حملے کے دوران، حملہ آوروں نے 1324 UTXO (غیر استعمال شدہ ٹرانزیکشن آؤٹ پٹ، جو کچھ آپریشنز کے بعد والٹس پر بٹکوائن کے باقیات ہیں) نکال لیے، جسے Atlas21 کی طرف سے تصدیق کی گئی ہے۔ چوری شدہ کرنسیاں اب تک کسی ایکسچینج یا کرپٹو مکسر پر نہیں بھیجی گئیں: 562 بٹکوائن اب نئے پتے پر محفوظ ہیں، جبکہ مزید 32 بٹکوائن ایک درمیانی پتے پر ہیں۔
ہر ہیکر کی لین دین صرف ایک قربانی کے پتے کو خالی کرتی تھی۔ 419 پتوں پر صرف ایک UTXO تھا، لیکن کچھ پتوں پر 105 یا 200 UTXO جمع ہو گئے۔ قربانیوں پر درمیانی نقصان 0.41 BTC (تقریباً $26,500) تھا، 110 قربانیوں کو ایک بٹ کوائن سے زیادہ کا نقصان ہوا، اور زیادہ سے زیادہ نقصان 29.9 BTC (تقریباً $2 ملین) تک پہنچ گیا۔ کوئی بھی قربانی 0.15 BTC سے کم نہیں کھوئی — سیکورٹی ماہرین نے یہ فرض کیا کہ ہیکرز نے کم سے کم بیلنس کے لحاظ سے والٹس کو فلٹر کیا تھا۔
ایک واقعہ کی تحقیق شروع ہو گئی جب ریڈیٹ پر ایک بلاگر نے کرپٹو کرنسی کی چوری کی اطلاع دی۔ مصنف کے مطابق، اس نے 2021 میں کولڈکارڈ والٹ خریدا، 24 الفاظ کی سیڈ فریز کو صرف ڈیوائس پر جنریٹ کیا گیا، پھر والٹ پر فنڈز بھیج دیے گئے، اور پھر سالوں تک عدم عمل رہا۔ گزشتہ سال جنوری میں، ریڈیٹر نے دوسرا کولڈکارڈ خریدا اور پرانی سیڈ فریز کو "یہ یقینی بنانے کے لیے" دوبارہ درج کیا کہ الفاظ درست ہیں۔ بلاگر دعویٰ کرتا ہے کہ اس نے کبھی سیڈ فریز کسی کو نہیں دی اور اسے صرف کولڈکارڈ پر استعمال کیا۔
کمپنی Coinkite نے سیکورٹی کی ایک خرابی کو تسلیم کیا ہے جو Coldcard Mk3 ڈیوائسز پر تخلیق کی گئی سیڈ فریزز کو متاثر کرتی ہے۔ پیداکار نے تمام صارفین کو تجویز کیا ہے کہ جنہوں نے مارچ 2021 میں جاری کردہ فرمویئر ورژن 4.0.1 یا اس سے زیادہ نئے ورژن والے Mk3 ڈیوائس پر سیڈ فریز بنائی ہے، وہ اپنے فنڈز کو زیادہ خطرے میں سمجھیں۔ کمپنی نے اعلان کیا ہے کہ Mk4، Q اور Mk5 ماڈلز میں ایسی کوئی مسئلہ نہیں ہے۔
کوینکائٹ Mk3 مالکان کو ڈیوائس پر BIP‑39 یونیک پاسفریز بنانے اور فنڈز نئے والٹ میں منتقل کرنے کی تجویز کرتا ہے۔ کمپنی نے تسلیم کیا ہے کہ خرابی کی وجوہ ابھی تک نہیں مل سکی ہے۔ یہ بالکل واضح ہے کہ متاثرہ والٹس میں سے کوئی بھی ملٹی سگنیچر نہیں ہے۔
Atlas21 کے بلاکچین تجزیہ کاروں کا خیال ہے کہ مسئلہ ہارڈویئر والٹ کا نہیں بلکہ کمزور سیڈ فریزز کا ہے۔ متاثرین نے احتمالاً پہلے سے منہدم یا آسانی سے اندازہ لگایا جانے والا الفاظ کا مجموعہ ڈیوائس میں درج کر دیا۔ محفوظ فریز بنانے کے دوران "کافی تصادفیت" کی کمی کی وجہ سے الگ الگ UTXO کے پرائیویٹ کلیدیں آسانی سے دریافت کر لی گئیں، جو ہینڈلرز نے استعمال کیں، بھرپور تحفظ ماہرین نے واضح کیا۔
ہالی سگاپور کی کمپنی ٹرپل-ای، جو کاروبار کو اسٹیبلکوائن اور دیگر کرپٹو ایکٹیوز کے لیے ادائیگی کی بنیادی ڈھانچہ فراہم کرتی ہے، ہیکرز کے حملے کا شکار ہو گئی۔ نقصان $11.8 ملین کے برابر درج کیا گیا ہے۔

