| المصدر | البيتكوين المسروقة | ما يعادله بالدولار |
|---|---|---|
| Galaxy Research (مؤكد) | ~1,596 BTC | ~100 مليون دولار+ |
| Galaxy Research (بما في ذلك الموجة الرابعة) | ~2,000 BTC | ~130 مليون دولار |
| TRM Labs | ~1,816 BTC | ~116 مليون دولار |
| K33 | — | ~114 مليون دولار |
| CryptoQuant / آخرون | 1,432–1,367 BTC | ~89–100 مليون دولار |
حددت Galaxy Research ما لا يقل عن 15 مهاجمًا منفصلاً يستغلون الثغرة في وقت واحد . ومن اللافت أن 90% من البيتكوين المسروقة ظلت دون تحريك حتى بداية أغسطس، حيث قدمت Galaxy Research عناوين المهاجمين إلى سلطات إنفاذ القانون الفيدرالية الأمريكية
.
كانت الثغرة عبارة عن خطأ في ماكرو المعالج تم إدخاله في الإصدار 4.0.1 من البرامج الثابتة (firmware) لكولدكارد، الذي تم إصداره في مارس 2021 . اختبر حارس ماكرو لغة C ما إذا كان الماكرو مُعرَّفًا بدلاً من اختبار قيمته. تسبب هذا في قيام الرابط (linker) بحل عملية توليد المفاتيح لمولّد أرقام عشوائية زائفة (PRNG) برمجي حتمي بدلاً من مولّد الأرقام العشوائية للأجهزة (TRNG) من نوع STM32
.
انهيار الإنتروبيا: على أجهزة Mk2 وMk3 (التي تعمل بالإصدارات 4.0.1 حتى 4.1.9 من البرامج الثابتة)، انخفضت الإنتروبيا الفعالة من 128 بتًا مطلوبة إلى حوالي ~40 بتًا . على موديلات Mk4 وMk5 وQ، أعطى الحل الاحتياطي حوالي 72 بتًا – وهو أيضًا أقل من المواصفات
. المفاتيح التي تم إنشاؤها بإنتروبيا ~40 بتًا قابلة للاختراق بالتخمين (brute-force) دون الحاجة إلى وصول فعلي للجهاز
.
تقدم الهجوم بسرعة مقلقة:
جميع المحافظ المتأثرة كانت بتكوين بتوقيع واحد (single-signature). محافظ التوقيع المتعدد (multi-signature) لم تتأثر .
أصدرت Coinkite برامج ثابتة مصححة استعادت مسار مولّد الأرقام العشوائية للأجهزة الصحيح لتوليد المفاتيح في المستقبل . ومع ذلك، لا يمكن للتصحيح إصلاح المفاتيح التي تم إنشاؤها بالفعل بواسطة البرامج الثابتة المخترقة بأثر رجعي. تم نصح المستخدمين الذين تم إنشاء محافظهم بين مارس 2021 وإصدار التصحيح بـ تحويل الأموال فورًا إلى محافظ جديدة بمفاتيح تم إنشاؤها حديثًا
. قامت الشركة بإرسال بريد إلكتروني للعملاء يعود تاريخه إلى عام 2019 لتحذيرهم من الثغرة
وقامت بتدمير مخزونها المتبقي من الأجهزة المعرضة للخطر
.
قبل الاختراق، كان لدى Coinkite سياسة خصوصية صارمة تقوم تلقائيًا بحذف بيانات العملاء (رسائل البريد الإلكتروني، سجلات الشراء) بعد 90–120 يومًا . بعد الاختراق، عكست الشركة هذه السياسة، معلنة أنها ستحتفظ بسجلات العملاء استعدادًا للإجراءات القانونية المتوقعة
. أثار هذا رد فعل عنيفًا كبيرًا من المستخدمين المهتمين بالخصوصية الذين اختاروا Coldcard جزئيًا لموقفها من تقليل البيانات
. صرحت Coinkite بأن البيانات سيتم تخزينها مع وصول مقيد وأنه لا يزال بإمكان العملاء طلب الحذف القياسي
. يُذكر أن Thomas Braziel من 117 Partners يحقق في مطالبات مسؤولية المنتج ودعوى قضائية جماعية محتملة ضد Coinkite
.
دفع الاختراق إلى زيادة النشاط على شبكة البلوكتشين إلى أعلى مستوى له في عام 2026 حيث قام الضحايا بنقل الأموال المتبقية وأعاد السوق الأوسع تقييم مخاطر الحفظ الذاتي . قفز صافي التدفقات الأسبوعية إلى صناديق الاستثمار المتداولة في البورصة (ETF) الفورية للبيتكوين في الولايات المتحدة إلى حوالي 853 مليون دولار في الأسبوع التالي للاختراق، حيث تحول المستثمرون المؤسسيون نحو حلول الحفظ الخاضعة للتنظيم استجابة لفشل Coldcard
.
بلور اختراق Coldcard عدة حقائق غير مريحة لمجتمع الحفظ الذاتي للبيتكوين: