Atlas21'in açıklamasına göre, saldırganlar 1324 UTXO (işlem çıktıları, cüzdanlarda bazı işlemlerden sonra kalan bitcoin kalanları) çıkarttı. Çalınan coinler şu anda bir borsaya veya kripto karıştırıcıya aktarılmadı: 562 bitcoin yeni bir adrese, 32 bitcoin ise geçici bir adrese saklanıyor.
Saldırganların her işlemi tam olarak bir kurban adresini boşalttı. 419 adreste yalnızca bir UTXO vardı, ancak bazılarında 105 veya 200 UTXO birikti. Kurban başına medyan kayıp miktarı 0,41 BTC (yaklaşık $26.500) oldu; 110 kurban 1 bitcoinden fazla kaybetti ve maksimum zarar 29,9 BTC (hemen hemen $2 milyon) oldu. Hiçbir kurban 0,15 BTC'den az kaybetmedi — güvenlik uzmanları, saldırganların cüzdanları minimum bakiyeye göre filtrelediğini varsaydı.
Olay, Reddit'ten bir blog yazarının kripto para çalındığını bildirmesiyle başladı. Yazar, 2021 yılında bir Coldcard cüzdan satın aldığını, 24 kelimelik seed ifadesinin cihazda doğrudan oluşturulduğunu, ardından cüzdana varlıklar gönderildiğini ve ardından yıllarca hareketsiz kaldığını belirtti. Geçen yıl Ocak ayında, redditor ikinci bir Coldcard satın aldı ve eski seed ifadesini "kelimelerin doğru olduğundan emin olmak" için yeniden girdi. Blog yazarı, seed ifadesini kimseye vermediğini ve bunu yalnızca Coldcard üzerinde kullandığını iddia ediyor.
Coinkite, Mart 2021'de yayınlanan 4.0.1 firmware sürümüyle veya daha sonraki sürümlerle Coldcard Mk3 cihazlarında oluşturulan seed ifadelerini etkileyen bir güvenlik sorununu kabul etti. Şirket, bu cihazlarda seed ifadesi oluşturan tüm kullanıcıların varlıklarının güvensiz olduğunu bildirdi. Coinkite, Mk4, Q ve Mk5 modellerinde böyle bir sorun olmadığını açıkladı.
Coinkite, Mk3 sahiplerine cihazda benzersiz bir BIP‑39 şifre cümlesi oluşturup varlıkları yeni cüzdana aktarmalarını öneriyor. Şirket, zafiyetin nedeninin henüz belirlenemediğini kabul etti. Mağduriyet yaşayan cüzdanlar arasında hiçbir çok imzalı cüzdanın bulunmadığı kesin olarak biliniyor.
Atlas21 blok zinciri analistleri, sorunun donanım cüzdanında değil, zayıf seed ifadelerde olduğunu öne sürüyor. Mağdurların muhtemelen zaten ele geçirilmiş veya kolay tahmin edilebilir kelime kombinasyonlarını cihaza içe aktardıkları düşünülüyor. Güvenlik uzmanları, seed ifadesi oluşturulurken "yetersiz rastgelelik" nedeniyle bireysel UTXO'lara ait özel anahtarların kolayca tahmin edilebileceğini ve bunun zorba tarafından gerçekleştirildiğini açıkladı.
Yakın zamanda, işletmelere stabil coinler ve diğer kripto varlıklar için ödeme altyapısı sağlayan Singapurlu şirket Triple-A, bir siber saldırıya maruz kaldı. Zarar 11,8 milyon ABD doları olarak tahmin ediliyor.

