
Parte do Bitcoin roubado no amplo exploit da hardware wallet Coldcard está sendo direcionada para um esforço de recuperação, com agentes white-hat movendo fundos para o que rotularam como um trust para devolução das moedas.
Segundo o monitoramento on-chain da Galaxy Research, 40,71 BTC, avaliados em cerca de US$ 3,31 milhões, foram movidos em 21 de setembro em uma única transação que consolidou moedas ligadas ao exploit.
A transferência, abrangendo 11 endereços em 20 inputs e 480 outputs, carregava uma mensagem OP_RETURN, uma pequena nota embutida em uma transação de Bitcoin, com o texto “claims: cryptorecoverytrust.com”. A Galaxy atribuiu as moedas a atacantes que havia marcado como “Footprint AA” e a um salto de segunda onda do hack.
Em uma publicação relacionada, Alex Thorn, chefe de pesquisa da Galaxy, disse que uma varredura mais ampla reuniu 52,37 BTC, provenientes de vários clusters de atacantes, em um novo endereço sinalizado para o mesmo Crypto Recovery Trust.
Ele observou que os fundos recuperados por white-hats representam cerca de 2,8% do exploit total da Coldcard, uma fração do montante que, de outra forma, permaneceu amplamente inativo nas carteiras dos atacantes.
❄️WHITE HAT DA COLDCARD MOVE FUNDOS PARA TRUST 🏳️
52,37 BTC compostos por moedas da Onda 2, Footprints AA, AU, AX foram consolidados em um novo endereço com um OP_RETURN “claim:cryptorecoverytrust dot com” no bloco 967.948
esses fundos recuperados por white-hats representam 2,8% do exploit da coldcard pic.twitter.com/c5eYeQMxHQ
— Alex Thorn (@intangiblecoins) 21 de setembro de 2026
O movimento marca uma reviravolta relevante em um dos maiores desastres de autocustódia do ano. O exploit da Coldcard teve origem em um erro de build de firmware de março de 2021 nos dispositivos Coldcard da Coinkite, que gerava seed phrases com aleatoriedade muito baixa, deixando as chaves privadas suscetíveis a adivinhação. Como a falha estava embutida na forma como a seed era criada, atualizar o firmware não conseguia corrigir uma carteira já gerada em um dispositivo comprometido.
No pico, o roubo chegou a cerca de US$ 130 milhões distribuídos por milhares de endereços, com a Galaxy rastreando as varreduras à medida que se desenrolavam em ondas. Grande parte do Bitcoin roubado permaneceu intocada em endereços dos atacantes por semanas, alimentando especulações sobre se alguma parte dele voltaria a se mover.
O surgimento de uma identificação de recovery trust sugere que ao menos algumas partes estão tentando conduzir fundos de volta às vítimas, embora os detalhes de como o Crypto Recovery Trust operaria, e como os proprietários poderiam reivindicar suas moedas, não tenham sido especificados nas mensagens on-chain.
A Coinkite já havia orientado usuários expostos a migrar para novas seeds geradas recentemente e implementou novas medidas de segurança após a violação.





