Gelombang keempat penarikan terhadap bitcoin BTC$62,560.27 alamat yang dihasilkan oleh dompet dingin Coldcard bermula pada awal hari Isnin dan masih berterusan beberapa jam kemudian. Namun, kali ini, penyelidik mengatakan transaksi-transaksi ini boleh ditindas semasa ia berada dalam keadaan tidak disahkan.
Alex Thorn, ketua penyelidikan menyeluruh di Galaxy Research, menandakan gelombang aktif dan mengatakan penyerang memilih untuk menggunakan replace-by-fee, ciri Bitcoin yang membolehkan transaksi yang sedang menunggu ditimpa oleh transaksi kemudian yang membayar caj lebih tinggi. Sehingga transaksi disahkan, mangsa yang menemui alamat mereka di mempool — antrean transaksi yang belum disahkan — boleh membayar lebih dan mengeluarkan dana terlebih dahulu.
Serangan itu bermula pada 30 Julai dalam satu serbuan yang mengambil 1,083 bitcoin dari 1,196 alamat dalam 41 minit. Dua gelombang tambahan pada hujung minggu membawa kerugian yang diperhatikan kepada 1,367 bitcoin merentas 4,585 alamat.
Kekurangan yang membolehkan eksploitasi ini berpunca daripada pembinaan firmware Mac 2021 yang menghala penghasilan benih kepada perambah perisian yang boleh diramalkan, bukannya perambah peranti keras, meninggalkan kunci yang dihasilkan boleh disalin secara luar talian oleh sesiapa sahaja yang dapat menentukan julatnya. Pengilang Coldcard, Coinkite, telah mengeluarkan firmware kecemasan untuk setiap model yang terjejas dan memberitahu pengguna yang telah menghasilkan benih pada perisian yang bermasalah untuk memindahkan dana ke alamat dompet yang dihasilkan dengan benih baharu.
Thorn mengatakan beliau tidak mendapat laporan mangsa langsung dan menerbitkan dapatan beliau berdasarkan pemadanan corak sahaja, memilih kelajuan berbanding pengesahan untuk memperingatkan orang ramai semasa transaksi masih tidak disahkan.
Namun, jika ia berterusan, jumlah berjalan melalui empat gelombang telah mencapai sekitar 1,816 bitcoin, hampir $114 juta, dari lebih 5,200 alamat sejak 30 Julai.
Thorn menasihatkan pengguna untuk memeriksa dana, memindahkan apa sahaja daripada peranti yang terkesan, dan meningkatkan yuran.
Pola tersebut merangkumi blok 960,778 hingga 960,792, dengan 218 transaksi menghantam 462 alamat mangsa pada kadar sekitar 14 penyapuan setiap blok berbanding 0.3 dalam jendela kawalan sebelum kejadian, kira-kira 45 kali ganda normal.
Setiap koin yang dibelanjakan yang tiba selepas sempadan firmware Coldcard, dan destinasi adalah alamat segar tanpa sejarah sebelumnya, satu per mangsa berbanding pengumpul bersama yang membuat dua gelombang pertama mudah dipetakan.
Tidak satu pun daripada tiga gelombang pertama menyentuh pengaturan multisignature, yang selari dengan kelemahan yang mempengaruhi benih kunci tunggal. Enam alamat tujuan dengan aktiviti bertahun-tahun sebelumnya juga muncul, kerana alamat penyerang yang baru dihasilkan tidak mungkin mempunyai sejarah.

