Белые хакеры перевели биткоины из эксплойта Coldcard в «Recovery Trust»
Ключевые выводы
- •Белые хакеры перевели 52,37 BTC, похищенные в результате эксплойта Coldcard, на новый адрес с OP_RETURN-сообщением, указывающим на cryptorecoverytrust.com.
- •Одна транзакция 21 сентября консолидировала 40,71 BTC на сумму около 3,31 млн долларов, охватив 11 адресов, 20 входов и 480 выходов.
- •Глава исследований Galaxy Алекс Торн сообщил, что средства белых хакеров составляют примерно 2,8% от общего объема эксплойта Coldcard, достигшего пика около 130 млн долларов.
- •Эксплойт возник из-за ошибки сборки прошивки в марте 2021 года на устройствах Coinkite Coldcard, генерировавшей сид-фразы с недостаточной случайностью, что делало приватные ключи угадываемыми и неустранимыми через обновления прошивки.
- •Блокчейн-сообщения не раскрывали, как будет работать Crypto Recovery Trust и как пострадавшие смогут вернуть свои монеты, тогда как Coinkite призывала затронутых пользователей перейти на новые сид-фразы.

Часть биткоинов, похищенных в результате масштабного эксплойта аппаратных кошельков Coldcard, направляется на восстановление: белые хакеры переводят средства в то, что они обозначили как траст для возврата монет пострадавшим — «white hat» это принятое обозначение хакеров, которые возвращают скомпрометированные средства, а не оставляют их себе.
Согласно данным блокчейн-мониторинга Galaxy Research, 21 сентября 40,71 BTC на сумму около 3,31 млн долларов были перемещены в одной транзакции, консолидировавшей монеты, связанные с эксплойтом. Перевод охватил 11 адресов, 20 входов и 480 выходов и содержал OP_RETURN-сообщение — небольшую заметку, встроенную в биткоин-транзакцию, — с текстом «claims: cryptorecoverytrust.com». Поскольку такие заметки записываются непосредственно в блокчейн, метка претензии публично видна любому, кто изучает транзакцию. Galaxy отнесла эти монеты к атакующим, помеченным как «Footprint AA», а также ко второй волне взлома.
В соответствующем посте глава исследований Galaxy Алекс Торн сообщил, что более широкий сбор переместил 52,37 BTC из нескольких кластеров злоумышленников на новый адрес, помеченный тем же Crypto Recovery Trust. Он отметил, что средства белых хакеров составляют примерно 2,8% от общего объема эксплойта Coldcard — лишь малую часть добычи, которая в остальном оставалась практически нетронутой в кошельках злоумышленников, а подавляющее большинство похищенных монет пока находится за пределами помеченного пула.
❄️COLDCARD WHITE HAT MOVES FUNDS TO TRUST 🏳️ 52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948 these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ — Alex Thorn (@intangiblecoins) September 21, 2026
Это перемещение стало заметным поворотом в одной из крупнейших в этом году катастроф с самохранением. Эксплойт Coldcard возник из-за ошибки сборки прошивки в марте 2021 года на устройствах Coinkite Coldcard, которая генерировала сид-фразы со слишком низкой случайностью, делая приватные ключи угадываемыми. Поскольку недостаток был заложен в сам процесс создания сида, обновление прошивки не могло исправить кошелек, уже созданный на скомпрометированном устройстве — напоминание о том, что при самохранении сбой при генерации ключей невозможно устранить постфактум.
В пике объем кражи достиг примерно 130 млн долларов на тысячах адресов, при этом Galaxy отслеживала сборы средств по мере их волн. Значительная часть похищенного биткоина неделями оставалась нетронутой на адресах злоумышленников, что вызывало предположения о том, сдвинутся ли эти средства вообще.
Появление метки recovery-trust указывает на то, что по крайней мере некоторые стороны пытаются вернуть средства пострадавшим. Однако детали работы Crypto Recovery Trust — и то, как владельцы смогут претендовать на свои монеты, — не были раскрыты в блокчейн-сообщениях. Будут ли перек_LABEL...REMPLACE_1_LINE...