हैकर को फ़िज़िकल एक्सेस, फ़िशिंग ईमेल या मैलवेयर की ज़रूरत नहीं थी। कमज़ोर एंट्रॉपी आउटपुट को रिवर्स-इंजीनियर करके, वे दूर से ही पीड़ितों के 12 या 24 शब्दों वाले सीड फ्रेज को रिकंस्ट्रक्ट कर सकते थे और उन वॉलेट को खाली कर सकते थे जो कभी इंटरनेट से कनेक्ट भी नहीं हुए थे ।
Coldcard के CEO रोडोल्फो नोवाक ने 30 जुलाई 2026 को इस समस्या की पुष्टि की और सुझाव दिया कि यह कमज़ोरी AI टूल्स की मदद से खोजी गई होगी, जो बड़े पैमाने पर ओपन-सोर्स फर्मवेयर को एंट्रॉपी कमज़ोरियों के लिए स्कैन कर सकते हैं ।
हमला कई समन्वित लहरों में हुआ:
अगस्त की शुरुआत तक, TRM Labs ने Coldcard घटना को 2026 का तीसरा सबसे बड़ा क्रिप्टो हैक बताया । Galaxy Research ने अब कम से कम 15 अलग-अलग हैकर्स की पहचान की है, जो अभी भी असुरक्षित और माइग्रेट न किए गए वॉलेट्स का फायदा उठाने की होड़ में हैं
।
7 अगस्त 2026 को, ऑन-चेन ट्रैकर Lookonchain के अनुसार, Coldcard हैकर से जुड़े एक वॉलेट से 30.185 BTC (~$1.94M) एक नए बनाए गए पते पर ट्रांसफर किए गए । यह अपनी शुरुआत के बाद से चुराए गए फंड की पहली मूवमेंट थी।
7 अगस्त के ट्रांसफर के बाद भी, चुराए गए लगभग 2,055 BTC का लगभग 98.5% हिस्सा हैकर के वॉलेट में अछूता है । यह पैटर्न परिष्कृत हमलावरों के अनुरूप है, जो बड़ी रकम को लॉन्डर करने की कोशिश करने से पहले महीनों या वर्षों तक इंतजार करते हैं। ब्लॉकचेन फोरेंसिक फर्म और एक्सचेंज इन पतों पर कड़ी नज़र रखे हुए हैं
।
30 जुलाई को कमज़ोरी का पता चलने के बाद Coinkite ने तेज़ी से काम किया:
महत्वपूर्ण चेतावनी: पैच किए गए फर्मवेयर को इंस्टॉल करने से पहले से कॉम्प्रोमाइज़ हुआ सीड ठीक नहीं होता। Coinkite ने सभी प्रभावित उपयोगकर्ताओं को पैच फर्मवेयर पर एक नया सीड जनरेट करने और तुरंत अपने सिक्के स्थानांतरित करने को कहा । कंपनी ने कमज़ोर फर्मवेयर के साथ निर्मित बची हुई इन्वेंट्री को भी नष्ट कर दिया और शिपमेंट रोक दिया
।