Criminelen hebben via een beveiligingslek in de Coldcard hardware bitcoin-wallet van het Canadese bedrijf Coinkite voor 128 miljoen dollar aan cryptovaluta weten te stelen. Dit meldt het crypto-onderzoeksbedrijf Galaxy Research. De kwetsbaarheid zit in de firmware van de wallets, specifiek bij het genereren van de wallet seed, waardoor deze voorspelbaar is en door aanvallers met brute force kan worden achterhaald.

Door deze zwakke plek kunnen kwaadwillenden toegang krijgen tot de bitcoins die in de wallet zijn opgeslagen. Galaxy Research had aanvankelijk een diefstal van 88 miljoen dollar gemeld, maar heeft dit bedrag inmiddels naar boven bijgesteld. Volgens de onderzoekers zijn bij de aanval ongeveer 1596 bitcoins van zo'n 7300 adressen gestolen. Daarnaast is het vermoeden dat er nog circa 400 bitcoins buit zijn gemaakt, al is dit nog niet bevestigd door de eigenaren. De totale waarde van de gestolen bitcoins bedraagt ongeveer 128 miljoen dollar.

Een slachtoffer meldt dat hij alle aanbevolen beveiligingsmaatregelen had genomen, zoals het nooit delen van de seed phrase, het offline houden van apparaten en het veilig opslaan in verschillende kluizen. Desondanks was hij voor 1,6 miljoen dollar bestolen vanwege een regel code uit 2021 in de hardware die het beveiligingslek bevatte. Coinkite waarschuwt dat de aanvallen nog steeds plaatsvinden en roept gebruikers op hun apparaten te updaten en over te stappen op een nieuw gegenereerde seed. Het bedrijf werkt aan een post-mortem analyse en heeft aangekondigd de voorraad kwetsbare wallets te vernietigen. Er zijn nog geen plannen om de slachtoffers te vergoeden.