Atak na Coldcard: część bitcoinów trafiła do adresu „Recovery Trust”


Atak na Coldcard doprowadził do przemieszczenia części bitcoinów powiązanych z exploitem do nowego adresu, oznaczonego przez analityków jako „Crypto Recovery Trust”. Według informacji przypisywanych Galaxy Research środki zostały skonsolidowane przez tak zwanych białych hakerów, czyli osoby, które deklarują działanie w celu ograniczenia szkód i odzyskania aktywów.
Najważniejsze zastrzeżenie jest takie, że dostępne informacje nie opisują całej historii incydentu. Nie znamy na ich podstawie dokładnego mechanizmu wykorzystania luki, tożsamości osób kontrolujących nowy adres ani prawnego statusu „Recovery Trust”. Wiadomo natomiast, że przeniesiona część stanowiła tylko 2,8 proc. całkowitej puli powiązanej z exploitem.
Atak na Coldcard i ruch środków w sieci Bitcoin
Coldcard to sprzętowy portfel przeznaczony do przechowywania kluczy prywatnych Bitcoina. Tego typu urządzenia mają ograniczać ryzyko kradzieży kluczy przez złośliwe oprogramowanie działające na komputerze lub telefonie. Sprzętowy portfel nie eliminuje jednak wszystkich zagrożeń. Problem może dotyczyć między innymi oprogramowania urządzenia, procesu aktualizacji, aplikacji towarzyszącej, błędów użytkownika albo infrastruktury dostawcy.
W przypadku opisywanego incydentu punktem obserwacji są przede wszystkim transakcje on-chain. Blockchain Bitcoina jest publicznym rejestrem, dlatego analitycy mogą śledzić przepływ monet między adresami. Nie oznacza to jednak, że automatycznie znają właściciela adresu. Etykieta przypisana portfelowi przez firmę analityczną jest hipotezą opartą na wzorcach transakcji i dostępnych danych, a nie urzędowym potwierdzeniem tożsamości.
Galaxy Research miało wskazać, że białe kapelusze połączyły środki powiązane z exploitem w świeżym adresie opisanym jako „Crypto Recovery Trust”. Konsolidacja oznacza po prostu zebranie monet z wielu adresów w jednym miejscu. Taki ruch może ułatwiać późniejsze rozliczenie, zamrożenie środków na scentralizowanej giełdzie albo ich zwrot prawowitym właścicielom. Sam transfer nie jest jednak dowodem, że odzyskanie pieniędzy zakończyło się sukcesem.
Co oznacza udział wynoszący 2,8 proc.?
Informacja o 2,8 proc. jest kluczowa, bo pokazuje skalę ograniczenia szkód. Nawet jeśli przeniesione monety rzeczywiście znajdują się pod kontrolą podmiotów działających w dobrej wierze, zdecydowana większość środków powiązanych z exploitem pozostaje poza tym konkretnym adresem lub wymaga dalszego śledzenia.
Nie należy więc interpretować etykiety „Recovery Trust” jako informacji o pełnym odzyskaniu aktywów. Na tym etapie bezpieczniej mówić o próbie zabezpieczenia części środków. W praktyce dalszy los bitcoinów może zależeć od tego, czy kontrolujący adres będą w stanie udowodnić źródło funduszy, skontaktować się z poszkodowanymi i przeprowadzić zwroty w sposób zgodny z prawem.
Warto też rozróżnić trzy pojęcia, które w relacjach o incydentach kryptowalutowych bywają mieszane:

- oznaczenie adresu – analityczna etykieta wskazująca prawdopodobne powiązanie z określonym zdarzeniem;
- zabezpieczenie środków – przeniesienie ich do portfela, który ma ograniczyć ryzyko dalszego transferu;
- odzyskanie środków – faktyczny zwrot bitcoinów uprawnionym osobom, zwykle wymagający dodatkowych ustaleń technicznych i prawnych.
Białe kapelusze nie działają poza prawem
Określenie „white hat” pochodzi z języka cyberbezpieczeństwa. Oznacza hakerów etycznych lub badaczy, którzy wykrywają luki i próbują zapobiec ich wykorzystaniu. W świecie kryptowalut granica między pomocą a nieuprawnionym przejęciem kontroli może być jednak szczególnie cienka. Dostęp do cudzych środków, nawet z zamiarem ich ochrony, nie daje automatycznie prawa do ich przenoszenia.
Dlatego ważne są przejrzyste procedury: dokumentowanie transakcji, współpraca z poszkodowanymi, giełdami i organami ścigania oraz jasne zasady zwrotu. Bez takich elementów nowy adres może być postrzegany zarówno jako sejf tymczasowy, jak i kolejny etap przepływu skradzionych monet. Sama dobra intencja nie zastępuje zgody właściciela ani podstawy prawnej.
Jak użytkownicy portfeli sprzętowych mogą ograniczać ryzyko?
Incydent przypomina, że bezpieczeństwo aktywów nie zależy wyłącznie od zakupu urządzenia z kategorii „hardware wallet”. Portfel sprzętowy jest jednym z elementów całego procesu. Użytkownik powinien zwrócić uwagę na kilka praktycznych zasad:
- kupować urządzenie z oficjalnego kanału i sprawdzić, czy opakowanie nie nosi śladów ingerencji;
- pobierać oprogramowanie wyłącznie ze strony producenta lub z oficjalnego repozytorium;
- weryfikować komunikaty dotyczące aktualizacji i nie instalować plików przesyłanych przez przypadkowe osoby;
- zapisywać frazę odzyskiwania offline, bez zdjęć, chmury, poczty elektronicznej i menedżerów haseł;
- nie wpisywać frazy odzyskiwania na komputerze ani stronie internetowej, nawet jeśli interfejs wygląda wiarygodnie;
- przed większą transakcją sprawdzać adres na ekranie samego urządzenia, a nie tylko w aplikacji;
- rozważyć testowy przelew i wielostopniową autoryzację przy większych kwotach.
Jeżeli producent informuje o podatności, nie należy czekać na niepotwierdzone porady z mediów społecznościowych. Trzeba sprawdzić oficjalny komunikat, ustalić, których wersji sprzętu lub oprogramowania dotyczy problem, a następnie postępować zgodnie z instrukcją. W razie podejrzenia kradzieży warto zachować identyfikatory transakcji, adresy, korespondencję i dane urządzenia. Takie informacje mogą być potrzebne przy zgłoszeniu incydentu.
Dlaczego śledzenie blockchainu nie rozwiązuje sprawy?
Publiczny charakter Bitcoina pomaga analizować przepływ monet, lecz nie gwarantuje ich odzyskania. Sprawca może przesyłać środki przez wiele adresów, korzystać z usług utrudniających analizę albo próbować wymienić je na inne aktywa. Z drugiej strony analiza blockchainu może pomóc giełdom rozpoznawać podejrzane wpłaty i reagować, gdy oznaczone środki trafiają na ich platformy.
Trzeba także pamiętać, że transakcje Bitcoin są co do zasady nieodwracalne. Nie istnieje centralny administrator, który anulowałby transfer na żądanie użytkownika. Ewentualne odzyskanie zależy więc od zabezpieczenia aktywów, współpracy pośredników, możliwości identyfikacji osób kontrolujących adresy oraz działań prawnych.
Podobne przypadki pokazują również, że „samoopieka” oznacza nie tylko brak pośrednika, lecz także pełną odpowiedzialność za procedury bezpieczeństwa. Więcej o praktycznych konsekwencjach samodzielnego przechowywania aktywów można czytać przy okazji zmian w strategii portfeli kryptowalutowych. Z kolei historia zwrotu środków po innym incydencie pokazuje, że odzyskanie aktywów może wymagać długotrwałej współpracy wielu podmiotów: hack na Liquid i zwrot części bitcoinów.
Podsumowanie
Atak na Coldcard doprowadził do przeniesienia części powiązanych bitcoinów na nowy adres oznaczony jako „Crypto Recovery Trust”. Według dostępnych informacji chodzi o 2,8 proc. całej puli, a nie o pełne odzyskanie środków. Najważniejsza lekcja dla użytkowników jest szersza: sprzętowy portfel zmniejsza określone ryzyka, ale nie zastępuje ostrożnych aktualizacji, ochrony frazy odzyskiwania i weryfikowania każdej transakcji. W sprawach tego typu należy oddzielać dane wynikające z analizy blockchainu od potwierdzonych ustaleń prawnych i faktycznego zwrotu aktywów.
Źródło: White-Hat Hackers Route Coldcard Exploit Bitcoin Into 'Recovery Trust'