白帽子击败了 Coldcard 攻击者,拯救了数百万美元的比特币
核心要点
- 关键要点 白帽子击败 Coldcard 攻击者,获得 52.37 BTC,并将资金转移到恢复信托中。
- Thorn 指出 52.37 BTC 将走向信托 “冷卡白帽将资金转移到信任上,”索恩周二写道,然后列出了他在链上发现的情况。
- Crypto Recovery Trust 还允许 Coldcard 受害

关键要点 白帽子击败 Coldcard 攻击者,获得 52.37 BTC,并将资金转移到恢复信托中。
索恩表示,Coldcard 第 2 波浪潮中 40% 的资金被保护受害者资金的白帽分子洗劫一空。
Crypto Recovery Trust 现在面临着将 52.37 BTC 返还给合法所有者的任务。
今年夏天,当比特币开始从脆弱的钱包中消失时,Coldcard 漏洞看起来像是一场直接的灾难。攻击者发现一些 Coldcard 种子可以离线重建,于是争夺暴露代币的竞赛突然开始了。但索恩的调查发现了这个故事中一个令人着迷的问题。
有些偷钱包的人根本不是小偷。他们是白帽黑客,试图击败窃贼以获取金钱,至少 52.37 BTC 似乎在这场竞赛中幸存下来。
Thorn 指出 52.37 BTC 将走向信托
“冷卡白帽将资金转移到信任上,”索恩周二写道,然后列出了他在链上发现的情况。据 Galaxy 研究人员称,“52.37 BTC 由来自 Wave 2、足迹 AA、AU、AX 的代币组成”被合并到区块 967,948 的新地址中。
该交易甚至带有一条 OP_RETURN 消息,上面写着“claim:cryptorecoverytrust dot com”,有效地留下了一个链上路标,解释了获救的比特币去了哪里。 Thorn 计算出,这些获救的代币相当于“Coldcard 漏洞的 2.8%”。更重要的是,他的分析改变了围绕 Wave 2 的情况,Wave 2 是研究人员自资金流失开始以来一直在跟踪的几组交易之一。
“我们现在知道,第 2 波浪潮中约 40% 的事件实际上是白帽子扫荡币以保护受害者资金,”索恩解释道。他补充说,这些代币“现在显然已被运送到由加密货币恢复信托公司控制的地址”,这是怀俄明州的一家信托公司,旨在帮助合法的白帽子将追回的资产返还给受害者。
数字变得陌生
截至本文撰写时,52.37 BTC 的价值超过 440 万美元,可能还不是全部。 Thorn 注意到在同一笔交易中又有 3.0134 BTC 进入加密恢复信托地址,但他在计数时刻意谨慎。
“我们以前没有见过这些硬币,”他在他的 X 帖子中写道,并补充说,它们“大概”是白帽子回收的额外 Coldcard 资金,尽管他的团队尚未确认其来源。
这种谨慎很重要,因为索恩正试图重建涉及更多资金的漏洞。他对第 1 波、第 2 波和第 3 波的核算以及信托基金涵盖了 1,393 BTC,占已公布的 Coldcard 开发总量的 76.1%。仅第一波未触及 1,082.57 BTC。 Wave 3 有 116.98 BTC 未受影响,而 97.09 BTC 通过 Thorchain 被混币或路由到以太坊,然后攻击者使用 Tornado Cash 来混合以太币。相比之下,足迹 AX、AA 和 AU 现在被认为是“100% 白帽”。
剩下的比特币呢?
这个谜团还没有完全解开。 Thorn 表示,研究人员仍然不知道 Wave 2 剩余 60% 的资金是否被恶意攻击者或另一群白帽子拿走了。他可以说的是,这两部分似乎涉及不同的运营商。索恩还与第二波两部分中的个别 Coldcard 受害者进行了交谈,加强了这些交易与更广泛的 Coldcard 事件之间的联系。
“我们不知道第二波中另外 60% 的资金是否也是白帽子,”索恩写道。他表示,无论是否是白帽子,剩余的代币似乎是由“一个或多个不同的运营商”处理的,该运营商的比特币最终到达了加密恢复信托公司。换句话说,调查人员现在可以解释大部分最初看起来像是被盗的比特币,但还有大量的比特币仍然是人们的猜测。
证明谁真正拥有比特币
恢复硬币会产生另一个问题:当受害者和攻击者都可能拥有能够访问钱包的凭据时,信托如何确定谁真正拥有它们?当一位 X 用户向 Thorn 提出这个问题时,他说有几项证据可以结合起来,而不是依赖于一项明确的测试。
“可以通过几种方法来做到这一点,”索恩回答道,并建议“几种方法可以产生优势。”他列出的证据包括设备取证,显示谁首先创建了种子,交换了解你的客户记录,显示提款到随后被耗尽的地址,受害者之前向他提供了 xpub 或 zpub 扩展公钥,以及早期的 FBI 报告。
Crypto Recovery Trust 还允许 Coldcard 受害者搜索他们的地址,以确定他们的比特币是否可能属于白帽子拯救的资金之列。
引发比赛的 Coldcard Bug
Thorn 的侦探工作背后是 Coldcard 固件错误,该错误削弱了钱包种子的生成,使攻击者能够远程重建种子。从 7 月 30 日开始,该漏洞最终影响了超过 8,600 个地址和大约 1,779 BTC。
索恩的最新发现增加了一个转折。基本上,白帽子也发现了易受攻击的代币,击败了攻击者,获得了 52.37 BTC,并将其转移到保护性监管之下。现在的挑战是证明所有权并将比特币返还给合法所有者。
