MICROPY_HW_ENABLE_RNG = 0L'attaquant n'a eu besoin ni d'accès physique, ni d'e-mails de phishing, ni de logiciels malveillants. En rétro-ingénieriant la sortie d'entropie affaiblie, il a pu reconstruire à distance les phrases de récupération de 12 ou 24 mots des victimes et vider des portefeuilles qui n'avaient jamais été connectés à Internet .
Le PDG de Coldcard, Rodolfo Novak, a confirmé le problème le 30 juillet 2026 et a suggéré que la vulnérabilité avait peut-être été découverte à l'aide d'outils d'IA capables de scanner le firmware open-source à la recherche de faiblesses d'entropie à grande échelle .
L'attaque s'est déroulée en plusieurs vagues coordonnées :
Début août, TRM Labs a classé l'incident Coldcard comme le troisième plus grand piratage crypto de 2026 . Galaxy Research a identifié au moins 15 attaquants distincts qui se précipitent désormais pour exploiter les portefeuilles vulnérables non migrés .
Le 7 août 2026, un portefeuille lié au pirate Coldcard a transféré 30,185 BTC (~1,94 M$) vers une adresse nouvellement créée, selon le tracker on-chain Lookonchain . Il s'agissait du premier mouvement de fonds volés depuis le début des exploits.
Après le transfert du 7 août, environ 98,5 % des ~2 055 BTC volés restent intacts dans les portefeuilles du pirate . Cette tendance est cohérente avec des attaquants sophistiqués qui attendent des mois, voire des années, avant de tenter de blanchir de grosses sommes. Les entreprises de forensic blockchain et les échanges surveillent de près ces adresses .
Coinkite a réagi rapidement après avoir découvert la vulnérabilité le 30 juillet :
Avertissement critique : L'installation du firmware corrigé ne répare pas une seed déjà compromise. Coinkite a demandé à tous les utilisateurs concernés de générer une nouvelle seed sur un firmware corrigé et de déplacer immédiatement leurs pièces . L'entreprise a également détruit le stock restant fabriqué avec le firmware vulnérable et interrompu les expéditions .