ActualitésCryptoDes hackers white-hat redirigent le Bitcoin de l'exploit Coldcard vers un « Recovery Trust »

Des hackers white-hat redirigent le Bitcoin de l'exploit Coldcard vers un « Recovery Trust »

Auteur: Decrypt·

Points clés

  • •Des acteurs white-hat ont déplacé 52,37 BTC volés lors de l'exploit Coldcard vers une nouvelle adresse marquée d'un message OP_RETURN pointant vers cryptorecoverytrust.com.
  • •Une seule transaction du 21 septembre a consolidé 40,71 BTC, d'une valeur d'environ 3,31 millions de dollars, couvrant 11 adresses avec 20 entrées et 480 sorties.
  • •Le directeur de la recherche de Galaxy, Alex Thorn, a déclaré que ces fonds white-hat représentent environ 2,8 % de l'exploit total Coldcard, qui avait atteint environ 130 millions de dollars à son pic.
  • •L'exploit provenait d'une erreur de build firmware de mars 2021 sur les appareils Coldcard de Coinkite qui générait des phrases seed trop peu aléatoires, rendant les clés privées devinables et impossibles à corriger par une mise à jour du firmware.
  • •Les messages on-chain n'ont pas détaillé le fonctionnement du Crypto Recovery Trust ni la manière dont les victimes peuvent réclamer leurs pièces, tandis que Coinkite a exhorté les utilisateurs exposés à migrer vers des seedslement générées.
Des hackers white-hat redirigent le Bitcoin de l'exploit Coldcard vers un « Recovery Trust »

Une partie du Bitcoin volé lors du vaste exploit visant le portefeuille matériel Coldcard est redirigée vers un effort de récupération, des acteurs white-hat transférant les fonds vers ce qu'ils ont étiqueté un trust destiné à restituer les pièces aux victimes — « white hat » étant le terme couramment appliqué aux hackers qui récupèrent des fonds compromis au lieu de les conserver.

Selon la surveillance blockchain de Galaxy Research, 40,71 BTC, d'une valeur d'environ 3,31 millions de dollars, ont été déplacés le 21 septembre en une seule transaction consolidant les pièces liées à l'exploit. Le transfert, couvrant 11 adresses avec 20 entrées et 480 sorties, comportait un message OP_RETURN — une courte note intégrée dans une transaction Bitcoin — indiquant « claims: cryptorecoverytrust.com ». Ces notes étant enregistrées directement sur la blockchain, l'étiquette de revendication est publiquement visible par toute personne examinant la transaction. Galaxy a attribué ces pièces à des attaquants qu'elle avait étiquetés « Footprint AA » ainsi qu'à un relais de la deuxième vague du piratage.

Dans une publication associée, le directeur de la recherche de Galaxy, Alex Thorn, a indiqué qu'un balayage plus large avait transféré 52,37 BTC, issus de plusieurs grappes d'attaquants, vers une nouvelle adresse signalée pour le même Crypto Recovery Trust. Il a noté que ces fonds white-hat représentent environ 2, % de l'exploit total Coldcard — une fraction du butin qui est sinon resté largement dormant dans les portefeuilles des attaquants, laissant l'écrasante majorité des pièces volées en dehors du pool étiqueté pour l'instant.

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026

Ce mouvement marque un tournant notable dans l'une des plus grandes catastrophes d'auto-conservation de l'année. L'exploit Coldcard provenait d'une erreur de build firmware de mars 2021 sur les appareils Coldcard de Coinkite, qui générait des phrases seed avec beaucoup trop peu d'aléatoire, rendant les clés privées devinables. La faille étant inhérente à la création même de chaque seed, la mise à jour du firmware ne pouvait pas corriger un portefeuille déjà généré sur un appareil compromis — un rappel qu'en auto-conservation, une défaillance lors de la génération des clés ne peut être corrigée après coup.

À son pic, le vol avait atteint environ 130 millions de dollars répartis sur des milliers d'adresses, Galaxy suivant les balayages au fur et à mesure qu'ils se déroulaient par vagues. Une grande partie du Bitcoin volé était restée intacte pendant des semaines sur les adresses des attaquants, suscitant des spéculations sur savoir si l'un de ces fonds bougerait un jour.

L'apparition d'une étiquette de recovery trust suggère qu'au moins certaines parties tentent de ramener les fonds aux victimes. Cependant, les détails du fonctionnement du Crypto Recovery Trust — et la manière dont les propriétaires pourraient réclamer leurs pièces — n'ont pas été précisés dans les messages on-chain. Savoir si d'autres grappes d'attaquants seront réétiquetées vers le trust, et si des procédures de réclamation seront publiées au-delà des notes on-chain, constituent les points immédiats à surveiller pour les utilisateurs concernés.

Coinkite avait auparavant exhorté les utilisateurs exposés à migrer vers des seeds nouvellement générées et a déployé de nouvelles mesures de sécurité à la suite de la violation.