MICROPY_HW_ENABLE_RNG = 0Penyerang tidak memerlukan akses fizikal, e-mel pancingan data, atau perisian hasad. Dengan merekayasa balik output entropi yang lemah, mereka boleh membina semula frasa pemulihan 12 atau 24 perkataan mangsa dari jauh dan mengeringkan dompet yang tidak pernah disambungkan ke internet .
Ketua Pegawai Eksekutif Coldcard, Rodolfo Novak, mengesahkan isu ini pada 30 Julai 2026, dan mencadangkan kelemahan itu mungkin ditemui menggunakan alat AI yang mampu mengimbas perisian tegar sumber terbuka untuk kelemahan entropi secara besar-besaran .
Serangan berlaku dalam beberapa gelombang yang diselaraskan:
Menjelang awal Ogos, TRM Labs mengklasifikasikan insiden Coldcard sebagai penggodaman kripto ketiga terbesar pada 2026 . Galaxy Research mengenal pasti sekurang-kurangnya 15 penyerang berasingan kini bersaing untuk mengeksploitasi mana-mana dompet terdedah yang belum dipindahkan .
Pada 7 Ogos 2026, dompet yang dikaitkan dengan penggodam Coldcard memindahkan 30.185 BTC (~RM9 juta) ke alamat yang baru dibuat, menurut pengesan rantaian blok Lookonchain . Ini adalah pergerakan pertama dana curian sejak eksploitasi awal bermula.
Selepas pemindahan 7 Ogos, kira-kira 98.5% daripada ~2,055 BTC yang dicuri masih tidak disentuh dalam dompet penggodam . Corak ini konsisten dengan penyerang canggih yang menunggu berbulan-bulan atau bertahun-tahun sebelum cuba melaburkan jumlah yang besar. Firma forensik rantaian blok dan pertukaran menjejaki alamat tersebut dengan rapi .
Coinkite bertindak pantas selepas menemui kelemahan itu pada 30 Julai:
Amaran kritikal: Memasang perisian tegar tampung tidak membaiki frasa pemulihan yang sudah terjejas. Coinkite memberitahu semua pengguna terjejas untuk menjana frasa pemulihan baharu pada perisian tegar yang telah ditampal dan memindahkan syiling mereka dengan segera . Syarikat itu juga memusnahkan baki inventori yang dikilangkan dengan perisian tegar terdedah dan menghentikan penghantaran .