عامل سرقت‌های زنجیره‌ای از کیف‌پول‌های سخت‌افزاری کلدکارد، ۹۷٫۰۹ بیت‌کوین به ارزش تقریبی ۷٫۷ میلیون دلار را جابه‌جا کرد؛ عددی نزدیک به ۴۵ درصد از کل دارایی‌های ربوده‌شده در جریان موج سوم این حملات سایبری.

به گزارش کوین دسک و بر اساس داده‌های پژوهشی گلکسی ریسرچ، مهاجم برای پنهان‌کردن ردپای تراکنش‌ها از دو سازوکار مجزا استفاده کرده است. فرد نفوذگر در گام نخست حدود ۲۰٫۵ بیت‌کوین از بزرگ‌ترین خزانه‌ی در اختیار خود را از طریق صرافی غیرمتمرکز THORChain منتقل کرد و عواید آن را در شبکه‌ی اتریوم تحویل گرفت.

مهاجم در مراحل بعدی، ۱۵.۴۸ بیت‌کوین از دومین خزانه‌ی بزرگ را وارد پروتکل کوین‌جوین (CoinJoin) کرد و سپس ۶۱٫۱۲ بیت‌کوین دیگر از ۱۰ خزانه‌ی مختلف را به همین شیوه انتقال داد. فناوری کوین‌جوین با ترکیب تراکنش‌های چند کاربر، رهگیری ورودی‌ها و خروجی‌های اصلی بیت‌کوین را دشوار می‌سازد.

تحلیل‌های آن‌چین نشان می‌دهد مهاجم ۲۹۳ خزانه‌ی ساخته‌شده را به‌ترتیب اندازه هدف قرار داده و ۱۱ خزانه‌ی بزرگ را کاملا تخلیه کرده است.

کل سرقت‌های مربوط به این آسیب‌پذیری در تمامی مراحل شامل ۱٬۸۰۶ بیت‌کوین به ارزش تقریبی ۱۴۳٫۹ میلیون دلار می‌شود که حدود ۸۲ درصد آن همچنان دست‌نخورده در آدرس‌های اولیه باقی مانده است. سازنده‌ی دستگاه‌های کلدکارد اعلام کرد با وجود انتشار فرم‌ور اصلاح‌شده، کاربران آسیب‌دیده حتما باید عبارات بازیابی جدید بسازند و دارایی‌های خود را انتقال دهند.