Een vermoedelijke vierde aanvalsgolf heeft bijna 389 Bitcoin (BTC) verplaatst vanaf 462 adressen die in verband worden gebracht met het firmware-lek in Coldcard, meldde Galaxy Research maandag.
Belangrijkste punten:
- Onderzoekers identificeerden 218 transacties waarin circa 388,93 BTC werd verplaatst vanaf 462 vermoedelijke slachtofferadressen.
- Eerder bevestigde aanvalsgolven hadden al 1.367,05 BTC uit 4.585 adressen weggetrokken, ter waarde van circa 88,6 miljoen dollar.
- Coldcard heeft zendingen stilgelegd, kwetsbare voorraden vernietigd en gebruikers opgedragen nieuwe seeds te genereren vóór het verplaatsen van hun tegoeden.
Coldcard Bitcoin-sweep
Alex Thorn, onderzoeksdirecteur bij Galaxy Research, traceerde 218 transacties tussen blokken 960.778 en 960.792, waarin 388,93 BTC werd verplaatst vanaf 462 vermoedelijke slachtofferadressen. De activiteit speelde zich af in ongeveer tweeënhalf uur. De sweeps kwamen gemiddeld uit op 13,8 per blok, zo’n 45 keer hoger dan het pre-incidentgemiddelde van 0,3, terwijl een deel van de middelen al in zogeheten second-hop-wallets terechtkwam.
„Dit zijn hoogstwaarschijnlijk Coldcard-slachtoffers”, stelde Thorn, die eraan toevoegde dat het transactiepatroon hem „groot vertrouwen” gaf dat er opnieuw een gecoördineerde aanvalsgolf gaande was. De vermoedelijke vierde golf was nog niet formeel bevestigd toen hij maandagochtend zijn waarschuwing uitstuurde.
Volgens Thorn zaten vergelijkbare transacties nog in de mempool van Bitcoin, met replace-by-fee ingeschakeld. Daardoor kan een onbevestigde betaling worden vervangen door een andere transactie met een hogere vergoeding. Die functie stelt een slachtoffer in staat een aanvaller te overbieden voordat miners een van beide transacties opnemen in een blok.
Coldcard liet zondag weten de verzendingen te hebben stopgezet en resterende voorraad met de kwetsbare firmware te hebben vernietigd. Gepatchte software beschermt alleen seeds die ná installatie zijn aangemaakt, waardoor blootgestelde gebruikers een volledig nieuwe seed moeten genereren en hun middelen moeten verplaatsen. Het bedrijf vroeg slachtoffers hun getroffen apparaten te bewaren terwijl de juridische afdeling de coördinatie met opsporingsdiensten op zich neemt.
Ook interessant: Astra versus Claude Opus 5: de één splitst het probleem, de ander bewaart de context
Risico’s voor Bitcoin-wallets
Onchain Lens schat de bevestigde verliezen in de eerste drie aanvalsgolven op 88,6 miljoen dollar. Een Canadese belegger verloor naar verluidt 1,6 miljoen dollar binnen enkele minuten.
Changpeng Zhao, de oprichter van Binance die bekendstaat als CZ, waarschuwde dat gevestigde hardware-wallets bugs kunnen bevatten en adviseerde tegoeden te spreiden over meerdere apparaten. Hij erkende dat spreiding ook weer nieuwe risico’s met zich meebrengt.
Coldcard meldde dat andere hardwarewallet-fabrikanten, onderzoekers en specialisten in self-custody ondersteuning en middelen hebben aangeboden bij de respons.
Het team verklaarde „zich blijvend te willen verbinden aan samenwerking met de bredere sector”, een toezegging die invloed kan hebben op toekomstige tests en openbaarmaking van kwetsbaarheden in wallets.
De eerste grote sweep op 30 juli trok 1.082,65 BTC weg uit 1.196 adressen in slechts 41 minuten, waarna twee latere golven de bevestigde verliezen opdreven tot 1.367,05 BTC verspreid over 4.585 adressen. Coldcard benadrukte dat Satscard, Opendime en Tapsigner op andere code draaien en niet zijn getroffen.
Lees ook: Waarom Ethereum slechts 4,9% behoudt van wat zijn applicaties daadwerkelijk opleveren






