Der Leiter der Forschung bei Galaxy sagte, dass mehrere Angreifer eine Schwachstelle in einer Coldcard-Wallet ausnutzen; es wird angenommen, dass mindestens 15 verschiedene Angreifer beteiligt sind. Laut Odaily hat das Team drei Angriffsrunden bestätigt, während eine vierte Welle noch nicht bestätigt wurde. Außerdem habe man 15 kleinere Angriffsspuren identifiziert, die mit A bis O gekennzeichnet sind.

Der Forscher sagte, dass alle Wellen außer der ersten über Meldungen von Betroffenen entdeckt wurden. Da die Angreifer unterschiedliche Muster für Geldtransfers verwendeten, mussten die Forschenden die Vorfälle identifizieren, indem sie Informationen der Betroffenen mit Mustern von On-Chain-Transaktionen kombinierten, statt nur Geldflüsse zu verfolgen, wie es oft bei traditionellen DeFi- oder Hacks an zentralisierten Börsen der Fall ist.

Im neuesten Fall verwendeten Forscher einen Opferbericht mit Verlusten von weniger als 1 BTC, um einen Angriff zu identifizieren, bei dem Gelder von 126 Adressen gestohlen wurden. Die Aktivität wurde als „Footprint O.“ gekennzeichnet.