NachrichtenKryptoWhite-Hat-Hacker leiten Coldcard-Exploit-Bitcoin in „Recovery Trust“ um

White-Hat-Hacker leiten Coldcard-Exploit-Bitcoin in „Recovery Trust“ um

Autor: Decrypt·

Wichtige Erkenntnisse

  • •White-Hat-Akteure verlagerten 52,37 BTC aus dem Coldcard-Exploit auf eine neue Adresse, die mit einer OP_RETURN-Nachricht mit Verweis auf cryptorecoverytrust.com gekennzeichnet ist.
  • •Eine einzige Transaktion am 21. September konsolidierte 40,71 BTC im Wert von etwa 3,31 Millionen US-Dollar und umfasste11 Adressen mit 20 Inputs und 480 Outputs.
  • •Galaxy-Forschungschef Alex Thorn erklärte, die White-Hat-Gelder machten rund 2,8 % des gesamten Coldcard-Exploits aus, der auf seinem Höhepunkt etwa 130 Millionen US-Dollar betrug.
  • •Der Exploit ging auf einen Firmware-Fehler vom März 2021 auf Coinkites Coldcard-Geräten zurück, der Seed-Phrasen mit zu wenig Zufälligkeit erzeugte, private Schlüssel erratbar machte und sich nicht durch Firmware-Updates beheben ließ.
  • •Die On-Chain-Nachrichten gaben keinen Aufschluss darüber, wie der Crypto Recovery Trust funktionieren wird oder wie Opfer ihre Coins beanspruchen können; Coinkite hat betroffene Nutzer zur Migration auf neu generierte Seeds aufgefordert.
White-Hat-Hacker leiten Coldcard-Exploit-Bitcoin in „Recovery Trust“ um

Ein Teil der Bitcoin, die im umfangreichen Coldcard-Hardware-Wallet-Exploit gestohlen wurden, wird nun im Rahmen eines Recovery-Vorhabens bewegt: White-Hat-Akteure überweisen die Gelder in eine von ihnen als Trust bezeichnete Struktur, die darauf abzielt, die Coins an die Opfer zurückzugeben – White Hat ist die übliche Bezeichnung für Hacker, die kompromittierte Gelder zurückholen, statt sie zu behalten.

Laut Galaxy Researchs Blockchain-Monitoring wurden am 21. September 40,71 BTC im Wert von etwa 3,31 Millionen US-Dollar in einer einzigen Transaktion zusammengeführt, die mit dem Exploit verbundene Coins konsolidierte. Die Übertragung umfasste 11 Adressen mit 20 Inputs und 480 Outputs und trug eine OP_RETURN-Nachricht – einen kleinen Hinweis, der direkt in einer Bitcoin-Transaktion eingebettet ist – mit dem Inhalt "claims: cryptorecoverytrust.com." Da solche Hinweise direkt in der Blockchain aufgezeichnet werden, ist die Kennzeichnung für jeden öffentlich sichtbar, der die Transaktion untersucht. Galaxy ordnete die Coins Angreifern zu, die es als "Footprint AA" sowie als einen Zweitsprung der zweiten Welle des Hacks markiert hatte.

In einem zugehörigen Beitrag erklärte Galaxy-Forschungschef Alex Thorn, eine umfassendere Sammelbewegung habe 52,37 BTC aus mehreren Angreifer-Clustern auf eine neue Adresse mit derselben Kennzeichnung als Crypto Recovery Trust übertragen. Er wies darauf hin, dass die White-Hat-Gelder rund 2,8 % des gesamten Coldcard-Exploits ausmachen – ein Bruchteil der Beute, der ansonsten weitgehend unberührt in Angreifer-Wallets verblieben ist, sodass die überwiegende Mehrheit der gestohlenen Coins vorerst außerhalb des gekennzeichnet Pools liegt.

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026

Die Bewegung markiert eine bemerkenswerte Wende in einer der größten Selbstverwahrungs-Katastrophen des Jahres. Der Coldcard-Exploit ging auf einen Fehler in einer Firmware-Build-Version vom März 2021 auf Coinkites Coldcard-Geräten zurück, der Seed-Phrasen mit deutlich zu wenig Zufälligkeit erzeugte und private Schlüssel damit erratbar machte. Da der Fehler in der Erzeugung jedes Seeds angelegt war, konnte ein Firmware-Update eine Wallet nicht mehr reparieren, die bereits auf einem kompromittierten Gerät erstellt worden war – eine Erinnerung daran, dass bei der Selbstverwahrung ein Versagen bei der Schlüsselerzeugung nicht nachträglich gepatcht werden kann.

Auf ihrem Höhepunkt wuchs der Diebstahl auf rund 130 Millionen US-Dollar über Tausende Adressen an, wobei Galaxy die Sammelbewegungen in ihren Wellen verfolgte. Ein Großteil der gestohlenen Bitcoin hatte wochenlang unangetastet in Angreifer-Adressen gelegen, was Spekulationen darüber auslöste, ob sich überhaupt etwas bewegen würde.

Das Auftauchen der Recovery-Trust-Kennzeichnung deutet darauf hin, dass zumindest einige Parteien versuchen, die Gelder zu den Opfern zurückzuführen. Die Details, wie der Crypto Recovery Trust konkret funktionieren soll und wie Inhaber ihre Coins beanspruchen können, wurden in den On-Chain-Nachrichten jedoch nicht erläutert. Ob weitere Angreifer-Cluster in den Trust umgekennzeichnet werden und ob Anspruchverfahren über die On-Chain-Hinweise hinaus veröffentlicht werden, sind die unmittelbaren Punkte, die betroffene Nutzer beobachten sollten.

Coinkite hatte betroffene Nutzer zuvor aufgefordert, zu neu generierten Seeds zu migrieren, und hat im Anschluss an den Vorfall neue Sicherheitsmaßnahmen eingeführt.