Crypto Prices

Coldcard Whitehats Flyttar 52,37 BTC till Återställningstrust

september 22, 2026

Översikt av Coldcard-plånboksutnyttjandet

Whitehat-operatörer har flyttat 52,37 BTC kopplade till Coldcard-plånboksutnyttjandet i juli till en adress associerad med en återställningstrust, som skapats för att återlämna räddad Bitcoin till verifierade ägare. Alex Thorn, forskningschef på Galaxy Digital, uppgav att Bitcoin kom från det spårade Wave 2-klustret och fotavtryck märkta AA, AU och AX, med konsolideringen registrerad i Bitcoin-block 967,948. Thorn förklarade att beloppet representerade 2,8 % av de utnyttjade medel som hans team spårade.

Transaktion och Crypto Recovery Trust

Transaktionen till destinationen bar ett OP_RETURN-meddelande som pekade på ”claim:cryptorecoverytrust.com”, enligt Thorn. Galaxy Research identifierade separat aktivitet i samma block som involverade 20 ingångar och 480 utgångar, och publicerade transaktions-ID 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47. Överföringen placerar en del av den återvunna Bitcoin under Crypto Recovery Trust, en Wyoming-baserad trust som inrättats för att hålla digitala tillgångar som återfunnits från komprometterade plånböcker medan ägandekrav kontrolleras.

”Crypto Recovery Trust uppger att dess roll är att återförena återvunna tillgångar med sina rättmätiga ägare genom en formell kravprocess.”

DART:s Återställningsarbete

Digital Asset Recovery Trust, eller DART, hade redan avslöjat återställningsarbete kopplat till Coldcard-incidenten innan den senaste konsolideringen. DART rapporterade att de och oberoende whitehat-forskare hade säkrat strax över 50 BTC från sårbara adresser per den 17 augusti, och flyttade medlen innan illvilliga aktörer kunde nå dem. DART sa att den återvunna Bitcoin placerades i trusten istället för i forskarstyrda plånböcker eller operativa konton.

Incidentens Bakgrund

Coldcard-incidenten började den 30 juli efter att angripare utnyttjade försvagade Bitcoin-plånboksfrön skapade av den påverkade firmware. Coinkites nuvarande incidentregister förklarar att en firmwareintegrationsdefekt orsakade att frö-genereringsvägen löste sig till MicroPython’s Yasmarang-programvarupseudorandomgenerator istället för den avsedda hårdvaru-randomnummergeneratorn. Angripare behövde inte fjärrstyra hårdvaruplånböckerna.

Teknisk Forskning och Säkerhetsåtgärder

Oberoende teknisk forskning har spårat svagheten till firmwareändringar som går tillbaka till 2021. En offentlig utredning uppskattade att äldre Mk3-enheter kunde producera ungefär 40 bitar effektiv entropi under påverkade förhållanden, medan Mk4, Mk5 och Q-modeller behöll cirka 72 bitar istället för den avsedda säkerhetsnivån. Tidiga förluster var mindre än de totalsummor som senare kopplades till flera attackvågor.

Coinkites Åtgärder och Rekommendationer

Coinkite släppte nödfixar den 31 juli för påverkade firmwarelinjer. Företagets nedladdningsarkiv visar Mk4/Mk5 version 5.6.0 och Q version 1.5.0Q som de första standardutgåvorna som korrigerar framtida frö-generering. Nuvarande rekommenderade standardutgåvor är Mk4/Mk5 5.6.2 och Q 1.5.2Q, båda utfärdade den 3 september.

Återställningsprocessen

Återställningsprocessen fokuserar nu på att verifiera vem som kontrollerade adresser från vilka whitehats svepte Bitcoin. Crypto Recovery Trust låter kravställare söka efter återställningsinformation, spåra ett inlämnat krav och tillhandahålla ytterligare stödbevis genom sin webbplats. DART säger att trusten strukturerades för att separera återvunnen Bitcoin från forskar- och driftsmedel medan ägandet fastställs.

”De whitehat-forskare som var involverade i DART:s tidigare återställningsarbete begärde ingen belöning.”

För plånböcker som fortfarande förlitar sig på frön skapade under påverkad Coldcard-firmware förblir Coinkites nuvarande instruktioner oförändrade: installera och verifiera en fixad firmwareutgåva, skapa ett nytt frö under den korrigerade processen och flytta medel bort från det sårbara fröet.

Senaste från Blog