworzyć niektóre seedy portfeli i opróżnić narażone salda.
Świeżo zabezpieczone 52,37 BTC łączy środki z fali Wave 2 oraz z klastrów adresów oznaczonych jako Footprints AA, AU i AX. Te etykiety odzwierciedlają powszechną technikę badań on-chain, w ramach której powiązane adresy grupuje się w nazwane klastry, aby można było śledzić przepływ środków w publicznym rejestrze. Kwota stanowi około 2,8% wszystkich środków śledzonych w związku z exploitem.
Śledzenie odzyskanego Bitcoina
Adres odbiorczy zawierał komunikat OP_RETURN kierujący poszkodowanych użytkowników do funduszu powierniczego. OP_RETURN to typ wyjścia transakcji Bitcoin, który pozwala osadzić krótki tekst widoczny dla każdego analizującego łańcuch — w ten sposób instrukcje funduszu stały się widoczne dla poszkodowanych. Struktura ta na celu odseparowanie odzyskanych aktywów na czas weryfikacji roszczeń do własności.
Badacze zaobserwowali również dodatkową aktywność wokół tego samego adresu odzyskiwania. Kolejne 3,0134 BTC trafiło na adres bez wcześniejszej historii śledzenia. Analitycy opisali te monety jako potencjalnie związane z akcją odzyskiwania Coldcard, choć ich pochodzenie pozostaje niepotwierdzone. Ta niepewność przypomina, że publiczny rejestr pokazuje, gdzie przemieszczają się monety, ale nie kto je przeniósł — a przypisanie autorstwa zazwyczaj opiera się na tym samym rodzaju dowodów klastrowania, na którym opierają się etykiety Footprints.
Około 40% śledzonych środków fali Wave 2 uznano obecnie za działania white hat. To rozróżnienie ma znaczenie, ponieważ badacze przenieśli te monety, aby je chronić, a nie ukraść — pozostała część środków Wave 2 nie została jeszcze zaklasyfikowana.
Pytania o dystrybucję pozostają otwarte
Odzyskanie środków nie oznacza automatycznie, że poszkodowani użytkownicy natychmiast otrzymają swoje Bitcoiny. Fundusz musi najpierw ustalić, które adresy kwalifikują się do odszkodowania, i określić, jak rozdzielone zostaną odzyskane środki.
Incydent podkreśla również utrzymujące się ryzyko dla portfeli utworzonych z użyciem podatnych procesów generowania seeda. Aktualizacja firmware może usunąć leżącą u podstaw wadę oprogramowania, ale nie może wstecznie zmienić seeda wygenerowanego już ze słabą losowością.
52,37 BTC objęte funduszem stanowi zatem konkretną pulę środków na ewentualne odszkodowania, podczas gdy kwestie weryfikacji, własności i ostatecznej dystrybucji pozostają kluczowe dla procesu odzyskiwania. Od tego, jak potoczą się kolejne etapy — w tym dalsza identyfikacja aktywności fali Wave 2 i wyjaśnienie nieprzypisanych 3,0134 BTC — zależeć będzie, co poszkodowani użytkownicy ostatecznie odzyskają.