MICROPY_HW_ENABLE_RNG = 0لم يحتج المخترق إلى وصول مادي إلى الجهاز، أو رسائل تصيد (phishing)، أو برامج ضارة. من خلال الهندسة العكسية لمخرجات الإنتروبيا الضعيفة، تمكن من إعادة بناء العبارات الأولية المكونة من 12 أو 24 كلمة للضحايا عن بُعد واستنزاف محافظ لم تكن متصلة بالإنترنت مطلقاً .
المدير التنفيذي لشركة Coldcard، رودولفو نوفاك، أكد المشكلة في 30 يوليو 2026، وأشار إلى أن الثغرة ربما تم اكتشافها باستخدام أدوات ذكاء اصطناعي قادرة على مسح البرامج الثابتة مفتوحة المصدر بحثاً عن نقاط ضعف في الانتروبيا على نطاق واسع .
وقع الهجوم في موجات منسقة متعددة:
بحلول أوائل أغسطس، صنفت شركة TRM Labs حادثة Coldcard على أنها ثالث أكبر اختراق للعملات الرقمية في عام 2026 . حددت Galaxy Research ما لا يقل عن 15 مخترقاً منفصلاً يتسابقون الآن لاستغلال أي محافظ ضعيفة لم يتم ترحيل أموالها .
في 7 أغسطس 2026، قامت محفظة مرتبطة بمخترق كولدكارد بتحويل 30.185 بيتكوين (~1.94 مليون دولار) إلى عنوان تم إنشاؤه حديثاً، وفقاً لمتعقب السلسلة Lookonchain . كانت هذه أول حركة للأموال المسروقة منذ بدء عمليات الاستغلال.
بعد تحويل 7 أغسطس، ما يقرب من 98.5% من الـ 2,055 بيتكوين المسروقة لا تزال دون مساس في محافظ المخترق . هذا النمط يتوافق مع المخترقين المحترفين الذين ينتظرون شهوراً أو سنوات قبل محاولة غسل مبالغ كبيرة. تقوم شركات الطب الشرعي للبلوكتشين ومنصات التداول بتتبع هذه العناوين عن كثب .
تحركت كوينكايت بسرعة بعد اكتشاف الثغرة في 30 يوليو:
تحذير بالغ الأهمية: تثبيت البرنامج الثابت المُصحح لا يُصلح البذرة (seed) التي تم اختراقها بالفعل. أخبرت كوينكايت جميع المستخدمين المتضررين بإنشاء بذرة جديدة على البرنامج الثابت المُصحح ونقل عملاتهم فوراً . كما قامت الشركة بإتلاف المخزون المتبقي الذي تم تصنيعه بالبرنامج الثابت الضعيف وأوقفت الشحنات .