En misstänkt tredje våg av bitcoin-plundringar kopplade till Coldcard har lett till att den observerade skadan nu uppskattas till 1 367 BTC, medan insättningar på börser och aktivitet i plånböcker som länge varit inaktiva har tillfört ytterligare två signaler som analytikerna bör hålla ett öga på.
Stölderna av Coldcard ökar till 88 miljoner dollar i takt med att insättningarna på börserna skjuter i höjden och gamla BTC-tillgångar flyttas

Viktiga slutsatser
- Galaxy har spårat 1 367 BTC som stulits från 4 585 adresser fördelat på tre vågor.
- Binance och andra börser tillförde netto 11 163 BTC den 31 juli.
- Galaxy övervakar 300 angriparadresser för den första utgående transaktionen.
En tredje våg utökar skadan
Galaxy Research avslöjade på X att de tre misstänkta vågorna tömde cirka 4 585 adresser och tillskansade sig bitcoin till ett värde av cirka 88,6 miljoner dollar vid tidpunkten för analysen. Forskningsgruppen påpekade att resultaten är preliminära och helt baserade på offentligt tillgängliga data från Bitcoins blockkedja. En annan översiktsplattform, Coldcard Sweep Watch, uppskattar stölden till 1 158,8480 BTC klockan 17.00 EDT på lördagen.
Enligt Galaxys forskare var den första vågen den största och tömde 1 082,65 BTC från 1 195 adresser på 41 minuter den 30 juli. En andra operation samlade in 76,16 BTC från 1 478 adresser dagen därpå. Den tredje vågen sträckte sig från den 31 juli till den 1 augusti och tömde ungefär 208 BTC från 1 912 adresser.

Den tredje operationen såg inte ut som en enkel fortsättning på de två första. Våg 1 och 2 ledde medlen genom ett litet antal insamlings- och förvaringsadresser. Våg 3 skickade istället offrens medel till 293 separata P2WSH-valv, en typ av bitcoin-adress som kan dölja sina utbetalningsvillkor tills mynten flyttas.
De separata valven gör det svårare för utomstående observatörer att gruppera medlen tillsammans. Galaxy förklarade att förändringen kan tyda på att den ursprungliga angriparen byggde om operationen efter att de första uttagen blev offentliga, eller att en annan part hittade samma sårbara pool av adresser. Enbart blockkedjeregistren kan inte avgöra vilken förklaring som är korrekt.
Galaxy kopplade aktiviteten till en sårbar version av Coinkite Coldcards firmware som släpptes den 17 mars 2021. Inget av de drabbade mynten skapades före den versionen, och medianadressen för offren hade varit inaktiv i cirka 3,5 år, vilket stämmer överens med det beteende som förväntas vid långvarig kallförvaring.
Insättningar på börser ger en andra ledtråd
När forskarna kartlade de misstänkta stölderna registrerade centraliserade kryptovalutabörser en kraftig ökning av bitcoin-insättningar den 31 juli. Data som delades av Sani från Timechainindex.com visade ett nettoinflöde till börserna på 11 163 BTC under dagen.
River tog emot uppskattningsvis 3 679 BTC, följt av Binance med 3 224 BTC, Kraken med 2 848 BTC och OKX med 1 291 BTC. De centraliserade plattformarna tog tillsammans emot 15 205 BTC från oidentifierade adresser, vilket ledde till en massiv ökning av deras rapporterade innehav på en enda dag.

Stora inflöden till börser väcker ofta uppmärksamhet eftersom mynt som sätts in på handelsplattformar kan vara avsedda för försäljning, säkerhet eller interna förvaringsöverföringar. Uppgifterna visar inte att insättningarna den 31 juli kom från Coldcard-användare, angripare eller någon som reagerade direkt på incidenten.
Tidpunkten är ändå ganska anmärkningsvärd. En säkerhetsskräck kan utan tvekan få innehavare att omorganisera sin förvaring, flytta mynt till börser eller överge plånboksinställningar som de inte längre litar på. Det kan också sammanfalla med icke-relaterade institutionella överföringar, kundinsättningar och börsernas bokföring, vilket gör den plötsliga ökningen av inflödet viktig men inte avgörande.
Många vilande Bitcoin börjar röra på sig
En tredje utveckling uppstod när en stor mängd adresser som skapades mellan 2010 och 2017 började flytta mynt efter nio till 16 års inaktivitet, enligt statistik som Bitcoin.com News samlat in från btcparser.com. Synliga transaktioner från den 30 juli till den 1 augusti uppgick till cirka 306 BTC, inklusive upprepade överföringar på 10 BTC och 30 BTC.
En adress som skapades den 2 juli 2010 flyttade en gammal coinbase-transaktion på över 50 BTC. Andra transaktioner inkluderade 37,8 BTC från en adress från 2014 och en samordnad grupp överföringar från tre plånböcker som skapades den 29 juli 2017. Dessa tre plånböcker överförde 37,5 BTC och två separata belopp på 30 BTC i samma block.
Den vilande aktiviteten kan inte kopplas till Coldcard-svepen utifrån tillgängliga data. Faktum är att Galaxy Research redogjorde för att de misstänkta offrens mynt alla skapades efter att den sårbara firmwareversionen släpptes 2021, medan många av de nyligen aktiverade vilande plånböckerna innehöll bitcoin redan flera år innan Coldcard existerade.
Precis som den handelsaktivitet som Sani rapporterade kan dock innehavare av bitcoin (BTC) som varit inaktiva under lång tid ifrågasätta sina säkerhetsåtgärder och flytta sina medel till alternativ, däribland förvaringstjänster.
Såvitt vi vet har Galaxy Research avslöjat att man övervakar sju innehavsadresser från de två första vågorna och 293 valv från den tredje. Den första utbetalningen från dessa valv skulle kunna avslöja deras skript och visa om samma signeringsnycklar eller utbetalningsstruktur förekommer på flera adresser.
Vid tidpunkten för publiceringen var stämningen online fortsatt starkt negativ, och BTC handlades under 63 000 dollar, närmare bestämt 62 326 dollar per mynt.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.

















