Dalam serangan itu, penyerang menarik 1,324 UTXO (output transaksi yang belum digunakan, sisa bitcoin dalam dompet selepas beberapa operasi), menurut Atlas21. Coin yang dicuri belum dipindahkan ke bursa atau kriptomixer: 562 bitcoin kini disimpan di alamat baru, dan 32 bitcoin lagi di alamat perantara.
Setiap transaksi penyerang mengosongkan tepat satu alamat mangsa. 419 alamat hanya memiliki satu UTXO, tetapi beberapa akumulasi hingga 105 atau 200 UTXO. Kerugian median per mangsa ialah 0,41 BTC (sekitar $26 500), 110 mangsa kehilangan lebih dari 1 bitcoin, dan kerugian maksimum mencapai 29,9 BTC (hampir $2 juta). Tiada mangsa yang kehilangan kurang dari 0,15 BTC — pakar keselamatan menduga penyerang menyaring dompet berdasarkan keseimbangan minimum.
Siasat insiden bermula selepas salah seorang blogger di Reddit melaporkan pencurian kripto. Menurut penulis, beliau membeli dompet Coldcard pada tahun 2021, frasa 24 patah perkataan dihasilkan secara langsung pada peranti, kemudian dana dihantar ke dompet tersebut, diikuti oleh bertahun-tahun ketiadaan aktiviti. Pada Januari tahun lalu, reditor itu membeli Coldcard kedua dan memasukkan semula frasa lama itu, “untuk memastikan perkataan-perkataan itu betul”. Blogger itu menegaskan bahawa beliau tidak pernah memberikan frasa itu kepada siapa pun dan hanya menggunakannya pada Coldcard.
Coinkite mengakui masalah keselamatan yang mempengaruhi frasa seed yang dihasilkan pada peranti Coldcard Mk3. Pengeluar merekomendasikan semua pengguna yang menciptakan frasa seed pada peranti Mk3 dengan firmware versi 4.0.1 yang dikeluarkan pada Mac 2021, atau versi yang lebih baru, untuk menganggap dana mereka rentan. Perusahaan menyatakan bahawa model Mk4, Q, dan Mk5 tidak mengalami masalah ini.
Coinkite menyarankan pemilik Mk3 untuk membuat frasa kata sandi BIP‑39 unik di peranti dan memindahkan dana ke dompet baru. Perusahaan mengakui bahawa punca kerentanan masih belum dikenal pasti. Pasti diketahui bahawa tiada satu pun dompet tanda tangan ganda yang terjejas.
Analisis blockchain dari Atlas21 menduga bahawa masalahnya bukan pada dompet keras, tetapi pada frasa seed yang lemah. Mangsa kemungkinan besar mengimport ke peranti kombinasi perkataan yang sudah terjejas atau mudah diteka. Disebabkan "kekurangan kerawakan" semasa penciptaan frasa seed, kunci peribadi kepada UTXO tertentu boleh dengan mudah diteka, dan itulah yang dilakukan oleh penyerang, jelas pakar keselamatan.
Baru-baru ini, syarikat Singapura Triple-A, yang menyediakan infrastruktur pembayaran dalam stablecoin dan aset kripto lain kepada perniagaan, mengalami serangan peringkat hacker. Kerugian dinilai pada $11,8 juta.

