
Une partie des bitcoins volés dans le vaste exploit visant le hardware wallet Coldcard est en cours d’acheminement vers une opération de récupération, des acteurs white hat déplaçant des fonds vers ce qu’ils ont présenté comme un trust destiné à restituer les coins.
Selon la surveillance on-chain de Galaxy Research, 40,71 BTC, d’une valeur d’environ 3,31 millions de dollars, ont été déplacés le 21 septembre dans une transaction unique consolidant des coins liés à l’exploit.
Le transfert, couvrant 11 adresses à travers 20 entrées et 480 sorties, comportait un message OP_RETURN, une courte note intégrée à une transaction Bitcoin, indiquant « claims: cryptorecoverytrust.com ». Galaxy a attribué ces coins à des attaquants qu’il avait étiquetés « Footprint AA » ainsi qu’à un saut de seconde vague issu du piratage.
Dans une publication connexe, Alex Thorn, responsable de la recherche chez Galaxy, a déclaré qu’un balayage plus large avait transféré 52,37 BTC, provenant de plusieurs clusters d’attaquants, vers une nouvelle adresse signalée pour le même Crypto Recovery Trust.
Il a noté que les fonds récupérés par les white hats représentent environ 2,8 % du total de l’exploit Coldcard, une fraction du butin qui est par ailleurs restée largement dormante dans les wallets des attaquants.
❄️LES WHITE HATS DE COLDCARD DÉPLACENT DES FONDS VERS UN TRUST 🏳️
52,37 BTC composés de coins issus de la Vague 2, des Footprints AA, AU, AX, consolidés dans une nouvelle adresse avec un OP_RETURN « claim:cryptorecoverytrust dot com » dans le bloc 967 948
ces fonds récupérés par des white hats représentent 2,8 % de l’exploit Coldcard pic.twitter.com/c5eYeQMxHQ
— Alex Thorn (@intangiblecoins) 21 septembre 2026
Ce mouvement marque un tournant notable dans l’une des plus grandes catastrophes de l’année en matière d’auto-conservation. L’exploit Coldcard provenait d’une erreur de compilation du firmware de mars 2021 sur les appareils Coldcard de Coinkite, qui générait des phrases de seed avec beaucoup trop peu d’aléa, rendant les clés privées devinables. Comme la faille était intégrée à la manière dont la seed était créée, une mise à jour du firmware ne pouvait pas corriger un wallet déjà généré sur un appareil compromis.
À son pic, le vol a atteint environ 130 millions de dollars répartis sur des milliers d’adresses, Galaxy suivant les balayages au fur et à mesure qu’ils se déroulaient par vagues. Une grande partie des bitcoins volés était restée intacte dans les adresses des attaquants pendant des semaines, alimentant les spéculations sur la possibilité qu’une partie de ces fonds soit un jour déplacée.
L’apparition d’un libellé de recovery trust suggère qu’au moins certaines parties tentent de rediriger les fonds vers les victimes, bien que les modalités précises de fonctionnement du Crypto Recovery Trust et la façon dont les propriétaires pourraient réclamer leurs coins n’aient pas été détaillées dans les messages on-chain.
Coinkite avait auparavant exhorté les utilisateurs exposés à migrer vers de nouvelles seeds générées et a déployé de nouvelles mesures de sécurité à la suite de la faille.





