NieuwsCryptoWhite-hat hackers verplaatsen Coldcard-exploit-Bitcoin naar 'Recovery Trust'

White-hat hackers verplaatsen Coldcard-exploit-Bitcoin naar 'Recovery Trust'

Auteur: Decrypt·

Belangrijkste punten

  • •White-hat-actoren verplaatsten 52,37 BTC die was gestolen bij de Coldcard-exploit naar een nieuw adres gemarkeerd met een OP_RETURN-bericht dat verwijst naar cryptorecoverytrust.com.
  • •Eén transactie op 21 september bundelde 40,71 BTC, ter waarde van ongeveer $3,31 miljoen, verspreid over 11 adressen met 20 inputs en 480 outputs.
  • •Galaxy's onderzoeksleider Alex Thorn zei dat de white-hat-fondsen ongeveer 2,8% vertegenwoordigen van de totale Coldcard-exploit, die piekte op ongeveer $130 miljoen.
  • •De exploit ontstond door een firmware-bouwfout uit maart 2021 in Coinkite's Coldcard-apparaten die seed phrases met te weinig willekeurigheid genereerde, waardoor privésleutels te raden waren en niet via firmware-updates konden worden gerepareerd.
  • •De on-chain berichten gaven geen details over hoe de Crypto Recovery Trust zal werken of hoe slachtoffers hun munten kunnen claimen, terwijl Coinkite getroffen gebruikers heeft opgeroepen te migreren naar nieuw gegenereerde seeds.
White-hat hackers verplaatsen Coldcard-exploit-Bitcoin naar 'Recovery Trust'

Een deel van de Bitcoin die is gestolen bij de omvangrijke exploit van de Coldcard hardware wallet wordt richting een herstelpoging verplaatst, waarbij white-hat-actoren fondsen overmaken naar wat zij een trust noemen die bedoeld is om de munten terug te geven aan slachtoffers — white hat is de gebruikelijke benaming voor hackers die gecompromitteerde fondsen terughalen in plaats van aan te houden.

Volgens Galaxy Research's blockchain monitoring werd op 21 september 40,71 BTC, ter waarde van ongeveer $3,31 miljoen, verplaatst in één transactie waarin munten die aan de exploit waren gekoppeld, werden gebundeld. De transactie, verspreid over 11 adressen met 20 inputs en 480 outputs, droeg een OP_RETURN-bericht — een kleine notitie die in een Bitcoin-transactie is ingebed — met de tekst "claims: cryptorecoverytrust.com." Omdat dergelijke notities direct op de blockchain worden vastgelegd, is het claimlabel publiek zichtbaar voor iedereen die de transactie onderzoekt. Galaxy schreef de munten toe aan aanvallers die het had getagd als "Footprint AA" aan een hop uit de tweede golf van de hack.

In een gerelateerde post zei Galaxy's onderzoeksleider Alex Thorn dat een bredere transactie 52,37 BTC, afkomstig uit verschillende aanvalsclusters, naar een nieuw adres verplaatste dat is gemarkeerd voor dezelfde Crypto Recovery Trust. Hij merkte op dat de white-hat-fondsen ongeveer 2,8% van de totale Coldcard-exploit vertegenwoordigen — een fractie van de buit die zich verder grotendeels ongebruikt in de wallets van de aanvallers bevindt, waardoor het overweldigende merendeel van de gestolen munten voorlopig buiten de gelabelde pool blijft.

❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026

Deze verplaatsing markeert een opvallende wending in een van de grootste self-custody-rampen van het jaar. De Coldcard-exploit was het gevolg van een firmware-bouwfout uit maart 2021 in Coinkite's Coldcard-apparaten die seed phrases genereerde met veel te weinig willekeurigheid, waardoor privésleutels te raden waren. Omdat de fout verankerd zat in de manier waarop elke seed werd aangemaakt, kon een firmware-update een wallet die al op een gecompromitteerd apparaat was gegenereerd niet meer repareren — een herinnering dat bij self-custody een fout bij het genereren van sleutels niet achteraf kan worden verholpen.

Op het hoogtepunt groeide defstal tot zo'n $130 miljoen, verspreid over duizenden adressen, waarbij Galaxy de roofacties bijhield naarmate ze in golven verliepen. Veel van de gestolen Bitcoin lag wekenlang onaangeroerd op aanvalleradressen, wat tot speculatie leidde of het geld ooit nog zou bewegen.

De verschijning van een recovery-trust-label suggereert dat ten minste sommige partijen proberen fondsen terug te leiden naar slachtoffers. Echter, de details van hoe de Crypto Recovery Trust zal werken — en hoe eigenaren hun munten kunnen claimen — werden in de on-chain berichten niet uiteengezet. Of verdere aanvalsclusters naar de trust worden geherlabeld, en of claimprocedures buiten de on-chain notities worden gepubliceerd, zijn de directe aandachtspunten voor getroffen gebruikers.

Coinkite heeft getroffen gebruikers eerder opgeroepen te migreren naar nieuw gegenereerde seeds en heeft na het lek nieuwe beveiligingsmaatregelen geïntroduceerd.