Sembra che un gruppo di “white hat” sia riuscito a realizzare ciò di cui le vittime dell’exploit Coldcard avevano disperatamente bisogno, mettendo al sicuro 52,37 BTC prima che gli hacker potessero rubarli. Alex Thorn, responsabile della ricerca aziendale di Galaxy Digital, afferma che i bitcoin, che rappresentano il 2,8% dei fondi sottratti, sono stati ora consolidati in un indirizzo controllato dal Crypto Recovery Trust, aprendo potenzialmente la strada per la restituzione ai legittimi proprietari.
I "White Hats" hanno sventato l'attacco di Coldcard, recuperando milioni di dollari in Bitcoin

Punti chiave
- I "white hat" hanno battuto sul tempo gli autori dell’attacco a Coldcard, recuperando 52,37 BTC e trasferendo i fondi in un trust di recupero.
- Thorn afferma che il 40% dei fondi della "Wave 2" di Coldcard è stato recuperato dai white hat per proteggere i fondi delle vittime.
- Il Crypto Recovery Trust ha ora il compito di restituire 52,37 BTC ai legittimi proprietari.
L’exploit di Coldcard sembrava un vero e proprio disastro quando, quest’estate, i bitcoin hanno iniziato a scomparire dai portafogli vulnerabili. Gli hacker avevano scoperto che alcuni seed di Coldcard potevano essere ricostruiti offline, e improvvisamente è iniziata la corsa per impossessarsi delle monete esposte. Ma l’indagine di Thorn ha portato alla luce un affascinante colpo di scena in questa vicenda.
Alcune delle persone che hanno svuotato quei portafogli non erano affatto ladri. Erano hacker “white hat” che cercavano di arrivare al denaro prima dei ladri, e almeno 52,37 BTC sembrano essere sopravvissuti a quella corsa.
Thorn individua 52,37 BTC diretti verso un trust
«IL WHITE HAT DI COLDCARD TRASFERISCE FONDI A UN TRUST», ha scritto Thorn martedì, prima di illustrare ciò che aveva individuato sulla blockchain. Secondo il ricercatore di Galaxy, “52,37 BTC composti da monete provenienti da Wave 2, Footprints AA, AU, AX” sono stati consolidati in un nuovo indirizzo nel blocco 967.948.
La transazione riportava persino un messaggio OP_RETURN con il testo “claim:cryptorecoverytrust dot com”, lasciando di fatto un’indicazione sulla blockchain che spiegava dove fossero finiti i bitcoin recuperati. Thorn calcola che quelle monete recuperate ammontino al “2,8% dell’exploit di Coldcard”. Ancora più importante, la sua analisi cambia il quadro relativo a Wave 2, uno dei numerosi gruppi di transazioni che i ricercatori stanno monitorando sin dall’inizio dei prelievi.
«Ora sappiamo che circa il 40% di Wave 2 era in realtà costituito da white hat che raccoglievano monete per proteggere i fondi delle vittime», ha spiegato Thorn. Quelle monete, ha aggiunto, «sembrano ora essere state consegnate a un indirizzo controllato da Crypto Recovery Trust», un trust del Wyoming istituito per aiutare i white hat legittimi a restituire i beni recuperati alle vittime.
I numeri diventano sempre più strani
I 52,37 BTC — per un valore di oltre 4,4 milioni di dollari al momento della stesura di questo articolo — potrebbero non rappresentare l’intero bottino. Thorn ha notato altri 3,0134 BTC entrare nell’indirizzo del Crypto Recovery Trust nella stessa transazione, ma è volutamente cauto nel conteggiarli.
«Non abbiamo mai visto queste monete prima d’ora», ha scritto nel suo thread su X, aggiungendo che si tratta «presumibilmente» di ulteriori fondi Coldcard recuperati dai white hat, sebbene il suo team non possa ancora confermarne l’origine.
Tale cautela è importante perché Thorn sta cercando di ricostruire un attacco che coinvolge una somma di denaro molto più ingente. Il suo resoconto delle Ondate 1, 2 e 3, insieme ai fondi del trust, copre 1.393 BTC, ovvero il 76,1% del totale pubblicato relativo agli attacchi a Coldcard. La sola Ondata 1 rimane intatta a 1.082,57 BTC. L’Ondata 3 ha 116,98 BTC intatti, mentre 97,09 BTC sono stati sottoposti a coinjoining o instradati tramite Thorchain verso Ethereum, e successivamente gli aggressori hanno utilizzato Tornado Cash per mescolare l’ether. Le tracce AX, AA e AU, al contrario, sono ora considerate “al 100% white-hat”.
E il resto dei Bitcoin?
Il mistero non è del tutto risolto. Thorn ha affermato che i ricercatori non sanno ancora se il restante 60% dei fondi dell’Onda 2 sia stato sottratto da aggressori malintenzionati o da un altro gruppo di white hat. Ciò che può affermare è che le due porzioni sembrano coinvolgere operatori diversi. Thorn ha anche parlato con singole vittime di Coldcard coinvolte in entrambe le parti della Wave 2, rafforzando il collegamento tra quelle transazioni e l’incidente più ampio di Coldcard. “Non sappiamo se anche l’altro 60% dei fondi sottratti nella Wave 2 appartenga a white hat”, ha scritto Thorn. Ha affermato che, che si tratti di ‘white hat’ o meno, le monete rimanenti sembrano essere state gestite da “un operatore (o operatori) diverso” rispetto al gruppo i cui bitcoin sono poi giunti al Crypto Recovery Trust. In altre parole, gli investigatori sono ora in grado di spiegare gran parte di ciò che inizialmente sembrava essere bitcoin rubati, ma un’altra quota consistente rimane un mistero.
Dimostrare chi fosse il vero proprietario dei Bitcoin
Il recupero delle monete crea un altro problema: come fa un trust a determinare chi ne fosse effettivamente il proprietario quando sia la vittima che l’autore dell’attacco potrebbero possedere credenziali in grado di accedere al portafoglio? Quando un utente di X ha posto questa domanda a Thorn, lui ha risposto che esistono diverse prove che potrebbero essere combinate, piuttosto che affidarsi a un unico test definitivo.
«Si potrebbe fare in diversi modi», ha risposto Thorn, suggerendo che «la somma di più prove crea una preponderanza». Tra le prove da lui elencate figuravano le analisi forensi del dispositivo che mostravano chi avesse creato per primo il seed, i registri “know-your-customer” delle piattaforme di scambio che indicavano prelievi verso un indirizzo successivamente svuotato, le chiavi pubbliche estese (xpub o zpub) fornite in precedenza dalle vittime e un primo rapporto dell’FBI.
Crypto Recovery Trust consente inoltre alle vittime di Coldcard di effettuare una ricerca sui propri indirizzi per determinare se i propri bitcoin possano trovarsi tra i fondi recuperati dai white hat.
Il bug di Coldcard che ha dato il via alla corsa
Alla base del lavoro investigativo di Thorn c’è un bug nel firmware di Coldcard che ha indebolito la generazione del seed del wallet, consentendo agli aggressori di ricostruire i seed da remoto. A partire dal 30 luglio, l’exploit ha finito per interessare più di 8.600 indirizzi e circa 1.779 BTC.
L’ultima scoperta di Thorn aggiunge un colpo di scena. In sostanza, anche i white hat hanno individuato le monete vulnerabili, battendo sul tempo gli hacker e recuperando 52,37 BTC, che sono stati posti in custodia protettiva. Ora la sfida consiste nel dimostrare la titolarità e restituire i bitcoin ai legittimi proprietari.
Questo articolo è stato tradotto dall'inglese tramite IA. La versione originale in inglese è la fonte autorevole; le traduzioni automatiche possono contenere imprecisioni, in particolare nella terminologia legale e normativa.












