MICROPY_HW_ENABLE_RNG = 0攻撃者は、物理的なアクセス、フィッシングメール、マルウェアなどを必要としませんでした。弱体化したエントロピー出力をリバースエンジニアリングすることで、被害者の12語または24語のシードフレーズをリモートで再構築し、一度もインターネットに接続されたことのないウォレットから資金を引き出すことができました。
ColdcardのCEO、Rodolfo Novak氏は2026年7月30日にこの問題を確認し、この脆弱性はオープンソースファームウェアを大規模にスキャンしてエントロピーの弱点を見つけるAIツールを使用して発見された可能性があると示唆しました。
攻撃は複数の連携した波で展開されました。
8月初旬までに、TRM LabsはこのColdcard事件を2026年で3番目に大規模な暗号資産ハッキングに分類しました。Galaxy Researchは、移行されていない脆弱なウォレットを悪用しようと競う、少なくとも15の独立した攻撃者を特定しています。
2026年8月7日、オンチェーントラッカーのLookonchainによると、Coldcardハッカーに関連するウォレットが30.185 BTC(約194万ドル)を新しく作成されたアドレスに送金しました。これは、最初の悪用が始まって以来、盗まれた資金の初めての移動でした。
8月7日の送金後も、盗まれた約2,055 BTCの約98.5%はハッカーのウォレットに残ったままです。このパターンは、大金のロンダリングを試みる前に数ヶ月から数年待つ、洗練された攻撃者によく見られるものです。ブロックチェーン鑑識会社と取引所はこれらのアドレスを注意深く監視しています。
Coinkiteは7月30日に脆弱性を発見した後、迅速に対応しました。
重要な警告: 修正ファームウェアをインストールしても、すでに危険にさらされたシードは修復されません。Coinkiteは影響を受けるすべてのユーザーに対し、修正されたファームウェア上で新しいシードを生成し、すぐにコインを移動するよう指示しました。同社はまた、脆弱なファームウェアで製造された在庫を破棄し、出荷を停止しました。