Sa panahon ng pag-atake, inalis ng mga hacker ang 1,324 UTXO (unspent transaction outputs, mga natitirang bitcoin sa mga wallet pagkatapos ng ilang transaksyon), ayon sa Atlas21. Ang mga nakuha na coin ay hindi pa nakapagpadala sa exchange o crypto mixer: 562 bitcoin ay kasalukuyang naka-imbak sa bagong address, habang ang 32 bitcoin ay nasa intermediate address.
Bawat transaksyon ng mga hacker ay nagbawas ng eksaktong isang address ng biktima. May 419 address na may isang UTXO lamang, ngunit may ilan na nakalikom ng hanggang 105 o 200 UTXO. Ang median na pagkawala bawat biktima ay 0.41 BTC (halos $26,500), 110 na biktima ay nawalan ng higit sa 1 bitcoin, at ang pinakamataas na pinsala ay umabot sa 29.9 BTC (halos $2 milyon). Walang biktima ang nawalan ng mas mababa sa 0.15 BTC — inakala ng mga eksperto sa seguridad na ang mga hacker ay nags-filter ng mga wallet batay sa minimum na balanse.
Nagsimula ang imbestigasyon sa insidente pagkatapos mag-report ang isang blogger sa Reddit tungkol sa pagkakawala ng cryptocurrency. Ayon sa may-akda, bumili siya ng isang Coldcard wallet noong 2021, kung saan ang 24-word seed phrase ay ginawa nang direkta sa device, pagkatapos ay isinapag ang mga pondo sa wallet, at sumunod ang mga taon ng pagkakasunog. Noong Enero ng nakaraang taon, bumili ang redditor ng pangalawang Coldcard at muli ay isinulat ang lumang seed phrase, “upang matiyak na tama ang mga salita.” Ayon sa blogger, hindi niya ibinigay ang seed phrase sa sinuman at ginamit niya ito lamang sa Coldcard.
Kinilala ng Coinkite ang isang security issue na nakakaapekto sa seed phrases na ginawa sa mga device na Coldcard Mk3. Inirerekomenda ng manufacturer na lahat ng mga gumagamit na gumawa ng seed phrase sa isang Mk3 device na may firmware version 4.0.1 na inilabas noong Marso 2021, o anumang mas bagong bersyon, ay dapat ituring ang kanilang mga pondo bilang vulnerable. Ayon sa kompanya, walang ganitong problema sa mga modelo na Mk4, Q, at Mk5.
Rekomenda ng Coinkite sa mga tagapag-ari ng Mk3 na lumikha ng isang natatanging BIP‑39 password phrase sa device at ilipat ang mga pera sa bagong wallet. Kilala ng kumpanya na ang dahilan ng vulnerability ay hindi pa nababatid. Tiyak na alam na walang isa sa mga nasirang wallet ay mula sa multi-signature.
Ang mga analyst ng blockchain mula sa Atlas21 ay nagsasabing ang problema ay hindi sa hardware wallet, kundi sa mahina mga seed phrase. Ang mga biktima ay malamang ay importado sa device ang mga na-kompromiso o madaling i-brute force na kombinasyon ng mga salita. Dahil sa “sapat na randomness” sa pagbuo ng seed phrase, ang mga private key sa mga окремих UTXO ay madaling mabuksan, at ito ang ginawa ng mga hacker, ipinaliwanag ng mga eksperto sa seguridad.
Kahit recente, ang Singapore-based na kumpanyang Triple-A, na nagbibigay ng infrastruktura sa mga negosyo para sa mga pagbabayad sa mga stablecoin at iba pang cryptocurrency, nasiraan ng isang hacker attack. Ang pinsala ay inaasahang $11.8 milyon.

