新聞加密貨幣白帽駭客將 Coldcard 漏洞事件比特币轉入「復原信託」

白帽駭客將 Coldcard 漏洞事件比特币轉入「復原信託」

作者: Decrypt·

重點速覽

  • •白帽駭客將 Coldcard 漏洞事件中被竊的 52.37 枚 BTC 轉入一個新地址,該地址帶有指向 cryptorecoverytrust.com 的 OP_RETURN 訊息。
  • •9 月 21 日的一筆交易歸集了 40.71 枚 BTC(約 331 萬美元),涵蓋 11 個地址、20 筆輸入與 480 筆輸出。
  • •Galaxy 研究主管 Alex Thorn 表示,這些白帽資金約佔 Coldcard 漏洞事件總額的 2.8%,該事件峰值規模約 1.3 億美元。
  • •此次漏洞源於 2021 年 3 月 Coinkite 的 Coldcard 裝置上的韌體建置錯誤,產生的助記詞隨機性不足,導致私鑰可能被猜出,且無法透過韌體更新修復。
  • •鏈上訊息並未說明 Crypto Recovery Trust 將如何運作或受害者如何申領代幣,而 Coinkite 已敦促受影響用戶遷移至新產生的助記詞。
白帽駭客將 Coldcard 漏洞事件比特币轉入「復原信託」

Coldcard 硬體錢包大規模漏洞事件中被竊的部分比特币,正被轉向一項復原工作,白帽駭客將資金轉入一個他們標記為用於返還代幣的信託——「白帽」通常指取回遭竊資金而非據為己有的駭客。

根據 Galaxy Research 的區塊鏈監測,9 月 21 日有 40.71 枚 BTC(約價值 331 萬美元)在一筆交易中完成歸集,這些代幣均與該漏洞事件相關。這筆轉帳涵蓋 11 個地址、20 筆輸入與 480 筆輸出,並附帶一條 OP_RETURN 訊息——嵌入比特币交易中的小段備註——內容為「claims: cryptorecoverytrust.com」。由於此類備註直接記錄在區塊鏈上,任何檢視該交易的人都能公開看到這一申領標記。Galaxy 將這些代幣歸因於其標記為「Footprint AA」的攻擊者,以及該攻擊事件的第二波轉移。

在相關貼文中,Galaxy 研究主管 Alex Thorn 表示,更大規模的一次掃轉將來自多個攻擊者錢包群的 52.37 枚 BTC 轉入一個標記為同一 Crypto Recovery Trust 的新地址。他指出,這些白帽資金約佔 Coldcard 漏洞事件總額的 2.8%——只是贓款中的一小部分,其餘大部分仍閒置在攻擊者錢包中,絕大多數被竊代幣目前仍不在這一標記池內。

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 6

這一動向標誌著今年最大規模的自託管災難之一出現了值得注意的轉折。Coldcard 漏洞源於 2021 年 3 月 Coinkite 的 Coldcard 裝置上的韌體建置錯誤,該錯誤產生的助記詞隨機性嚴重不足,使私鑰可能被猜出。由於缺陷深植於助記詞的產生方式,更新韌體無法修復已在受影響裝置上產生的錢包——這提醒人們,在自託管中,金鑰產生階段的失誤無法事後修補。

在峰值時,這起竊案規模成長至約 1.3 億美元,遍及數千個地址,Galaxy 持續追蹤這些以波次展開的掃轉。大部分被竊比特币數週來一直靜置在攻擊者地址中,引發外界對其是否會有任何變動的猜測。

「復原信託」標記的出現,顯示至少有部分參與者正試圖將資金引導回受害者手中。不過,鏈上訊息並未詳細說明 Crypto Recovery Trust 將如何運作,以及持有者該如何申領代幣。是否會有更多攻擊者錢包群被重新標記納入信託,以及申領程序是否會在鏈上備註之外另行公布,是受影響用戶目前應關注的重點。

Coinkite 此前已敦促受影響用戶遷移至新產生的助記詞,並在事件後推出新的安全措施。