MICROPY_HW_ENABLE_RNG = 0Angriberen havde ikke brug for fysisk adgang, phishing-e-mails eller malware. Ved at reverse-engineere den svækkede entropi-output kunne de genskabe ofrenes 12- eller 24-ords seed-fraser eksternt og dræne tegnebøger, der aldrig havde været forbundet til internettet .
Coldcards administrerende direktør, Rodolfo Novak, bekræftede problemet d. 30. juli 2026 og antydede, at sårbarheden kan være blevet opdaget ved hjælp af AI-værktøjer, der er i stand til at scanne open-source-firmware for entropi-svagheder i stor skala .
Angrebet udfoldede sig i flere koordinerede bølger:
I begyndelsen af august klassificerede TRM Labs Coldcard-hændelsen som det tredjestørste krypto-hack i 2026 . Galaxy Research identificerede mindst 15 separate angribere, der nu kappes om at udnytte eventuelle ikke-migrerede sårbare tegnebøger .
D. 7. august 2026 overførte en tegnebog forbundet til Coldcard-hackeren 30,185 BTC (~1,94 millioner dollars) til en nyligt oprettet adresse, ifølge on-chain-trackeren Lookonchain . Dette var den første bevægelse af stjålne midler siden de indledende udnyttelser.
Efter overførslen d. 7. august forbliver cirka 98,5 % af de stjålne ~2.055 BTC urørt i hackerens tegnebøger . Dette mønster er i overensstemmelse med sofistikerede angribere, der venter i måneder eller år, før de forsøger at hvidvaske store summer. Blockchain-efterforskningsfirmaer og børser overvåger adresserne nøje .
Coinkite handlede hurtigt efter at have opdaget sårbarheden d. 30. juli:
Kritisk advarsel: Installation af den rettede firmware reparerer ikke en allerede kompromitteret seed. Coinkite bad alle berørte brugere om at generere en ny seed på den rettede firmware og straks flytte deres coins . Virksomheden destruerede også restlagervarer fremstillet med sårbar firmware og indstillede forsendelser .