MICROPY_HW_ENABLE_RNG = 0Útočník nepotřeboval fyzický přístup, phishingové e-maily ani malware. Pomocí reverzního inženýrství oslabeného entropického výstupu dokázali na dálku rekonstruovat seed fráze obětí (12 nebo 24 slov) a vyprázdnit peněženky, které nikdy nebyly připojeny k internetu .
Generální ředitel Coldcardu Rodolfo Novak potvrdil problém 30. července 2026 a naznačil, že zranitelnost mohla být objevena pomocí nástrojů umělé inteligence schopných skenovat open-source firmware pro slabiny v entropii ve velkém měřítku .
Útok se odehrál v několika koordinovaných vlnách:
Začátkem srpna TRM Labs klasifikovala incident Coldcard jako třetí největší krypto hack roku 2026 . Galaxy Research identifikovala nejméně 15 samostatných útočníků, kteří nyní soupeří o to, kdo dříve zneužije jakékoli nepřesunuté zranitelné peněženky .
Po převodu 7. srpna zůstává přibližně 98,5 % ukradených ~2 055 BTC v peněženkách hackera nedotčeno . Tento vzorec je typický pro sofistikované útočníky, kteří čekají měsíce nebo roky, než se pokusí prát velké sumy. Forenzní firmy a burzy tyto adresy pečlivě sledují .
Společnost Coinkite jednala rychle poté, co 30. července objevila zranitelnost:
Důležité varování: Instalace opraveného firmwaru neopraví již kompromitovanou seed frázi. Coinkite všem postiženým uživatelům nařídila, aby vygenerovali novou seed frázi na opraveném firmwaru a okamžitě přesunuli své mince . Společnost také zničila zbývající zásoby vyrobené se zranitelným firmwarem a zastavila dodávky .