Chainalysis konstaterade att Coldcard-angriparen stal ungefär 30 miljoner dollar inom 10 minuter efter att ha riktat in sig på de största plånböckerna. Plundringen på över 38 miljoner dollar drabbade 500 plånböcker och avslöjade bestående risker för återställningskoder som skapats på sårbar firmware.
Coldcard-angriparen stal 30 miljoner dollar på 10 minuter genom att rikta in sig på stora plånböcker

Viktiga slutsatser
- Angriparen stal ungefär 30 miljoner dollar under de första 10 minuterna.
- Utredarna identifierade 500 plånböcker som drabbades inom 25 minuter.
- Sårbara seed-koder måste bytas ut, även efter installation av snabbkorrigeringen.
Angriparen prioriterade Coldcard-plånböcker med de största saldon
Blockkedjeanalysföretaget Chainalysis avslöjade den 31 juli att angriparen tidigt riktade in sig på värdefulla Coldcard-hårdvaruplånböcker, vilket snabbt ökade det totala stulna beloppet. Företaget fann att tre av de tio största drabbade plånböckerna innehöll minst 10 BTC, värda cirka 636 000 dollar vid tidpunkten för analysen.
Ett offer förlorade cirka 1,8 miljoner dollar, medan det sammanlagda värdet som stals steg mot 30 miljoner dollar under operationens första 10 minuter. Ordningen tyder på att angriparen hade undersökt de tillgängliga plånböckerna innan den systematiska rensningen inleddes.
Chainalysis rapporterade:
”Detta mönster tyder på att angriparen studerade offrens plånböcker innan han gick vidare.”

Under cirka 25 minuter tömde angriparen 500 olika plånböcker, vilket ledde till en kraftig ökning av det stulna värdet innan plundringen utvidgades till mindre saldon. Chainalysis använde sin utredningsplattform Reactor för att undersöka penningflödet, offrens adresser och koncentrationen bland de största förlusterna.
Sekvensen tyder på ett medvetet försök att maximera de tidiga intäkterna snarare än att bearbeta plånböcker slumpmässigt eller följa deras ursprungliga skapelseordning. Att prioritera större saldon minskade också risken för att varningar, växlingskontroller eller defensiva överföringar skulle begränsa angriparens mest värdefulla möjligheter.
Betald blockkedjetjänst spårades under rensningarna
Blocks utredning av tömningarna av Coldcard-plånböckerna inleddes efter att företagets teknik- och säkerhetsteam för bitcoin fått rapporter om att plånböcker utanför företagets Bitkey-plattform tömdes. Clay Garrett, teknikchef på Bitkey, beskrev ett ovanligt mönster av förfrågningar som hjälpte utredarna att identifiera ett misstänkt operativt arbetsflöde.
Utredarna fastställde att operatören hade använt ett betalt konto hos en välkänd leverantör av blockkedjetjänster för att söka efter källadresser och utföra relaterade aktiviteter. Leverantörens interna register stämde enligt uppgift överens med det misstänkta antalet, tidpunkten och sekvensen av förfrågningar med vad Garrett beskrev som en extraordinär specificitet.
Garrett uppgav:
”Leverantören tillhandahöll sina standardtjänster som svar på förfrågningar som inte avslöjade deras övergripande syfte.”
Block fann inga bevis för att den namnlösa leverantören medvetet deltagit i den misstänkta stölden eller avsiktligt hjälpt operatören att genomföra den. Företaget kontaktade leverantören direkt och började dela relevant information med berörda myndigheter, samtidigt som man begränsade sådan information som kunde störa utredningen.
Coinkites säkerhetsmeddelande identifierar berörd Coldcard-firmware
Medan utredarna spårade de stulna medlen bekräftade Coinkite vilka enheter som påverkades av den underliggande sårbarheten. Företagets säkerhetsmeddelande om Coldcard Mk3 omfattade enheter som genererade seed-värden på firmwareversionerna 4.0.1 till 5.0.3. Tidiga fynd visade att modellerna Mk4, Q och Mk5 inte var drabbade, medan rapporter kopplade samman cirka 594 BTC, värda nästan 38 miljoner dollar, till omkring 500 vilande plånböcker som tömdes inom cirka 25 minuter.
Många av de drabbade adresserna hade varit inaktiva i flera år och innehöll vanligtvis saldon på mellan 0,15 BTC och 0,26 BTC. Coinkite rekommenderade att man skapar en ersättande seed på en icke-drabbad enhet, skickar en liten testtransaktion, bekräftar mottagaradressen på hårdvaruskärmen och behåller den tidigare säkerhetskopian tills migreringen är klar.
Sårbara seed-fraser förblir utsatta efter firmwareuppdateringar
Coldcard-ägare som genererat seed-fraser med sårbar firmware löper risker som inte kan åtgärdas enbart genom att installera den senaste snabbkorrigeringen. Chainalysis rådde drabbade användare att skapa en helt ny seed-fras på uppdaterad hårdvara innan de överför sina bitcoin från de drabbade plånböckerna.
Företaget rekommenderade också att man använder en stark BIP-39-lösenfras för ytterligare skydd. Chainalysis fortsätter att övervaka den utnyttjande plånboken, en konsolideringsadress samt rapporter om potentiellt pågående attacker mot adresser som misstänks härledas från sårbara privata nycklar. Block uppgav att man kommer att offentliggöra ytterligare fynd så snart detta inte längre riskerar att störa utredningen.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.

















