Chainalysis stelde vast dat de Coldcard-aanvaller binnen 10 minuten ongeveer 30 miljoen dollar had gestolen, nadat hij zich had gericht op de grootste wallets. De rooftocht van meer dan 38 miljoen dollar trof 500 wallets en bracht blijvende risico’s aan het licht voor seed-zinnen die op kwetsbare firmware waren aangemaakt.
Coldcard-hacker stal in 10 minuten 30 miljoen dollar door het te richten op grote wallets

Belangrijkste conclusies
- De aanvaller heeft in de eerste 10 minuten ongeveer 30 miljoen dollar gestolen.
- Onderzoekers identificeerden 500 wallets van slachtoffers die binnen 25 minuten werden leeggehaald.
- Kwetsbare seeds moeten worden vervangen, zelfs na het installeren van de hotfix.
De aanvaller richtte zich in eerste instantie op Coldcard-wallets met de hoogste saldi
Blockchain-analysebedrijf Chainalysis maakte op 31 juli bekend dat de aanvaller zich al vroeg richtte op hoogwaardige Coldcard-hardware-wallets, waardoor het totale gestolen bedrag snel toenam. Het bedrijf ontdekte dat drie van de tien grootste getroffen wallets ten minste 10 BTC bevatten, met een waarde van ongeveer 636.000 dollar op het moment van de analyse.
Eén slachtoffer verloor ongeveer $1,8 miljoen, terwijl de totale gestolen waarde tijdens de eerste 10 minuten van de operatie opliep tot bijna $30 miljoen. De volgorde suggereerde dat de aanvaller de beschikbare portemonnees had onderzocht alvorens met de systematische aanval te beginnen.
Chainalysis meldde:
“Dit patroon suggereert dat de aanvaller de populatie van slachtoffer-wallets heeft bestudeerd alvorens verder te gaan.”

In ongeveer 25 minuten leegde de aanvaller 500 verschillende wallets, wat leidde tot een scherpe stijging van de gestolen waarde, voordat hij zich richtte op kleinere saldi. Chainalysis gebruikte zijn Reactor-onderzoeksplatform om de geldstromen, de adressen van de slachtoffers en de concentratie van de grootste verliezen te onderzoeken.
De volgorde wijst op een bewuste poging om de opbrengsten in het begin te maximaliseren, in plaats van wallets willekeurig te verwerken of de oorspronkelijke volgorde van aanmaak te volgen. Door prioriteit te geven aan grotere saldi werd ook het risico verkleind dat waarschuwingen, wisselcontroles of defensieve overboekingen de meest waardevolle kansen van de aanvaller zouden beperken.
Betaalde blockchain-serviceaccount getraceerd tijdens opruimacties
Het onderzoek van Block naar de leeghaling van Coldcard-wallets begon nadat de bitcoin-engineering- en beveiligingsteams van het bedrijf meldingen hadden ontvangen dat wallets buiten het Bitkey-platform van het bedrijf werden leeggehaald. Clay Garrett, hoofd engineering bij Bitkey, beschreef een ongebruikelijk patroon van verzoeken dat onderzoekers hielp bij het identificeren van een vermoedelijke operationele workflow.
Onderzoekers stelden vast dat de operator een betaald account bij een bekende aanbieder van blockchain-diensten had gebruikt om bronadressen op te vragen en daarmee samenhangende activiteiten uit te voeren. De interne gegevens van de aanbieder kwamen naar verluidt overeen met het vermoedelijke aantal, de timing en de volgorde van de verzoeken, met wat Garrett omschreef als buitengewone specificiteit.
Garrett verklaarde:
“De aanbieder leverde zijn standaarddiensten in reactie op verzoeken waarvan het bredere doel niet duidelijk was.”
Block vond geen bewijs dat de niet bij naam genoemde aanbieder willens en wetens deelnam aan de vermoedelijke diefstal of de operator opzettelijk hielp bij de uitvoering ervan. Het bedrijf nam rechtstreeks contact op met de aanbieder en begon relevante informatie te delen met de bevoegde autoriteiten, waarbij het de openbaarmaking van informatie die het onderzoek zou kunnen verstoren, beperkte.
Coinkite-advies identificeert getroffen Coldcard-firmware
Terwijl onderzoekers de gestolen middelen traceerden, herhaalde Coinkite welke apparaten door de onderliggende kwetsbaarheid waren getroffen. Het beveiligingsadvies van het bedrijf voor de Coldcard Mk3 had betrekking op apparaten die seeds genereerden op firmwareversies 4.0.1 tot en met 5.0.3. Uit vroege bevindingen bleek dat de Mk4-, Q- en Mk5-modellen niet waren getroffen, terwijl uit rapporten bleek dat ongeveer 594 BTC, met een waarde van bijna 38 miljoen dollar, in verband werd gebracht met zo’n 500 inactieve wallets die binnen ongeveer 25 minuten waren leeggehaald.
Veel getroffen adressen waren al jaren inactief en hadden doorgaans saldi variërend van 0,15 BTC tot 0,26 BTC. Coinkite adviseerde om een vervangende seed aan te maken op een niet-getroffen apparaat, een kleine testtransactie te versturen, het ontvangstadres op het scherm van de hardware te bevestigen en de eerdere back-up te bewaren totdat de migratie is geslaagd.
Kwetsbare seeds blijven blootgesteld na firmware-updates
Eigenaren van Coldcards die seeds hebben gegenereerd met behulp van kwetsbare firmware lopen risico’s die niet alleen door het installeren van de nieuwste hotfix kunnen worden opgelost. Chainalysis adviseerde getroffen gebruikers om een volledig nieuwe seed aan te maken op gepatchte hardware voordat ze hun bitcoin overzetten vanuit de getroffen wallets.
Het bedrijf adviseerde ook om een sterke BIP-39-wachtzin te gebruiken voor extra bescherming. Chainalysis blijft de wallet van de aanvaller, een consolidatieadres, en meldingen van mogelijk nog lopende aanvallen op adressen die vermoedelijk zijn afgeleid van kwetsbare privésleutels, in de gaten houden. Block heeft aangegeven dat het aanvullende bevindingen zal publiceren zodra dit geen risico meer vormt voor het onderzoek.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

















