Під час атаки зловмисники вивели 1324 UTXO (незатрачені вихідні дані транзакції, залишки біткоїнів на гаманцях після певних операцій), зазначає Atlas21. Вкрадені монети ще не були переведені на біржу або в криптомішер: 562 біткоїни зараз зберігаються на новій адресі, а ще 32 біткоїни — на проміжній.
Кожна транзакція зловмисників опустошувала рівно один адрес жертви. У 419 адресів був лише один UTXO, але у деяких накопичилося до 105 або 200 UTXO. Медіанні втрати на жертву склали 0,41 BTC (близько $26 500), 110 жертв втратили більше 1 біткоїна, а максимальний збиток досяг 29,9 BTC (майже $2 млн). Жодна жертва не втратила менше 0,15 BTC — фахівці з безпеки припустили, що зловмисники фільтрували гаманці за мінімальним балансом.
Розслідування інциденту розпочалося після того, як один із блогерів на Reddit повідомив про крадіжку криптовалюти. За словами автора, він купив гаманець Coldcard у 2021 році, сід-фраза з 24 слів була згенерована безпосередньо на пристрої, потім на гаманець були відправлені кошти, а потім настали роки бездіяльності. У січні минулого року реддитор купив другий Coldcard і знову ввів стару сід-фразу, «щоб переконатися, що слова правильні». Блогер стверджує, що нікому не передавав сід-фразу і використовував її лише на Coldcard.
Компанія Coinkite визнала проблему з безпекою, яка стосується сід-фраз, згенерованих на пристроях Coldcard Mk3. Виробник рекомендує всім користувачам, які створили сід-фразу на пристрої Mk3 з прошивкою версії 4.0.1, випущеною у березні 2021 року, або з будь-якою більш пізнішою, вважати свої кошти вразливими. Компанія заявила, що моделі Mk4, Q і Mk5 не мають таких проблем.
Coinkite рекомендує власникам Mk3 створити унікальний парольний фразу BIP‑39 на пристрої та перевести кошти до нового гаманця. Компанія визнала, що причина вразливості досі не встановлена. Точно відомо, що серед постраждалих гаманців немає жодного мультипідписного.
Блокчейн-аналітики з Atlas21 припускають, що проблема не в апаратному гаманці, а в слабких сід-фразах. Постраждалі, найімовірніше, імпортували в пристрій вже скомпрометовані або легко підбираємі комбінації слів. Через «недостатню випадковість» при створенні сід-фрази приватні ключі до окремих UTXO можна було легко підібрати, що й зробили зловмисники, пояснили фахівці з безпеки.
Недавно сингапурська компанія Triple-A, яка надає бізнесу інфраструктуру для платежів у стейблкоїнах та інших криптоактивах, постраждала від хакерської атаки. Збитки оцінюються в $11,8 млн.

