Stölder av Bitcoin från Coldcard-plånböcker
Stölder av Bitcoin från det omfattande utnyttjandet av Coldcard-plånböcker har börjat avta, men det totala beloppet av stulna BTC fortsätter att öka – och det värsta kan ännu inte vara över. Det är den senaste informationen från Galaxy Research, ett kryptoforskningsföretag som har följt utnyttjandet sedan det började.
Utnyttjande och stulna medel
Företaget meddelade på torsdagen att Coldcard-seedåterskapningsutnyttjandet nu har tömt mer än 1,778 BTC – motsvarande cirka 112 miljoner dollar – och den slutliga siffran förväntas bli högre. Galaxy uttryckte ”mycket hög tilltro” till sina beräkningar, som baseras på bekräftade, ägarattributerade stölder sedan attacken inleddes den 30 juli, enligt deras löpande tråd på X.
”Angripare har genomfört denna attack sedan åtminstone tidigt på morgonen den 30 juli 2026, systematiskt återskapat Coldcard-genererade seeds och svept bort medlen on-chain,” skrev Galaxy Research.
Metod och firmwareuppdatering
Bland Galaxys bekräftade vågor och fotavtryck visar ingen aktivitet efter den 6 augusti. Detta betyder inte att metoden har slutat fungera, utan snarare att de lättare målen är borta. En firmwareuppdatering från 2021 omdirigerade tyst Coldcards seedgenerering från sitt hårdvarubaserade randomnummerchip till en mjukvaru-stand-in, vilket kraftigt minskade nyckelstyrkan från 128 bitar till så lågt som 40.
Angripare kunde återskapa seeds från enhetens serienummer och klockstatus, och svepa mynten utan att behöva använda phishing- eller malware-tekniker, och till och med utan fysisk åtkomst till de faktiska enheterna.
Bevisade vågor och adresser
Galaxys analys sätter den största bevisade vågen – Vågen 1 – till 1,082.65 BTC som drogs från 1,195 adresser under de första minuterna. Detta motsvarade cirka 70.5 miljoner dollar i stulen Bitcoin vid den tiden. Fotavtryck E, det största enskilt ägarbekräftade klustret, tog 209.94 BTC (ungefär 13.3 miljoner dollar) över 2,148 adresser; Vågen 3 tog 208.24 BTC (nära 13.0 miljoner dollar) från 1,912 adresser.
Totalt har företaget kartlagt mer än 5,200 tömda adresser över tre bevisade vågor och 41 mindre fotavtryck. Vid block 962,304 (data från 13 augusti) satt 1,499.27 BTC (nästan 93.9 miljoner dollar) oanvänt i angriparnas händer.
Rekommendationer och framtida risker
Av den del av medlen som Galaxy kan spåra till en slutlig punkt – 174.97 BTC – gick de flesta in i coinjoin-integritetsrundor, medan små belopp nådde KuCoin och Jump Crypto. Galaxy har pratat med mer än 190 offer direkt för att attribuera förluster.
”Avtagandet av attackvågor beror sannolikt på att sårbara användare har migrerat eller att de flesta medel redan har tömts,” skrev de.
Företaget upprepar sitt råd: ”Om du fortfarande har medel på en enskifts Coldcard-plånbok, rekommenderas du att flytta dina medel till nya adresser.” Denna händelse har redan drivit cirka 15 miljarder dollar i Bitcoin till säkrare förvaring och dragit en varning från Ledger om att plånboksäkerhet måste anpassas till AI-assisterad upptäckte.
Hårdvaruföretagets kollegor har också flaggat för en ökning av phishing som rider på paniken. Galaxy har fortfarande en kandidat för fjärde vågen – 638.5 BTC som de inte har bekräftat – vilket skulle höja det totala beloppet till 2,417 BTC, över 151.3 miljoner dollar till dagens priser.