
Coldcard-hyökkäyksen neljäs aalto on yhä käynnissä, ja uhrilla on nyt pakotie
- Neljännen aallon alustava saalis on 448,73 bitcoinia 709 osoitteesta lohkoissa 960 778–960 792.
- Galaxy on vahvistanut kolmesta ensimmäisestä aallosta 1 367 bitcoinia eli noin 88,6 miljoonaa dollaria.
- Noin 1 816 bitcoinin ja 114 miljoonan dollarin kokonaissumma on laskelma, jota kukaan ei ole vahvistanut.
- Hyökkääjän kolmen ensimmäisen aallon osoitteissa makaa 1 366,39 bitcoinia täysin käyttämättä, eikä pörsseihin ole siirretty mitään.
Hyökkääjä on merkinnyt neljännen aallon siirrot korvattaviksi, joten uhri ehtii vielä lähettää samoista kolikoista oman siirron suuremmalla maksulla. Alustava saalis on 448,73 bitcoinia 709 osoitteesta.
Coldcard-lompakoiden tyhjennyksen neljäs aalto alkoi maanantaiaamuna ja oli yhä käynnissä useita tunteja myöhemmin. Aiemmista kerroista poiketen siirrot voi vielä korvata niin kauan kuin ne odottavat vahvistusta.
Galaxy Researchin tutkimusjohtaja Alex Thorn laski aallon alustavaksi saaliiksi 448,73 bitcoinia 709 osoitteesta. Kuvio kattaa lohkot 960 778–960 792 eli noin kahden ja puolen tunnin jakson.
Ratkaisevaa on se, miten siirrot on lähetetty.
Hyökkääjä on tällä kertaa merkinnyt siirrot korvattaviksi (replace-by-fee). Se sallii vahvistamattoman siirron korvaamisen uudella ja kalliimmalla siirrolla.
Thorn kehottaa uhreja tarkistamaan heti, ovatko varat liikkeellä, ja jos ovat, lähettämään korvaavan siirron suuremmalla maksulla. Sen jälkeen varat pitää siirtää pois vaarantuneen siemenen alta.
Replace-by-fee (RBF)
Kun siirto on merkitty korvattavaksi, sen tilalle voi lähettää kilpailevan siirron kuka tahansa, jolla on samojen kolikoiden avaimet, myös uhri itse. Korvaava siirto maksaa louhijoille enemmän, ja louhijat valitsevat kalliimman. Vahvistuksen jälkeen mitään ei voi enää muuttaa.
– Ne uhrit, joilla on hallussaan kyseiset avaimet, voivat ehkä lähettää kilpailevan siirron korkeammalla maksulla, Thorn sanoo.
Aikaikkuna on kapea. Uhrin on etsittävä mempoolista eli vahvistamattomien siirtojen jonosta se siirto, joka vie hänen varansa, ja lähetettävä samoista kolikoista oma siirto suuremmalla siirtomaksulla ennen kuin hyökkääjän siirto päätyy lohkoon.
Oman osoitteen tilanteen voi tarkistaa mempool.space-palvelusta.
Mempoolissa on yhä vastaavia siirtoja… saatat vielä selvitä tästä RBF:n avulla.
– Alex Thorn (@intangiblecoins) August 3, 2026
Varmistettu vähimmäismäärä on toistaiseksi 1 367 bitcoinia eli noin 88,6 miljoonaa dollaria 4 585 osoitteesta. Galaxy vahvisti summan kolmesta ensimmäisestä aallosta ja julkaisi sen sunnuntaina.
Neljäs aalto nostaisi kokonaissumman noin 1 816 bitcoiniin ja 114 miljoonaan dollariin.
Luku on kuitenkin laskutoimitus eikä vahvistettu tieto. Sitä eivät ole vahvistaneet Coinkite, poliisi tai lompakoiden omistajat. Thorn kertoo julkaisseensa havaintonsa pelkän ketjulta erottuvan kaavan varassa ehtiäkseen varoittaa, kun siirrot olivat vielä vahvistamatta.
Aaltojen muoto on muuttunut joka kerta. Ensimmäinen aalto vei 1 083 bitcoinia 1 196 osoitteesta, kolmas enää 208 bitcoinia mutta peräti 1 912 osoitteesta. Toisen aallon erittelyä ei ole julkaistu erikseen.
Keskimääräinen saalis osoitetta kohden on pienentynyt jokaisessa aallossa.
CoinDesk arvioi maanantaina, että hyökkääjä on käynyt suuret saldot läpi ja siirtynyt tyhjentämään muutaman tuhannen dollarin lompakoita.
Myös rakenne on toinen. Ensimmäisen aallon varat valuivat yhteisiin kokoojaosoitteisiin, kun taas neljännessä aallossa hyökkääjä ohjaa jokaisen uhrin varat omaan tuoreeseen osoitteeseensa.
Tuoreita vastaanotto-osoitteita oli ensimmäisissä havaituissa siirroissa 216. Mitä useampaan osoitteeseen varat hajautetaan, sitä työläämpää niitä on seurata.
Tyhjennystahti oli noin 13,8 siirtoa lohkoa kohden, kun vertailujaksolla ennen hyökkäystä luku oli 0,3.
Kaikki käytetyt kolikot ovat saapuneet osoitteisiinsa maaliskuussa 2021 julkaistun laiteohjelmistoversion jälkeen. Usean allekirjoituksen lompakot ovat säilyneet koskemattomina. Vika koskee ainoastaan yhden avaimen siemenlukuja eli niitä 12 tai 24 sanaa, joista lompakon avaimet johdetaan.
Galaxy arvioi, että samasta avainavaruudesta kilpailee rinnakkain useampi ryhmä.
Valmistaja on jäänyt tapahtumista jälkeen. Coinkiten tiedotetta on päivitetty viimeksi lauantaina kello 14.35 Yhdysvaltain itärannikon aikaa, eikä siinä ole sanaakaan kolmannesta tai neljännestä aallosta.
– Viallisella laiteohjelmistolla luotujen siementen hallitsemat varat ovat vaarassa, jos siementä ei arvottu vähintään 50:llä erillisellä, omassa rauhassa tehdyllä nopanheitolla. Vahva, vain tähän lompakkoon käytetty BIP-39-tunnuslause suojaa silti, tiedotteessa todetaan.
Saalis ei ole liikkunut mihinkään. Tätä artikkelia kirjoitettaessa hyökkääjän kolmen ensimmäisen aallon osoitteissa makaa 1 366,39 bitcoinia täysin käyttämättä, ja neljännen aallon varat ovat yhä vahvistumatta. Pörsseihin ei ole siirretty mitään.
Lompakon omistajalle kiireellisin tehtävä on selvittää, onko siemenluku luotu maaliskuun 2021 jälkeen viallisella laiteohjelmistolla.
Jos on, varat pitää siirtää kokonaan uudella, korjatulla laiteohjelmistolla luotuun lompakkoon. Pelkkä uusi osoite vanhan siemenen alla ei auta.
Mempoolia kannattaa seurata ainakin niin kauan kuin aallot jatkuvat.









