Hackers white hat transfieren bitcoin del exploit de Coldcard a un 'fondo de recuperación'
Puntos clave
- •Actores white hat movieron 52,37 BTC robados en el exploit de Coldcard hacia una dirección nueva marcada con un mensaje OP_RETURN que apunta a cryptorecoverytrust.com.
- •Una sola transacción del 21 de septiembre consolidó 40,71 BTC, con un valor de unos 3,31 millones de dólares, abarcando 11 direcciones con 20 entradas y 480 salidas.
- •El jefe de investigación de Galaxy, Alex Thorn, afirmó que los fondos white hat representan aproximadamente el 2,8% del exploit total de Coldcard, que creció hasta unos 130 millones de dólares en su punto máximo.
- •El exploit se originó por un error de compilación de firmware de marzo de 2021 en los dispositivos Coldcard de Coinkite que generaba frases semilla con muy poca aleatoriedad, dejando las claves privadas adivinables e imposibles de corregir mediante actualizaciones de firmware.
- •Los mensajes on-chain no detallaron cómo operará el Crypto Recovery Trust ni cómo las víctimas pueden reclamar sus monedas, mientras que Coinkite ha instado a los usuarios expuestos a migrar a semillas recién generadas.

Parte del bitcoin robado en el extenso exploit de la wallet de hardware Coldcard se está moviendo hacia un esfuerzo de recuperación, con actores white hat transfiriendo fondos a lo que han etiquetado como un fondo destinado a devolver las monedas a las víctimas; "white hat" es el término que se aplica comúnmente a los hackers que recuperan fondos comprometidos en lugar de quedárselos.
Según el monitoreo de blockchain de Galaxy Research, 40,71 BTC, con un valor de unos 3,31 millones de dólares, fueron movidos el 21 de septiembre en una sola transacción que consolidó monedas vinculadas al exploit. La transferencia, que abarcó 11 direcciones con 20 entradas y 480 salidas, incluía un mensaje OP_RETURN —una pequeña nota incrustada en una transacción de Bitcoin— que decía "claims: cryptorecoverytrust.com". Debido a que este tipo de notas quedan registradas directamente en la blockchain, la etiqueta de reclamación es públicamente visible para cualquiera que examine la transacción. Galaxy atribuyó las monedas a atacantes que había etiquetado como "Footprint AA" y a un salto de la segunda ola del hackeo.
En una publicación relacionada, el jefe de investigación de Galaxy, Alex Thorn, afirmó que un barrido más amplio llevó 52,37 BTC, extraídos de varios clústeres de atacantes, hacia una dirección nueva marcada para el mismo Crypto Recovery Trust. Señaló que los fondos white hat representan aproximadamente el 2,8% del exploit total de Coldcard, una fracción del botín que, por lo demás, ha permanecido en gran parte inactivo en las wallets de los atacantes, dejando la abrumadora mayoría de las monedas robadas fuera del fondo etiquetado por ahora.
❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026
Este movimiento marca un giro notable en uno de los mayores desastres de autocustodia del año. El exploit de Coldcard se originó por un error de compilación de firmware de marzo de 2021 en los dispositivos Coldcard de Coinkite que generaba frases semilla con muy poca aleatoriedad, dejando las claves privadas adivinables. Debido a que la falla estaba integrada en la forma en que se creaba cada semilla, actualizar el firmware no podía corregir una wallet que ya hubiera sido generada en un dispositivo comprometido, un recordatorio de que en la autocustodia un fallo en la generación de claves no puede parchearse después del hecho.
En su punto máximo, el robo llegó a unos 130 millones de dólares distribuidos en miles de direcciones, con Galaxy rastreando los barridos a medida que se desarrollaban en oleadas. Gran parte del bitcoin robado había permanecido intacto en direcciones de atacantes durante semanas, lo que generó especulaciones sobre si alguna vez se movería.
La aparición de una etiqueta de fondo de recuperación sugiere que al menos algunas partes están intentando canalizar los fondos de regreso a las víctimas. Sin embargo, los detalles sobre cómo operará el Crypto Recovery Trust —y cómo los propietarios podrían reclamar sus monedas— no fueron especificados en los mensajes on-chain. Si más clústeres de atacantes son reetiquetados hacia el fondo, y si los procedimientos de reclamación se publican más allá de las notas on-chain, son los puntos inmediatos que los usuarios expuestos deben vigilar.
Coinkite ha instado previamente a los usuarios expuestos a migrar a semillas recién generadas y ha implementado nuevas medidas de seguridad tras la brecha.