During the attack, the attackers withdrew 1324 UTXOs (unspent transaction outputs, remaining bitcoins on wallets after certain operations), according to Atlas21. The stolen coins have not yet been transferred to an exchange or a crypto mixer: 562 bitcoins are currently stored on a new address, and another 32 bitcoins on an intermediate one.
Cada transacción de los atacantes vaciaba exactamente una dirección de la víctima. 419 direcciones tenían solo un UTXO, pero algunas acumularon hasta 105 o 200 UTXO. La pérdida mediana por víctima fue de 0,41 BTC (aproximadamente $26 500); 110 víctimas perdieron más de 1 bitcoin, y el daño máximo alcanzó 29,9 BTC (casi $2 millones). Ninguna víctima perdió menos de 0,15 BTC; los expertos en seguridad supusieron que los atacantes filtraban billeteras según saldo mínimo.
The investigation began after one of the Reddit bloggers reported a cryptocurrency theft. According to the author, he purchased a Coldcard wallet in 2021; the 24-word seed phrase was generated directly on the device, funds were then sent to the wallet, followed by years of inactivity. In January last year, the Reddit user bought a second Coldcard and re-entered the old seed phrase “to verify that the words were correct.” The blogger claims he never shared the seed phrase with anyone and used it exclusively on the Coldcard.
Coinkite ha reconocido un problema de seguridad que afecta a las frases de semilla generadas en dispositivos Coldcard Mk3. El fabricante recomienda a todos los usuarios que hayan creado una frase de semilla en un dispositivo Mk3 con firmware versión 4.0.1, lanzado en marzo de 2021, o cualquier versión posterior, que consideren sus fondos vulnerables. La empresa anunció que los modelos Mk4, Q y Mk5 no presentan este problema.
Coinkite recommends Mk3 owners to generate a unique BIP-39 passphrase on the device and transfer funds to a new wallet. The company acknowledged that the cause of the vulnerability has not yet been identified. It is confirmed that none of the affected wallets are multisignature.
Los analistas de blockchain de Atlas21 sugieren que el problema no está en el monedero físico, sino en frases de semilla débiles. Los afectados probablemente importaron al dispositivo combinaciones de palabras ya comprometidas o fáciles de adivinar. Debido a la "insuficiente aleatoriedad" en la creación de las frases de semilla, los claves privadas de los UTXO individuales pudieron ser fácilmente adivinadas, tal como hicieron los atacantes, explicaron los especialistas en seguridad.
Recientemente, la empresa singapurense Triple-A, que proporciona infraestructura empresarial para pagos en stablecoins y otros activos criptográficos, sufrió un ataque de hackers. El daño se estima en $11,8 millones.

