Coldcard đang đối mặt với làn sóng tấn công thứ tư nhằm rút tiền từ các địa chỉ Bitcoin, có thể nâng tổng thiệt hại lên gần 114 triệu USD, tương đương khoảng 1.816 BTC, nếu các giao dịch được xác nhận.
Phân tích của Alex Thorn, Trưởng bộ phận Nghiên cứu tại Galaxy Research, cho thấy các giao dịch tấn công mới đã kích hoạt cơ chế Replace-by-Fee (RBF) của Bitcoin. Người dùng phát hiện giao dịch trong mempool trước khi xác nhận vẫn có thể thay thế bằng giao dịch trả phí cao hơn.
Làn sóng đầu tiên diễn ra ngày 30/7, rút khoảng 1.083 BTC từ 1.196 địa chỉ trong 41 phút. Hai làn sóng tiếp theo nâng lượng thiệt hại đã xác nhận lên khoảng 1.367 BTC, liên quan đến 4.585 địa chỉ. Nếu làn sóng thứ tư hoàn tất, hơn 5.200 địa chỉ có thể bị ảnh hưởng.
Các nhà nghiên cứu cho rằng lỗ hổng bắt nguồn từ một phiên bản firmware Coldcard phát hành vào tháng 3/2021. Phiên bản này sử dụng bộ tạo số ngẫu nhiên phần mềm có thể dự đoán thay vì nguồn ngẫu nhiên phần cứng khi tạo seed, khiến một số khóa riêng có khả năng bị tính toán ngoại tuyến.
Coinkite đã phát hành firmware khẩn cấp và khuyến nghị người dùng bị ảnh hưởng chuyển tài sản sang ví được tạo bằng seed hoàn toàn mới. Phân tích hiện chủ yếu dựa trên dữ liệu on-chain; Alex Thorn cho biết chưa nhận được báo cáo trực tiếp từ nạn nhân. Vụ tấn công được cho là chủ yếu ảnh hưởng đến ví đơn chữ ký, trong khi chưa ghi nhận ví đa chữ ký bị tác động.