ביחידות Mk3 הפגועות, האנטרופיה האפקטיבית צנחה מ-128 סיביות צפויות ל-40 סיביות בלבד, מה שהפך את ביטויי ה-seed לפגיעים לניחוש מקוון (brute-force) ללא כל גישה פיזית, דיוג או תוכנה זדונית . Coinkite עצמה אישרה בניתוח מאוחר יותר שליחידות Mk3 מסוימות יש רק כ-40 סיביות אנטרופיה
. בדיקת קושחה שנועדה לוודא שמחולל ההאקראיות החומרתי פעיל — גם היא נשברה על ידי אותו עדכון, מה שאיפשר לבאג להישאר בלתי מזוהה במשך למעלה מחמש שנים
.
חוקרי Block (Square) פרסמו ניתוח טכני מפורט ב-31 ביולי, ועקבו אחר מקור הבעיה לשגיאת אינטגרציה בקוד יצירת המספרים האקראיים של Coldcard. "הקושחה של COLDCARD מכילה שגיאת אינטגרציה ב-RNG שגורמת ל-ngu.random להשתמש במחולל ה-Yasmarang הדטרמיניסטי של MicroPython במקום ב-STM32 RNG החומרתי", הסביר דו"ח Block . משמעות הדבר היא שביטויי seed נוצרו תוך שימוש בערכים צפויים — כולל המספר הסידורי של המיקרו-בקר (MCU) ומונה המערכת — במקום אקראיות חומרתית אמיתית
.
הערכות הנזק נעות בין 38 מיליון דולר ל-130 מיליון דולר. הפער הרחב אינו סותר — הוא משקף תמונות מצב שונות ככל שהמתקפה התגלגלה וחוקרים הרחיבו את הניתוח על-גבי הרשת.
התגובה של Coinkite הייתה מהירה, אך החברה התמודדה עם מגבלה מהותית: כיוון שהפגיעות הייתה ביצירת ה-seed עצמו, תיקון קושחה לא יכול היה לתקן seeds שכבר נוצרו .
קהילת חוקרי האבטחה הרחבה התגייסה במהירות כדי למפות את היקף הניצול ולאתר את הסיבה השורשית.