Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Coldcard-hyökkäyksen neljäs aalto on yhä käynnissä, ja uhrilla on nyt pakotie

Coldcard-hyökkäyksen neljäs aalto on yhä käynnissä, ja uhrilla on nyt pakotie

4. elokuuta 2026 klo 09.32 Markkinat Lasse Braden
Lue tiivistelmä

Hyökkääjä on merkinnyt neljännen aallon siirrot korvattaviksi, joten uhri ehtii vielä lähettää samoista kolikoista oman siirron suuremmalla maksulla. Alustava saalis on 448,73 bitcoinia 709 osoitteesta.

Coldcard-lompakoiden tyhjennyksen neljäs aalto alkoi maanantaiaamuna ja oli yhä käynnissä useita tunteja myöhemmin. Aiemmista kerroista poiketen siirrot voi vielä korvata niin kauan kuin ne odottavat vahvistusta.

Galaxy Researchin tutkimusjohtaja Alex Thorn laski aallon alustavaksi saaliiksi 448,73 bitcoinia 709 osoitteesta. Kuvio kattaa lohkot 960 778–960 792 eli noin kahden ja puolen tunnin jakson.

Ratkaisevaa on se, miten siirrot on lähetetty.

Hyökkääjä on tällä kertaa merkinnyt siirrot korvattaviksi (replace-by-fee). Se sallii vahvistamattoman siirron korvaamisen uudella ja kalliimmalla siirrolla.

Thorn kehottaa uhreja tarkistamaan heti, ovatko varat liikkeellä, ja jos ovat, lähettämään korvaavan siirron suuremmalla maksulla. Sen jälkeen varat pitää siirtää pois vaarantuneen siemenen alta.

Replace-by-fee (RBF)

Kun siirto on merkitty korvattavaksi, sen tilalle voi lähettää kilpailevan siirron kuka tahansa, jolla on samojen kolikoiden avaimet, myös uhri itse. Korvaava siirto maksaa louhijoille enemmän, ja louhijat valitsevat kalliimman. Vahvistuksen jälkeen mitään ei voi enää muuttaa.

– Ne uhrit, joilla on hallussaan kyseiset avaimet, voivat ehkä lähettää kilpailevan siirron korkeammalla maksulla, Thorn sanoo.

Aikaikkuna on kapea. Uhrin on etsittävä mempoolista eli vahvistamattomien siirtojen jonosta se siirto, joka vie hänen varansa, ja lähetettävä samoista kolikoista oma siirto suuremmalla siirtomaksulla ennen kuin hyökkääjän siirto päätyy lohkoon.

Oman osoitteen tilanteen voi tarkistaa mempool.space-palvelusta.

Varmistettu vähimmäismäärä on toistaiseksi 1 367 bitcoinia eli noin 88,6 miljoonaa dollaria 4 585 osoitteesta. Galaxy vahvisti summan kolmesta ensimmäisestä aallosta ja julkaisi sen sunnuntaina.

Neljäs aalto nostaisi kokonaissumman noin 1 816 bitcoiniin ja 114 miljoonaan dollariin.

Luku on kuitenkin laskutoimitus eikä vahvistettu tieto. Sitä eivät ole vahvistaneet Coinkite, poliisi tai lompakoiden omistajat. Thorn kertoo julkaisseensa havaintonsa pelkän ketjulta erottuvan kaavan varassa ehtiäkseen varoittaa, kun siirrot olivat vielä vahvistamatta.

Aaltojen muoto on muuttunut joka kerta. Ensimmäinen aalto vei 1 083 bitcoinia 1 196 osoitteesta, kolmas enää 208 bitcoinia mutta peräti 1 912 osoitteesta. Toisen aallon erittelyä ei ole julkaistu erikseen.

Keskimääräinen saalis osoitetta kohden on pienentynyt jokaisessa aallossa.

CoinDesk arvioi maanantaina, että hyökkääjä on käynyt suuret saldot läpi ja siirtynyt tyhjentämään muutaman tuhannen dollarin lompakoita.

Myös rakenne on toinen. Ensimmäisen aallon varat valuivat yhteisiin kokoojaosoitteisiin, kun taas neljännessä aallossa hyökkääjä ohjaa jokaisen uhrin varat omaan tuoreeseen osoitteeseensa.

Tuoreita vastaanotto-osoitteita oli ensimmäisissä havaituissa siirroissa 216. Mitä useampaan osoitteeseen varat hajautetaan, sitä työläämpää niitä on seurata.

Tyhjennystahti oli noin 13,8 siirtoa lohkoa kohden, kun vertailujaksolla ennen hyökkäystä luku oli 0,3.

Kaikki käytetyt kolikot ovat saapuneet osoitteisiinsa maaliskuussa 2021 julkaistun laiteohjelmistoversion jälkeen. Usean allekirjoituksen lompakot ovat säilyneet koskemattomina. Vika koskee ainoastaan yhden avaimen siemenlukuja eli niitä 12 tai 24 sanaa, joista lompakon avaimet johdetaan.

Galaxy arvioi, että samasta avainavaruudesta kilpailee rinnakkain useampi ryhmä.

Valmistaja on jäänyt tapahtumista jälkeen. Coinkiten tiedotetta on päivitetty viimeksi lauantaina kello 14.35 Yhdysvaltain itärannikon aikaa, eikä siinä ole sanaakaan kolmannesta tai neljännestä aallosta.

– Viallisella laiteohjelmistolla luotujen siementen hallitsemat varat ovat vaarassa, jos siementä ei arvottu vähintään 50:llä erillisellä, omassa rauhassa tehdyllä nopanheitolla. Vahva, vain tähän lompakkoon käytetty BIP-39-tunnuslause suojaa silti, tiedotteessa todetaan.

Saalis ei ole liikkunut mihinkään. Tätä artikkelia kirjoitettaessa hyökkääjän kolmen ensimmäisen aallon osoitteissa makaa 1 366,39 bitcoinia täysin käyttämättä, ja neljännen aallon varat ovat yhä vahvistumatta. Pörsseihin ei ole siirretty mitään.

Lompakon omistajalle kiireellisin tehtävä on selvittää, onko siemenluku luotu maaliskuun 2021 jälkeen viallisella laiteohjelmistolla.

Jos on, varat pitää siirtää kokonaan uudella, korjatulla laiteohjelmistolla luotuun lompakkoon. Pelkkä uusi osoite vanhan siemenen alla ei auta.

Mempoolia kannattaa seurata ainakin niin kauan kuin aallot jatkuvat.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös