Coldcard-hacker verplaatst 45% van gestolen Bitcoin uit derde golf terwijl verlies oploopt tot 143,9 miljoen dollar
Belangrijkste punten
- •De hacker heeft ongeveer 45% verplaatst van de Bitcoin die in de derde golf van de Coldcard-aanval werd gestolen, met behulp van CoinJoin-mixing nadat de fondsen eerder via THORChain naar ETH waren omgezet.
- •De inbreuk ontstond door een firmwarefout van Coinkite uit 2021 die de willekeur bij het genereren van seeds beperkte, waardoor brute-force-aanvallen op bepaalde wallet-seeds mogelijk waren.
- •Galaxy Research schatte half augustus dat er circa 1.779 BTC was gestolen van ongeveer 190 slachtoffers via meer dan 8.600 adressen.
- •Het totale verlies kan oplopen tot 1.806 BTC, circa 143,9 miljoen dollar, nadat de aanvaller fondsen uit een extra vault met 58 slachtofferadressen samen met andere fondsen besteedde.
- •Ongeveer 82% van de gestolen Bitcoin bevindt zich nog in het oorspronkelijke adres van de hacker, waardoor het grootste deel voorlopig traceerbaar blijft; Galaxy heeft een mogelijke maar onbevestigde vierde aanvalsgolf gemeld.

De Coldcard Wallet-hack heeft een nieuwe fase bereikt: de aanvaller achter de inbreuken heeft volgens Galaxy Research ongeveer 45% verplaatst van de Bitcoin die in de derde aanvalsgolf werd gestolen (bericht).
Galaxy Research meldde dat de hacker nog steeds grote hoeveelheden van de gestolen BTC overmaakt. Nadat eerder een deel van de fondsen via THORChain was verplaatst en op 2 september was omgewisseld voor ETH, gebruikt de aanvaller nu CoinJoins om het spoor van het gestolen geld te vertroebelen. CoinJoin is een privacytechniek waarbij transacties van een gebruiker worden gemengd met die van andere deelnemers, waardoor het voor blockchain-analisten aanzienlijk moeilijker wordt om individuele munten te volgen — een veelvoorkomend obstakel voor onderzoekers en beurzen die criminele opbrengsten proberen te blokkeren.
Van de getroffen vaults is inmiddels ongeveer 97,09 BTC besteed, met een geschatte waarde van 7,8 miljoen dollar.
Aanvaller begint bij de grootste vaults
Volgens Galaxy lijkt de hacker de gestolen Bitcoin op basis van de grootte van elke vault leeg te halen, van de vaults met de meeste munten naar die met de minste. De vaults #1 tot en met #11 zijn door de aanvaller al verplaatst. De volgende 10 vaults, die nog onaangeroerd zijn, bevatten circa 30,81 BTC, terwijl vaults #61 tot en met #293 samen 33,77 BTC bevatten.
Slechts een klein deel van het gestolen geld is naar andere wallets overgeboekt. Galaxy schat dat 82% van de in de bredere Coldcard-hack gestolen Bitcoin nog steeds in het oorspronkelijke adres van de hacker zit. Dat het merendeel van de fondsen onbeweeglijk blijft, is relevant voor slachtoffers en waarnemers: zolang alles in één adres zit, blijft de buit voorlopig traceerbaar, terwijl witwasTechnieken zoals cross-chain-swaps en mixing die zichtbaarheid geleidelijk ondermijnen.
Firmwarefout in verband gebracht met de hack
De Coldcard Wallet-hack begon op 30 juli en hing samen met een fout in firmware die Coinkite in 2021 leverde. Het kwetsbaarheid ontstond doordat de willekeur beperkt was waarmee Coldcard-apparaten wallet-seeds genereerden, waardoor bepaalde seeds kwetsbaar werden voor brute-force-aanvallen. Hierdoor konden hackers de privé-seedzinnen afleiden en Bitcoin weghalen van gecompromitteerde adressen met één handtekening. Fouten in seed-entropie behoren tot de ernstigste soorten hardware wallet-kwetsbaarheden, omdat ze de kernfunctie van het apparaat ondermijnen — het genereren van sleutels die alleen de eigenaar kent — en getroffen gebruikers geen eenvoudige manier hadden om te ontdekken dat hun seeds zwakker waren dan verwacht.
Half augustus schatte Galaxy Research dat er circa 1.779 BTC was gestolen van ongeveer 190 slachtoffers via meer dan 8.600 adressen.
Verlies kan oplopen tot 143,9 miljoen dollar
De totale schade van de Coldcard-hack kan hoger uitvallen dan eerder werd verwacht. Galaxy gaf aan dat de hacker fondsen uit een extra vault met 58 adressen van Coldcard-slachtoffers samen met andere fondsen heeft besteed, wat het aantal verloren munten zou opvoeren tot 1.806 BTC. Against huidige koersen is de gestolen Bitcoin circa 143,9 miljoen dollar waard.
Galaxy heeft ook de mogelijkheid geopperd van een nieuwe reeks gerelateerde cyberaanvallen, aangeduid als "Wave 4", maar het bedrijf heeft het bestaan van een vierde golf nog niet bevestigd. Of er verdere golven komen, en of beurzen of chain-analysebedrijven de gemengde fondsen weten te markeren, bepaalt hoeveel van de gestolen Bitcoin uiteindelijk kan worden getraceerd of teruggehaald.
De voortdurende beweging van de gestolen Bitcoin laat zien dat de aanval op Coldcard nog actief is, waarbij de hacker tactieken zoals cross-chain-swaps en CoinJoin gebruikt om het spoor te vertroebelen.
Gerelateerd: Galaxy Research: Coldcard-exploit neemt af terwijl totaal verlies oploopt tot minstens 1.700 BTC