Een vermoedelijke vierde aanvalsgolf heeft bijna 389 Bitcoin (BTC) weggesluisd uit 462 adressen die in verband worden gebracht met Coldcard’s firmwarelek, meldde Galaxy Research maandag.
Belangrijkste punten:
- Onderzoekers identificeerden 218 transacties waarin circa 388,93 BTC werd verplaatst vanaf 462 vermoedelijke slachtofferadressen.
- Eerder bevestigde aanvalsgolven hadden al 1.367,05 BTC uit 4.585 adressen getrokken, ter waarde van ongeveer 88,6 miljoen dollar.
- Coldcard stopte leveringen, vernietigde kwetsbare voorraad en riep gebruikers op nieuwe seeds te genereren voordat zij hun tegoeden verplaatsen.
Coldcard-Bitcoin-sweep
Alex Thorn, hoofd research bij Galaxy Research, lokaliseerde 218 transacties tussen blokken 960.778 en 960.792, waarin 388,93 BTC werd verplaatst van 462 vermoedelijke slachtofferadressen. De activiteit voltrok zich in ongeveer 2,5 uur. De sweeps lagen op gemiddeld 13,8 per blok – circa 45 keer zo hoog als het pre-incidentniveau van 0,3 – terwijl een deel van de coins al tweede-hop-wallets had bereikt.
“Dit zijn zeer waarschijnlijk Coldcard-slachtoffers,” aldus Thorn, die aangaf dat het transactiepatroon hem “grote zekerheid” gaf dat er een nieuwe, gecoördineerde aanvalsgolf gaande was. De vermoedelijke vierde golf was nog niet formeel bevestigd toen hij maandagochtend de waarschuwing uitstuurde.
Thorn wees erop dat soortgelijke transacties zichtbaar bleven in de mempool van Bitcoin, met replace-by-fee ingeschakeld. Daarmee kan een onbevestigde betaling worden vervangen door een transactie met een hogere fee. Slachtoffers zouden zo een aanvaller kunnen overbieden voordat miners een van beide transacties bevestigen.
Coldcard liet zondag weten dat het de verzendingen heeft gestaakt en resterende voorraad met de kwetsbare firmware heeft vernietigd. Gepatchte software beschermt uitsluitend seeds die na installatie zijn aangemaakt, wat betekent dat blootgestelde gebruikers een volledig nieuwe seed moeten genereren en hun tegoeden moeten verplaatsen. Het bedrijf vroeg slachtoffers hun getroffen apparaten te bewaren terwijl het juridische team met opsporingsdiensten samenwerkt.
Ook interessant: Astra versus Claude Opus 5: de een splitst het probleem, de ander bewaart de context
Risico’s voor Bitcoin-wallets
Volgens Onchain Lens bedragen de bevestigde verliezen uit de eerste drie aanvalsgolven samen 88,6 miljoen dollar. Een Canadese houder zou binnen enkele minuten 1,6 miljoen dollar hebben verloren.
Changpeng Zhao, de oprichter van Binance die bekendstaat als CZ, waarschuwde dat gevestigde hardwarewallets bugs kunnen bevatten. Hij adviseerde cryptoactiva te spreiden over meerdere apparaten, al erkende hij dat ook dit weer andere risico’s met zich meebrengt.
Coldcard meldde dat andere hardwarewallet-fabrikanten, onderzoekers en specialisten in self-custody ondersteuning aanboden bij de respons op het incident.
Het team verklaarde zich “structureel te willen verbinden aan samenwerking met de bredere sector”, een toezegging die de manier waarop wallets worden getest en kwetsbaarheden worden gemeld, kan beïnvloeden.
De eerste grote sweep op 30 juli trok 1.082,65 BTC uit 1.196 adressen in slechts 41 minuten, waarna twee latere golven de bevestigde verliezen opdreven tot 1.367,05 BTC verspreid over 4.585 adressen. Coldcard benadrukte dat Satscard, Opendime en Tapsigner andere code gebruiken en niet zijn getroffen.
Lees ook: Waarom Ethereum slechts 4,9% behoudt van wat zijn applicaties daadwerkelijk opleveren





