AktualnościKryptoHakerzy white hat przekierowali bitcoin z exploitu Coldcard do „funduszu odzyskowego”

Hakerzy white hat przekierowali bitcoin z exploitu Coldcard do „funduszu odzyskowego”

Autor: Decrypt·

Najważniejsze informacje

  • •Podmioty white hat przeniosły 52,37 BTC skradzione w eksploicie Coldcard na świeży adres oznaczony komunikatem OP_RETURN wskazującym na cryptorecoverytrust.com.
  • •Pojedyncza transakcja z 21 września skonsolidowała 40,71 BTC o wartości około 3,31 mln USD, obejmując 11 adresów w 20 wejściach i 480 wyjściach.
  • •Szef badań Galaxy, Alex Thorn, powiedział, że środki white hat stanowią około 2,8% całego exploita Coldcard, którego wartość w szczycie sięgnęła około 130 mln USD.
  • •Exploit wynikał z błędu kompilacji firmware z marca 2021 r. w urządzeniach Coldcard firmy Coinkite, który generował frazy seed o zbyt małej losowości, czyniąc klucze prywatne możliwymi do odgadnię i niemożliwymi do naprawienia poprzez aktualizację firmware.
  • •Komunikaty na łańcuchu nie ujawniły, jak będzie działać Crypto Recovery Trust ani jak poszkodowani mogą odzyskać swoje monety, a Coinkite wezwało narażonych użytkowników do migracji na nowo wygenerowane seedy.
Hakerzy white hat przekierowali bitcoin z exploitu Coldcard do „funduszu odzyskowego”

Część bitcoinów skradzionych w rozległym eksploicie na sprzętowe portfele Coldcard jest przenoszona w ramach akcji odzyskowej — podmioty white hat przesyłają środki do tego, co nazwały funduszem przeznaczonym do zwrotu monet poszkodowanym. Termin „white hat” to określenie powszechnie stosowane wobec hakerów, którzy odzyskują skompromitowane środki, zamiast je zatrzymywać.

Według monitoringu blockchain Galaxy Research 21 września w pojedynczej transakcji, która skonsolidowała monety powiązane z exploittem, przeniesiono 40,71 BTC o wartości około 3,31 mln USD. Transfer, obejmujący 11 adresów w 20 wejściach i 480 wyjściach, zawierał komunikat OP_RETURN — krótką notkę zaną w transakcji bitcoinowej — o treści "claims: cryptorecoverytrust.com." Ponieważ takie notki są zapisywane bezpośrednio na blockchainie, etykieta roszczenia jest publicznie widoczna dla każdego, kto analizuje transakcję. Galaxy przypisał te monety atakującym oznaczonym jako "Footprint AA" oraz przeskokowi z drugiej fali włamania.

W powiązanym poście szef badań Galaxy, Alex Thorn, powiedział, że szerszy transfer przeniósł 52,37 BTC, pochodzące z kilku klastrów atakujących, na świeży adres oznaczony tym samym Crypto Recovery Trust. Zaznaczył, że środki white hat stanowią około 2,8% całego exploita Coldcard — ułamek łupu, który w pozostałej części w dużej mierze pozostawał nieaktywny w portfelach atakujących, co oznacza, że zdecydowana większość skradzionych monet znajduje się na razie poza oznaczoną pulą.

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026

Ten ruch stanowi znaczący zwrot w jednej z największych w tym roku katastrof związanych z samodzielny przechowywaniem (self-custody). Exploit Coldcard wynikał z błędu kompilacji firmware z marca 2021 r. w urządzeniach Coldcard firmy Coinkite, który generował frazy seed o zdecydowanie zbyt małej losowości, czyniąc klucze prywatne możliwymi do odgadnięcia. Ponieważ wada była wpisana w sposób tworzenia każdego seeda, aktualizacja firmware nie mogła naprawić portfela wygenerowanego już na skompromitowanym urządzeniu — przypomnienie, że przy samodzielnym przechowyaniu awaria na etapie generowania klucza nie może zostać załatana po fakcie.

W szczycie wartość kradzieży wzrosła do około 130 mln USD rozłożonej na tysiące adresów, przy czym Galaxy śledził kolejne zamiatające transfery w miarę ich rozeganie się falami. Większość skradzionych bitcoinów przez tygodnie leżała nietknięta na adresach atakujących, co budziło spekulacje, czy kiedykolwiek zostanie przeniesiona.

Pojawienie się etykiety funduszu odzyskowego sugeruje, że przynajmniej część stron podejmuje próby sprowadzenia środków z powrotem do poszkodowanych. Jednak szczegóły dotyczące sposobu działania Crypto Recovery Trust — a także tego, jak właściciele mogą odzyskać swoje monety — nie zostały ujawnione w komunikatach na łańcuchu. Czy kolejne klastry atakujących zostaną ponownie oznaczone w ramach funduszu oraz czy procedury roszczeń zostaną opublikowane poza notkami na łańcuchu — to najbliższe kwestie, na które powinni zwracać uwagę użytkownicy objęci ryzykiem.

Coinkite wcześniej wezwało narażonych użytkowników do migracji na nowo wygenerowane seedy i wdrożyło nowe środki bezpieczeństwa po tym naruszeniu.