
Một phần Bitcoin bị đánh cắp trong vụ khai thác ví phần cứng Coldcard quy mô lớn đang được điều hướng vào nỗ lực thu hồi, khi các tác nhân white-hat chuyển tiền vào thứ mà họ gắn nhãn là một quỹ ủy thác nhằm hoàn trả số coin này.
Theo hoạt động giám sát blockchain của Galaxy Research, 40,71 BTC, trị giá khoảng 3,31 triệu USD, đã được chuyển vào ngày 21/9 trong một giao dịch duy nhất nhằm hợp nhất số coin có liên quan đến vụ khai thác.
Giao dịch này, trải rộng trên 11 địa chỉ với 20 input và 480 output, mang một thông điệp OP_RETURN — một ghi chú nhỏ được nhúng trong giao dịch Bitcoin — có nội dung "claims: cryptorecoverytrust.com." Galaxy quy số coin này cho các kẻ tấn công mà họ đã gắn nhãn là "Footprint AA" và một bước nhảy vòng hai từ vụ hack.
Trong một bài đăng liên quan, Alex Thorn, trưởng bộ phận nghiên cứu của Galaxy, cho biết một đợt gom quét lớn hơn đã kéo 52,37 BTC từ nhiều cụm địa chỉ của kẻ tấn công vào một địa chỉ mới được gắn cờ cho cùng Crypto Recovery Trust.
Ông lưu ý rằng số tiền do white-hat thu hồi đại diện cho khoảng 2,8% tổng thiệt hại của vụ khai thác Coldcard, chỉ là một phần nhỏ trong số tài sản bị lấy đi mà phần lớn vẫn nằm yên trong ví của kẻ tấn công.
❄️WHITE HAT COLDCARD CHUYỂN TIỀN VÀO QUỸ ỦY THÁC 🏳️
52,37 BTC bao gồm coin từ Wave 2, Footprints AA, AU, AX được hợp nhất vào một địa chỉ mới với OP_RETURN "claim:cryptorecoverytrust dot com" trong block 967.948
số tiền do white-hat thu hồi này chiếm 2,8% vụ khai thác coldcard pic.twitter.com/c5eYeQMxHQ
— Alex Thorn (@intangiblecoins) ngày 21 tháng 9, 2026
Động thái này đánh dấu một bước ngoặt đáng chú ý trong một trong những thảm họa tự lưu ký lớn nhất năm. Vụ khai thác Coldcard bắt nguồn từ một lỗi trong bản build firmware tháng 3/2021 trên các thiết bị Coldcard của Coinkite, khiến seed phrase được tạo ra với mức độ ngẫu nhiên quá thấp, làm cho private key có thể bị đoán ra. Vì lỗ hổng đã nằm sẵn trong cách seed được tạo, việc cập nhật firmware không thể khắc phục một ví đã được tạo trên thiết bị bị xâm phạm.
Ở thời điểm đỉnh điểm, số tài sản bị đánh cắp đã lên tới khoảng 130 triệu USD trên hàng nghìn địa chỉ, và Galaxy theo dõi các đợt gom quét khi chúng diễn ra theo từng làn sóng. Phần lớn số Bitcoin bị đánh cắp đã nằm bất động trong các địa chỉ của kẻ tấn công suốt nhiều tuần, làm dấy lên suy đoán về việc liệu có đồng nào trong số đó sẽ được di chuyển hay không.
Việc xuất hiện nhãn recovery trust cho thấy ít nhất một số bên đang cố gắng đưa tiền trở lại cho các nạn nhân, dù chi tiết về cách Crypto Recovery Trust sẽ vận hành và cách chủ sở hữu có thể nhận lại coin của mình không được nêu rõ trong các thông điệp on-chain.
Trước đó, Coinkite đã kêu gọi những người dùng bị ảnh hưởng chuyển sang các seed mới được tạo và triển khai các biện pháp bảo mật mới sau vụ xâm phạm.





