
Operadores whitehat han movido 52.37 BTC vinculados al exploit de julio de las wallets Coldcard a una dirección asociada con un fideicomiso de recuperación creado para devolver los Bitcoin rescatados a propietarios verificados.
Alex Thorn, jefe de investigación de Galaxy Digital, dijo que el Bitcoin provenía del clúster rastreado de la Ola 2 y de huellas etiquetadas como AA, AU y AX, con la consolidación registrada en el bloque 967,948 de Bitcoin. Thorn señaló que la cantidad representaba el 2.8% de los fondos del exploit que su equipo estaba rastreando.
La transacción de destino llevaba un mensaje OP_RETURN que apuntaba a “claim:cryptorecoverytrust dot com”, según Thorn. Galaxy Research identificó por separado actividad en el mismo bloque que involucraba 20 entradas y 480 salidas, y publicó el ID de transacción 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.
La transferencia coloca parte del Bitcoin recuperado bajo Crypto Recovery Trust, un fideicomiso estatutario de Wyoming establecido para custodiar activos digitales recuperados de wallets comprometidas mientras se verifican las reclamaciones de propiedad.
Crypto Recovery Trust afirma que su función es reunir los activos recuperados con sus legítimos propietarios mediante un proceso formal de reclamaciones. Su sitio web identifica a la entidad legal como Recovered Digital Asset Statutory Trust of Wyoming y nombra a Agentic Trace LLC como fiduciario.
Digital Asset Recovery Trust, o DART, ya había revelado labores de recuperación relacionadas con el incidente de Coldcard antes de la consolidación más reciente. DART informó que, junto con investigadores whitehat independientes, había asegurado poco más de 50 BTC de direcciones vulnerables hasta el 17 de agosto, moviendo los fondos antes de que actores maliciosos pudieran alcanzarlos.
DART dijo que el Bitcoin recuperado fue colocado en el fideicomiso en lugar de wallets controladas por investigadores o cuentas operativas. Su proceso incluye análisis de blockchain, verificaciones de prueba de propiedad y revisión de sanciones antes de que los activos puedan ser devueltos. Los fondos que involucren reclamaciones en disputa, restricciones por sanciones o procedimientos penales pueden seguir procesos legales separados.
El movimiento del 21 de septiembre ofrece una visión on-chain más reciente de esos esfuerzos de recuperación. Thorn vinculó los 52.37 BTC específicamente con clústeres de explotación identificados previamente, al tiempo que los describió como fondos controlados por whitehats. Su cálculo del 2.8% se refiere al total del exploit rastreado por Galaxy y no debe interpretarse como una cifra oficial de pérdidas de Coinkite.
El incidente de Coldcard comenzó el 30 de julio después de que atacantes explotaran seeds debilitadas de wallets de Bitcoin creadas por firmware afectado. El registro actual del incidente de Coinkite explica que un defecto de integración del firmware provocó que la ruta de generación de seeds resolviera hacia el generador seudoaleatorio por software Yasmarang de MicroPython en lugar del generador de números aleatorios por hardware previsto.
Los atacantes no necesitaron controlar remotamente las hardware wallets. Coinkite afirma que regeneraron las claves privadas vulnerables offline después de que la menor aleatoriedad hiciera que las frases semilla afectadas fueran más fáciles de buscar. La empresa describe el incidente como un fallo del firmware en la generación de seeds, no como una toma de control remota de los dispositivos Coldcard.
Investigaciones técnicas independientes han rastreado la debilidad hasta cambios de firmware que datan de 2021. Una investigación pública estimó que los dispositivos Mk3 más antiguos podrían producir aproximadamente 40 bits de entropía efectiva en las condiciones afectadas, mientras que los modelos Mk4, Mk5 y Q conservaban aproximadamente 72 bits en lugar del nivel de seguridad previsto.
Las pérdidas iniciales fueron menores que los totales posteriormente asociados con múltiples olas de ataque. Como informó previamente crypto.news, el error de compilación del firmware de Coldcard y las pérdidas de Bitcoin de la primera ola implicaron aproximadamente 594 BTC sustraídos de unas 500 wallets en cerca de 25 minutos.
El rastreo posterior identificó wallets adicionales y nuevas olas de ataque. Una investigación separada de crypto.news sobre el fallo de entropía de Coldcard durante cinco años y cuatro olas de ataque estimó que 1,816 BTC se habían movido desde más de 5,200 direcciones a medida que los analistas ampliaban el alcance identificado.
Por lo tanto, las estimaciones de pérdidas varían según qué olas de ataque, clústeres y transacciones de recuperación se incluyan. La página actual de estado de seguridad de Coinkite no publica un total único y definitivo para todo el Bitcoin robado.
Coinkite lanzó correcciones de emergencia el 31 de julio para las líneas de firmware afectadas. El archivo de descargas de la compañía muestra la versión 5.6.0 para Mk4/Mk5 y la versión 1.5.0Q para Q como las primeras versiones estándar que corrigen la generación futura de seeds, mientras que parches separados cubrieron dispositivos Mk2/Mk3 más antiguos y el firmware Edge.
El trabajo de seguridad continuó después del parche inicial. Las versiones estándar recomendadas actualmente son Mk4/Mk5 5.6.2 y Q 1.5.2Q, ambas emitidas el 3 de septiembre. A los usuarios de Edge se les indica usar 6.6.1X para Mk4/Mk5 y 6.6.1QX para Q.
Coinkite subraya que instalar firmware corregido no cambia una seed existente. Una wallet generada bajo firmware vulnerable puede seguir expuesta incluso después de que el dispositivo reciba la actualización más reciente, porque la debilidad existe en la propia seed.
Se instruye a los usuarios con seeds afectadas a generar una seed de reemplazo corregida y migrar los fondos, a menos que cumplan con la excepción de dados independientes indicada por la empresa. Coinkite dice que al menos 50 lanzamientos de dados justos, independientes y registrados en privado de seis caras, añadidos bajo el flujo de trabajo correspondiente, proporcionan al menos 128 bits de entropía adicional, aunque a los usuarios que no estén seguros de las condiciones se les indica migrar.
El proceso de recuperación se centra ahora en verificar quién controlaba las direcciones desde las que los whitehats barrieron Bitcoin. Crypto Recovery Trust permite a los reclamantes buscar información de recuperación, seguir una reclamación presentada y aportar pruebas de respaldo adicionales a través de su sitio web.
DART dice que el fideicomiso fue estructurado para segregar el Bitcoin recuperado de los fondos de investigadores y operativos mientras se establece la propiedad. Abogados del área de seguridad nacional de Steptoe asesoran al fiduciario, según la divulgación de DART, porque algunos activos devueltos pueden requerir revisiones por sanciones, fuerzas del orden o disputas de propiedad.
Los investigadores whitehat involucrados en el trabajo previo de recuperación de DART no solicitaron una recompensa, según la organización. DART dijo que otros activos vulnerables y posibles vías de recuperación seguían bajo revisión después de su recuento de agosto, dejando abierta la posibilidad de que más fondos vinculados a Coldcard puedan entrar en el proceso de reclamaciones.
Para las wallets que todavía dependen de seeds creadas bajo firmware afectado de Coldcard, las instrucciones actuales de Coinkite siguen sin cambios: instalar y verificar una versión de firmware corregida, crear una nueva seed bajo el proceso corregido y mover los fondos fuera de la seed vulnerable.








