Een vermoedelijke derde golf van bitcoin-roofacties in verband met Coldcard heeft het totale aantal waargenomen incidenten op naar schatting 1.367 BTC gebracht, terwijl stortingen op beurzen en activiteit in lang inactieve wallets analisten twee extra signalen hebben gegeven om in de gaten te houden.
Diefstal van Coldcards stijgt tot 88 miljoen dollar terwijl beursstortingen omhoogschieten en oude BTC-transacties plaatsvinden

Belangrijkste conclusies
- Galaxy heeft vastgesteld dat er in drie golven in totaal 1.367 BTC is weggehaald uit 4.585 adressen.
- Binance en andere beurzen hebben op 31 juli netto 11.163 BTC toegevoegd.
- Galaxy houdt 300 adressen van aanvallers in de gaten voor de eerste uitgaande transactie.
Een derde golf vergroot de schade
Galaxy Research maakte op X bekend dat de drie vermoedelijke golven ongeveer 4.585 adressen hebben leeggehaald en op het moment van de analyse voor ongeveer 88,6 miljoen dollar aan bitcoin hebben buitgemaakt. De onderzoeksgroep waarschuwde dat de bevindingen voorlopig zijn en volledig gebaseerd zijn op openbaar beschikbare gegevens van de Bitcoin-blockchain. Een ander dashboard, genaamd Coldcard Sweep Watch, schat de omvang van de diefstal op 1.158,8480 BTC om 17.00 uur EDT op zaterdag.
Volgens de onderzoekers van Galaxy was de eerste golf de grootste: op 30 juli werd in 41 minuten 1.082,65 BTC van 1.195 adressen weggehaald. Een tweede operatie haalde de volgende dag 76,16 BTC van 1.478 adressen weg. De derde golf strekte zich uit van 31 juli tot en met 1 augustus en onttrok ongeveer 208 BTC aan 1.912 adressen.

Die derde operatie leek geen eenvoudige voortzetting van de eerste twee. Bij de eerste en tweede golf werden de middelen via een klein aantal verzamel- en opslagadressen doorgesluisd. Golf 3 stuurde het geld van de slachtoffers daarentegen naar 293 afzonderlijke P2WSH-kluizen, een type bitcoin-adres dat de uitgiftevoorwaarden kan verbergen totdat de munten worden verplaatst.
Door de afzonderlijke kluizen is het voor buitenstaanders moeilijker om de fondsen te groeperen. Galaxy legde uit dat de verandering erop zou kunnen wijzen dat de oorspronkelijke aanvaller de operatie opnieuw heeft opgezet nadat de eerste plunderingen openbaar werden, of dat een andere partij dezelfde kwetsbare groep adressen heeft ontdekt. Op basis van blockchain-gegevens alleen kan niet worden vastgesteld welke verklaring juist is.
Galaxy bracht de activiteit in verband met een kwetsbare firmware-release van Coinkite Coldcard die op 17 maart 2021 werd uitgebracht. Geen van de getroffen munten was vóór die release aangemaakt, en het mediane adres van de slachtoffers was ongeveer 3,5 jaar inactief gebleven, wat overeenkomt met het gedrag dat verwacht wordt bij langdurige cold storage.
Stortingen op beurzen vormen een tweede signaal
Terwijl onderzoekers de vermoedelijke diefstallen in kaart brachten, registreerden gecentraliseerde cryptocurrency-beurzen op 31 juli een scherpe stijging in bitcoin-stortingen. Uit gegevens die door Sani van Timechainindex.com werden gedeeld, bleek dat er die dag een netto-instroom van 11.163 BTC op de beurzen plaatsvond.
River ontving naar schatting 3.679 BTC, gevolgd door Binance met 3.224 BTC, Kraken met 2.848 BTC en OKX met 1.291 BTC. Gecentraliseerde entiteiten ontvingen gezamenlijk 15.205 BTC van niet-geïdentificeerde adressen, waardoor hun gerapporteerde bezit in één dag enorm toenam.

Grote instroom bij beurzen trekt vaak de aandacht omdat munten die bij handelsplatforms worden gestort, mogelijk bestemd zijn voor verkoop, als onderpand of voor interne bewaarovernames. Uit de gegevens blijkt niet dat de stortingen van 31 juli afkomstig waren van Coldcard-gebruikers, aanvallers of iemand die direct op het incident reageerde.
De timing is echter wel opmerkelijk. Een beveiligingsincident kan houders er zeker toe aanzetten hun opslag te reorganiseren, munten naar beurzen te verplaatsen of wallet-configuraties op te geven die ze niet langer vertrouwen. Het kan ook samenvallen met niet-gerelateerde institutionele overboekingen, stortingen van klanten en boekhoudkundige verwerkingen van beurzen, waardoor de piek in de instroom weliswaar belangrijk is, maar geen definitieve conclusies toelaat.
Veel slapende bitcoins komen in beweging
Een derde ontwikkeling deed zich voor toen een groot aantal adressen dat tussen 2010 en 2017 was aangemaakt, na negen tot zestien jaar inactiviteit weer coins begon te verplaatsen, volgens statistieken die Bitcoin.com News verzamelde via btcparser.com. De zichtbare transacties van 30 juli tot en met 1 augustus bedroegen in totaal ongeveer 306 BTC, inclusief herhaalde overboekingen van 10 BTC en 30 BTC.
Eén adres, aangemaakt op 2 juli 2010, verplaatste een oude coinbase-transactie van meer dan 50 BTC. Andere transacties omvatten 37,8 BTC vanuit een adres uit 2014 en een gecoördineerde reeks overboekingen vanuit drie wallets die op 29 juli 2017 waren aangemaakt. Die drie wallets verplaatsten 37,5 BTC en twee afzonderlijke bedragen van 30 BTC in hetzelfde blok.
De inactieve activiteit kan op basis van de beschikbare gegevens niet in verband worden gebracht met de Coldcard-sweeps. Galaxy Research gaf zelfs aan dat de coins van de vermoedelijke slachtoffers allemaal zijn aangemaakt nadat de kwetsbare firmware in 2021 werd uitgebracht, terwijl veel van de recent actieve, voorheen inactieve wallets al jaren voordat Coldcard bestond bitcoin bevatten.
Net als bij de door Sani gemelde beursactiviteit kunnen houders van lang inactieve bitcoin (BTC) echter vraagtekens zetten bij hun beveiligingsmaatregelen en hun middelen overhevelen naar alternatieven, waaronder bewaarservices.
Voor zover we weten, heeft Galaxy Research bekendgemaakt dat het zeven opslagadressen uit de eerste twee golven en 293 kluizen uit de derde golf in de gaten houdt. De eerste uitgave vanuit die kluizen zou hun scripts kunnen blootleggen en onthullen of dezelfde ondertekeningssleutels of uitgavestructuur op meerdere adressen voorkomen.
Op het moment van schrijven bleef het online sentiment zeer bearish, waarbij BTC onder de 63.000 dollar noteerde, om precies te zijn 62.326 dollar per munt.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

















