Durante o ataque, os invasores retiraram 1324 UTXO (saídas de transação não gastas, saldos de bitcoins em carteiras após certas operações), esclarece a Atlas21. Os bitcoins roubados ainda não foram transferidos para uma exchange ou um criptomixer: 562 bitcoins atualmente estão armazenados em um novo endereço, e mais 32 bitcoins em um endereço intermediário.
Cada transação dos atacantes esvaziava exatamente um endereço da vítima. 419 endereços tinham apenas um UTXO, mas alguns acumularam até 105 ou 200 UTXO. A perda mediana por vítima foi de 0,41 BTC (cerca de $26.500), 110 vítimas perderam mais de 1 bitcoin, e o dano máximo atingiu 29,9 BTC (quase $2 milhões). Nenhuma vítima perdeu menos de 0,15 BTC — especialistas em segurança supuseram que os atacantes filtraram carteiras com base em saldo mínimo.
A investigação do incidente começou após um dos blogueiros no Reddit relatar o roubo de criptomoedas. Segundo o autor, ele comprou uma carteira Coldcard em 2021, a frase de 24 palavras foi gerada diretamente no dispositivo, depois os fundos foram enviados para a carteira, seguidos por anos de inatividade. Em janeiro do ano passado, o redditor comprou uma segunda carteira Coldcard e inseriu novamente a frase antiga de 24 palavras “para garantir que as palavras estivessem corretas”. O blogueiro afirma que nunca compartilhou a frase de recuperação e a usou apenas na Coldcard.
A Coinkite reconheceu um problema de segurança que afeta as frases de seed geradas em dispositivos Coldcard Mk3. O fabricante recomendou a todos os usuários que criaram uma frase de seed em um dispositivo Mk3 com firmware versão 4.0.1, lançado em março de 2021, ou qualquer versão posterior, que considerem seus fundos vulneráveis. A empresa afirmou que os modelos Mk4, Q e Mk5 não apresentam esse problema.
Coinkite recomenda aos proprietários do Mk3 que criem uma frase de senha única BIP-39 no dispositivo e transfiram os fundos para uma nova carteira. A empresa reconheceu que a causa da vulnerabilidade ainda não foi identificada. É certo que nenhuma das carteiras afetadas é multassinatura.
Analistas de blockchain da Atlas21 sugerem que o problema não está no hardware wallet, mas sim em frases de seed fracas. Os afetados provavelmente importaram para o dispositivo combinações de palavras já comprometidas ou facilmente adivinháveis. Devido à “insuficiente aleatoriedade” na criação da frase de seed, as chaves privadas para UTXOs individuais puderam ser facilmente adivinhadas, como fizeram os atacantes, explicaram os especialistas em segurança.
Recentemente, a empresa singapurense Triple-A, que fornece infraestrutura para pagamentos em stablecoins e outros ativos criptográficos, sofreu um ataque hacker. O prejuízo é estimado em US$ 11,8 milhões.

