خلال الهجوم، أخرج المهاجمون 1,324 UTXO (مخرجات المعاملات غير المستهلكة، وهي أرصدة البيتكوين المتبقية في المحافظ بعد بعض العمليات)، وفقًا لـ Atlas21. لم تُحَوَّل العملات المسروقة بعد إلى بورصة أو مُخَلِّط كريبتوجي: 562 بيت كوين مخزنة حاليًا على عنوان جديد، و32 بيت كوين أخرى على عنوان وسيط.
كل معاملة للمهاجمين كانت تفرغ بالضبط عنوانًا واحدًا للضحية. كان لدى 419 عنوانًا UTXO واحد فقط، لكن بعضها تراكمت لديه حتى 105 أو 200 UTXO. كانت الخسائر المتوسطة لكل ضحية 0.41 BTC (حوالي 26,500 دولار)، وخسر 110 ضحايا أكثر من بيت كوين واحد، ووصل الضرر الأقصى إلى 29.9 BTC (ما يقارب 2 مليون دولار). لم يخسر أي ضحية أقل من 0.15 BTC — افترض خبراء الأمن أن المهاجمين كانوا يصفون المحافظ وفقًا للرصيد الأدنى.
بدأ التحقيق في الحادث بعد أن أبلغ أحد المدونين على Reddit عن سرقة عملات مشفرة. ووفقًا للكاتب، فقد اشترى محفظة Coldcard في عام 2021، حيث تم توليد عبارة_seed_ المكونة من 24 كلمة مباشرة على الجهاز، ثم تم إرسال الأموال إلى المحفظة، وتبعتها سنوات من عدم النشاط. في يناير من العام الماضي، اشترى المستخدم محفظة Coldcard ثانية وأعاد إدخال عبارة_seed_ القديمة "للتأكد من أن الكلمات صحيحة". يدّعي المدون أنه لم يُشارك عبارة_seed_ مع أي شخص واستخدمها فقط على Coldcard.
أقرت شركة Coinkite بمشكلة أمنية تؤثر على عبارات السيد المُنشأة على أجهزة Coldcard Mk3. وأوصى المُصنّع جميع المستخدمين الذين أنشأوا عبارة سيد على جهاز Mk3 ببرنامج ثابت الإصدار 4.0.1 الصادرة في مارس 2021، أو أي إصدار أحدث، اعتبار أصولهم عرضة للخطر. وأعلنت الشركة أن طرازات Mk4 وQ وMk5 لا تتأثر بهذه المشكلة.
توصي Coinkite مالكي Mk3 بإنشاء عبارة مرور فريدة من نوعها BIP‑39 على الجهاز ونقل الأصول إلى محفظة جديدة. وقد أقرت الشركة أن السبب الكامن وراء الثغرة لم يُحدد بعد. ومن المؤكد أن بين المحافظ المتضررة لا توجد أي محفظة متعددة التوقيع.
يُفترض محللو البلوكشين من Atlas21 أن المشكلة ليست في المحفظة المادية، بل في عبارات السيد الضعيفة. من المرجح أن الضحايا استوردوها إلى الجهاز بالفعل مزيجًا من الكلمات المخترقة أو السهلة التخمين. بسبب "عدم كفاية العشوائية" عند إنشاء عبارة السيد، كان يمكن للمهاجمين بسهولة تخمين المفاتيح الخاصة لـ UTXO الفردية، كما أوضح خبراء الأمن.
في وقتٍ قريب، تعرضت الشركة السنغافورية Triple-A، التي توفر البنية التحتية للشركات لدفعات العملات المستقرة وغيرها من الأصول الرقمية، لهجوم قرصاني. ويُقدّر الضرر بـ 11.8 مليون دولار.

