MICROPY_HW_ENABLE_RNG = 0Penyerang tidak membutuhkan akses fisik, email phishing, atau malware. Dengan merekayasa balik output entropi yang lemah, mereka dapat merekonstruksi seed phrase 12 atau 24 kata korban dari jarak jauh dan menguras dompet yang tidak pernah terhubung ke internet .
CEO Coldcard Rodolfo Novak mengonfirmasi masalah ini pada 30 Juli 2026, dan menyarankan bahwa kerentanan mungkin telah ditemukan menggunakan alat AI yang mampu memindai firmware open-source untuk kelemahan entropi dalam skala besar .
Serangan terjadi dalam beberapa gelombang terkoordinasi:
Pada awal Agustus, TRM Labs mengklasifikasikan insiden Coldcard sebagai peretasan kripto terbesar ketiga tahun 2026 . Galaxy Research mengidentifikasi setidaknya 15 penyerang independen yang sekarang berlomba mengeksploitasi dompet rentan yang belum dipindahkan .
Pada 7 Agustus 2026, sebuah dompet yang terkait dengan peretas Coldcard mentransfer 30,185 BTC (~$1,94 juta) ke alamat yang baru dibuat, menurut pelacak on-chain Lookonchain . Ini adalah pergerakan pertama dana curian sejak eksploitasi awal dimulai.
Setelah transfer 7 Agustus, sekitar 98,5% dari ~2.055 BTC yang dicuri masih belum tersentuh di dompet peretas . Pola ini konsisten dengan penyerang canggih yang menunggu berbulan-bulan atau bertahun-tahun sebelum mencoba mencuci jumlah besar. Perusahaan forensik blockchain dan bursa melacak alamat-alamat tersebut dengan cermat .
Coinkite bergerak cepat setelah menemukan kerentanan pada 30 Juli:
Peringatan kritis: Memasang firmware tambal tidak memperbaiki seed yang sudah dikompromikan. Coinkite mengatakan kepada semua pengguna yang terdampak untuk membuat seed baru pada firmware yang sudah ditambal dan memindahkan koin mereka segera . Perusahaan juga menghancurkan sisa inventaris yang diproduksi dengan firmware rentan dan menghentikan pengiriman .