NotizieCryptoHacker white hat spostano i Bitcoin dell'exploit Coldcard in un 'Recovery Trust'

Hacker white hat spostano i Bitcoin dell'exploit Coldcard in un 'Recovery Trust'

Autore: Decrypt·

Punti chiave

  • •Attori white hat hanno spostato 52,37 BTC rubati nell'exploit Coldcard verso un nuovo indirizzoassegnato da un messaggio OP_RETURN che punta a cryptorecoverytrust.com.
  • •Un'unica transazione del 21 settembre ha consolidato 40,71 BTC, per circa 3,31 milioni di dollari, su 11 indirizzi con 20 input e 480 output.
  • •Il capo della ricerca di Galaxy, Alex Thorn, ha dichiarato che i fondi white hat rappresentano circa il 2,8% del totale dell'exploit Coldcard, che ha raggiunto circa 130 milioni di dollari al picco.
  • •L'exploit è originato da un errore di build del firmware di marzo 2021 sui dispositivi Coldcard di Coinkite che generava seed phrase con casualità insufficiente, rendendo le chiavi private indovinabili e impossibili da correggere tramite aggiornamenti del firmware.
  • •I messaggi on-chain non hanno dettagliato come opererà il Crypto Recovery Trust né come le vittime potranno richiedere le monete, mentre Coinkite ha esortato gli utenti esposti a migrare verso seed generati da nuovo.
Hacker white hat spostano i Bitcoin dell'exploit Coldcard in un 'Recovery Trust'

Alcuni dei Bitcoin rubati nel vasto exploit dei hardware wallet Coldcard vengono spostati verso un'operazione di recupero, con attori white hat che trasferiscono fondi in quella che hanno etichettato come un trust destinato a restituire le monete alle vittime — con "white hat" che indica comunemente gli hacker che recuperano fondi compromessi invece di trattenarli.

Secondo il monitoraggio blockchain di Galaxy Research, 40,71 BTC, per un valore di circa 3,31 milioni di dollari, sono stati spostati il 21 settembre in un'unica transazione che consolidava monete legate all'exploit. Il trasferimento, che ha interessato 11 indirizzi con 20 input e 480 output, conteneva un messaggio OP_RETURN — una piccola nota incorporata in una transazione Bitcoin — con la dicitura "claims: cryptorecoverytrust.com." Poiché tali note sono registrate direttamente sulla blockchain, l'etichetta di richiesta è pubblicamente visibile a chiunque esamini la transazione. Galaxy ha attribuito le monete ad attaccanti che aveva etichettato come "Footprint AA" e a un salto di seconda ondata dell'hack.

In un post correlato, il capo della ricerca di Galaxy, Alex Thorn, ha dichiarato che un'operazione più ampia ha spostato 52,37 BTC, provenienti da diversi cluster di attaccanti, verso un nuovo indirizzo contrassegnato dal medesimo Crypto Recovery Trust. Ha sottolineato che i fondi white hat rappresentano circa il 2,8% del totale'exploit Coldcard — una frazione del bottino che per il resto è rimasta in gran parte dormiente nei wallet degli attaccanti, lasciando l'enorme maggioranza delle monete rubate fuori dal pool etichettato per ora.

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026

Questo movimento segna una svolta notevole in uno dei più grandi disastri di self-custody dell'anno. L'exploit Coldcard è derivato da un errore di build del firmware di marzo 2021 sui dispositivi Coldcard di Coinkite che generava seed phrase con una casualità insufficiente, rendendo le chiavi private indovinabili. Poiché il difetto era insito nel modo in cui ogni seed veniva creato, l'aggiornamento del firmware non poteva correggere un wallet già generato su un dispositivo compromesso — un promemoria che, nella self-custody, un fallimento nella generazione delle chiavi non può essere riparato in seguito.

Al suo apice, il furto è cresciuto fino a circa 130 milioni di dollari su migliaia di indirizzi, con Galaxy che ha tracciato le grandi trasferte man mano che si svolgevano a ondate. Gran parte dei Bitcoin rubati era rimasta intatta negli indirizzi degli attaccanti per settimane, alimentando speculazioni se fosse mai stata spostata.

La comparsa di un'etichetta di recovery trust suggerisce che almeno alcune parti stanno cercando di riportare i fondi alle vittime. Tuttavia, i dettagli su come opererà il Crypto Recovery Trust — e su come i proprietari potranno richiedere le proprie monete — non sono stati indicati nei messaggi on-chain. Se ulteriori cluster di attaccanti verranno ri-etichettati nel trust, e se le procedure di richiesta saranno pubblicate al di fuori delle note on-chain, sono i punti immediati da monitorare per gli utenti esposti.

Coinkite ha in precedenza esortato gli utenti esposti a migrare verso seed generati da nuovo e ha introdotto nuove misure di sicurezza a seguito della violazione.