MICROPY_HW_ENABLE_RNG = 0L'attaccante non ha avuto bisogno di accesso fisico, email di phishing o malware. Ricostruendo l'output di entropia indebolito, poteva ricostruire le seed phrase di 12 o 24 parole delle vittime da remoto e prosciugare wallet che non erano mai stati connessi a Internet .
Il CEO di Coldcard, Rodolfo Novak, ha confermato il problema il 30 luglio 2026, suggerendo che la vulnerabilità potrebbe essere stata scoperta utilizzando strumenti di IA in grado di scansionare il firmware open-source alla ricerca di debolezze di entropia su larga scala .
L'attacco si è sviluppato in più ondate coordinate:
All'inizio di agosto, TRM Labs ha classificato l'incidente Coldcard come il terzo più grande hack crypto del 2026 . Galaxy Research ha identificato almeno 15 attaccanti indipendenti ora in competizione per sfruttare i wallet vulnerabili non ancora migrati .
Il 7 agosto 2026, un wallet collegato all'hacker Coldcard ha trasferito 30,185 BTC (~1,94 milioni di dollari) a un indirizzo appena creato, secondo il tracker on-chain Lookonchain . È stato il primo movimento di fondi rubati dall'inizio degli attacchi.
Dopo il trasferimento del 7 agosto, circa il 98,5% dei ~2.055 BTC rubati rimane intatto nei wallet dell'hacker . Questo comportamento è tipico di attaccanti sofisticati che aspettano mesi o anni prima di tentare di riciclare grandi somme. Le società di analisi forense blockchain e gli exchange stanno monitorando attentamente gli indirizzi .
Coinkite si è mossa rapidamente dopo aver scoperto la vulnerabilità il 30 luglio:
Avvertenza critica: Installare il firmware corretto non ripara una seed phrase già compromessa. Coinkite ha detto a tutti gli utenti interessati di generare una nuova seed phrase sul firmware corretto e spostare immediatamente le loro monete . L'azienda ha anche distrutto l'inventario rimanente prodotto con firmware vulnerabile e bloccato le spedizioni .