During the attack, the attackers withdrew 1324 UTXOs (unspent transaction outputs, remaining bitcoins on wallets after certain transactions), according to Atlas21. The stolen coins have not yet been transferred to an exchange or a crypto mixer: 562 bitcoins are currently stored on a new address, and another 32 bitcoins on an intermediate one.
Chaque transaction des attaquants vidait exactement un seul adresse victime. 419 adresses n'avaient qu'un seul UTXO, mais certaines en avaient accumulé jusqu'à 105 ou 200. La perte médiane par victime s'élevait à 0,41 BTC (environ 26 500 $), 110 victimes ont perdu plus de 1 bitcoin, et le dommage maximal a atteint 29,9 BTC (près de 2 millions de $). Aucune victime n'a perdu moins de 0,15 BTC — les experts en sécurité ont supposé que les attaquants filtraient les portefeuilles selon un solde minimal.
L'enquête sur l'incident a commencé après qu'un des blogueurs sur Reddit a signalé un vol de cryptomonnaies. Selon l'auteur, il avait acheté un portefeuille Coldcard en 2021, la phrase de 24 mots avait été générée directement sur l'appareil, puis des fonds avaient été transférés sur le portefeuille, suivis par des années d'inactivité. En janvier de l'année dernière, le réditeur a acheté un second Coldcard et a saisi à nouveau l'ancienne phrase de 24 mots « pour s'assurer que les mots étaient corrects ». Le blogueur affirme n'avoir jamais partagé la phrase de récupération et ne l'avoir utilisée que sur un Coldcard.
Coinkite a reconnu un problème de sécurité affectant les phrases de démarrage générées sur les appareils Coldcard Mk3. Le fabricant recommande à tous les utilisateurs ayant créé une phrase de démarrage sur un appareil Mk3 avec le firmware version 4.0.1, publié en mars 2021, ou toute version ultérieure, de considérer leurs fonds comme vulnérables. L'entreprise a déclaré que les modèles Mk4, Q et Mk5 ne présentent pas ce problème.
Coinkite recommande aux propriétaires de Mk3 de créer une phrase de passe BIP‑39 unique sur l'appareil et de transférer les fonds vers un nouveau portefeuille. L'entreprise a reconnu que la cause de la vulnérabilité n'a pas encore été identifiée. Il est certain qu'aucun des portefeuilles affectés n'est multirisque.
Les analystes blockchain d'Atlas21 suggèrent que le problème ne réside pas dans le portefeuille matériel, mais dans des phrases de démarrage faibles. Les victimes ont probablement importé dans l'appareil des combinaisons de mots déjà compromises ou facilement devinables. En raison d'une « insuffisante aléatoire » lors de la création des phrases de démarrage, les clés privées des UTXO individuels ont pu être facilement devinées, comme l'ont fait les attaquants, ont expliqué les experts en sécurité.
Récemment, l'entreprise singapourienne Triple-A, qui fournit aux entreprises une infrastructure pour les paiements en stablescoins et autres actifs cryptographiques, a été victime d'une attaque informatique. Le préjudice est évalué à 11,8 millions de dollars.

