MICROPY_HW_ENABLE_RNG = 0התוקף לא נזקק לגישה פיזית, למיילי פישינג או לתוכנות זדוניות. על ידי הנדסה הפוכה של פלט האנטרופיה המוחלש, הוא יכול היה לשחזר מרחוק את מילות הגיבוי (12 או 24 מילים) של הקורבנות ולרוקן ארנקים שמעולם לא היו מחוברים לאינטרנט .
מנכ"ל Coldcard, רודולפו נובאק, אישר את הבעיה ב-30 ביולי 2026, והציע שייתכן שהפגיעות התגלתה באמצעות כלי AI המסוגלים לסרוק קושחת קוד פתוח לאיתור חולשות אנטרופיה בקנה מידה גדול .
המתקפה התנהלה בגלים מתואמים:
בתחילת אוגוסט, TRM Labs סיווגה את תקרית Coldcard כפריצת הקריפטו השלישית בגודלה בשנת 2026 . Galaxy Research זיהתה לפחות 15 תוקפים נפרדים שכיום מתחרים על ניצול ארנקים פגיעים שטרם הועברו .
ב-7 באוגוסט 2026, ארנק המקושר להאקר Coldcard העביר 30.185 BTC (~1.94 מיליון דולר) לכתובת חדשה שנוצרה, לפי גשש הבלוקצ'יין Lookonchain . זו הייתה התנועה הראשונה של כספים גנובים מאז תחילת הניצול.
לאחר ההעברה ב-7 באוגוסט, כ-98.5% מה-2,055 BTC הגנובים נותרו ללא מגע בארנקי ההאקר . דפוס זה אופייני לתוקפים מתוחכמים הממתינים חודשים או שנים לפני שהם מנסים להלבין סכומים גדולים. משרדי זיהוי פלילי בלוקצ'יין ובורסות עוקבים מקרוב אחר הכתובות .
Coinkite פעלה במהירות לאחר גילוי הפגיעות ב-30 ביולי:
אזהרה קריטית: התקנת הקושחה המתוקנת אינה מתקנת מילות גיבוי שכבר נפגעו. Coinkite הורתה לכל המשתמשים המושפעים ליצור מילות גיבוי חדשות על קושחה מתוקנת ולהעביר את המטבעות שלהם מיד . החברה גם השמידה את המלאי שנותר שיוצר עם קושחה פגיעה והפסיקה את המשלוחים .