Isang ikaapat na alon ng mga pagtatanggal laban sa bitcoin BTC$62,560.27 na address na ginawa ng Coldcard cold wallet ay nagsimula noong Lunes at patuloy pa ring nagpapatakbo ilang oras pagkatapos. Sa pagkakataong ito, sinasabi ng mga mananaliksik na ang mga transaksyon ay maaaring i-override habang nasa unconfirmed state pa sila.
Si Alex Thorn, pangulo ng pagsisiyasat sa buong kumpanya sa Galaxy Research, inilabas ang aktibong alon at sinabi na pumili ang mga manggagawa ng replace-by-fee, isang tampok ng Bitcoin na nagpapahintulot sa isang naghihintay na transaksyon na mapalitan ng isang mas huling isa na nagbabayad ng mas mataas na bayad. Hanggang sa matiyak ang transaksyon, maaaring magbayad ng higit pa at mabawi ang mga coin nang una ang biktima na nakakakita ng kanilang address sa mempool — ang queue ng mga hindi pa tinatayang transaksyon.
Nagsimula ang pag-atake noong Hulyo 30 sa isang serye na inabot ang 1,083 bitcoin mula sa 1,196 mga address sa loob ng 41 minuto. Dalawang karagdagang alon sa huling linggo ay dinala ang nakikita ng pagkawala sa 1,367 bitcoin sa kabuuan ng 4,585 mga address.
Ang kahinaan na nagpapahintulot sa pag-exloit ay nagmumula sa firmware build noong Marso 2021 na nagreroute sa seed generation sa isang makikilala na software randomizer kesa sa hardware nito, na nag-iwan ng mga resultang key na maaaring muling ihahanap offline ng sinuman na makakalkula ang saklaw. Ibinigay ng tagagawa ng Coldcard, ang Coinkite, ang emergency firmware para sa bawat apektadong modelo at sinabi sa mga gumagamit na nag-generate ng seed sa may kahinaang software na ilipat ang kanilang pera sa isang wallet address na gawa sa isang bagong seed.
Sinabi ni Thorn na walang direkta na ulat ng biktima at ipinakalat niya ang kanyang mga natuklasan batay lamang sa pattern matching, pinili ang bilis kaysa sa pagpapatotoo upang babalaan ang mga tao habang ang mga transaksyon ay hindi pa pinapatunayan.
Kung itataas, ang kabuuang kabuuan sa loob ng apat na alon ay umabot sa halos 1,816 bitcoin, malapit sa $114 milyon, mula sa higit sa 5,200 na address mula noong Hulyo 30.
Inasikuro ni Thorn ang mga gumagamit na tingnan ang kanilang mga pondo, ilipat ang anumang pera mula sa isang apektadong device, at pataasin ang bayad.
Ang pattern ay nakapalupong mga bloke 960,778 hanggang 960,792, na may 218 na transaksyon na tumama sa 462 na mga address ng biktima sa isang rate na halos 14 na sweeps bawat bloke kumpara sa 0.3 sa isang pre-incident na kontrol na window, halos 45 beses ang normal.
Bawat isa sa mga coin na ginamit na dumating pagkatapos ng Coldcard firmware boundary, at ang mga destinasyon ay mga bagong address na walang nakaraang kasaysayan, isa bawat biktima kaysa sa mga karaniwang kolektor na ginawa ang unang dalawang alon na madaling ma-map.
Hindi sinasakop ng mga unang tatlong alon ang mga multisignature setup, na tugma sa kamalian na nakakaapekto sa mga single-key seeds. Lumabas din ang anim na mga address ng destinasyon na may mga taon ng nakaraang aktibidad, dahil ang isang bagong nabuo na address ng attacker ay hindi maaaring magkaroon ng kasaysayan.

