| Sumber | BTC dicuri | Setara USD |
|---|---|---|
| Galaxy Research (disahkan) | ~1,596 BTC | ~$100M+ |
| Galaxy Research (termasuk gelombang ke-4) | ~2,000 BTC | ~$130M |
| TRM Labs | ~1,816 BTC | ~$116M |
| K33 | — | ~$114M |
| CryptoQuant / lain-lain | 1,432–1,367 BTC | ~$89M–$100M |
Galaxy Research mengenal pasti sekurang-kurangnya 15 penyerang berasingan yang mengeksploitasi kelemahan itu secara serentak . Hebatnya, 90% daripada BTC yang dicuri masih tidak disentuh setakat awal Ogos, dengan Galaxy menyediakan alamat penyerang kepada penguatkuasaan undang-undang persekutuan A.S.
.
Kelemahan itu adalah ralat makro prapemproses yang diperkenalkan dalam perisian tegar Coldcard v4.0.1, yang dikeluarkan pada Mac 2021 . Pengawal prapemproses C menguji sama ada makro ditakrifkan dan bukannya menguji nilainya. Ini menyebabkan penghubung menyelesaikan penjanaan benih terhadap penjana nombor pseudorandom perisian deterministik (PRNG) dan bukannya penjana nombor rawak perkakasan STM32 (TRNG)
. Pepijat itu tidak disedari dalam kod sumber terbuka selama lebih lima tahun
.
Kejatuhan entropi: Pada peranti Mk2 dan Mk3 (menjalankan perisian tegar v4.0.1 hingga v4.1.9), entropi berkesan menurun daripada 128 bit yang dimaksudkan kepada kira-kira ~40 bit . Pada model Mk4, Mk5, dan Q, penggantian menghasilkan kira-kira 72 bit — juga di bawah spesifikasi
. Benih yang dihasilkan dengan entropi ~40 bit boleh dipecahkan secara paksa tanpa akses fizikal ke peranti
.
Serangan itu berkembang dengan kelajuan yang membimbangkan:
Semua dompet yang terjejas adalah konfigurasi tandatangan tunggal. Dompet tandatangan berbilang tidak terjejas .
Coinkite mengeluarkan perisian tegar yang ditampal yang memulihkan laluan RNG perkakasan yang betul untuk penjanaan benih masa hadapan . Walau bagaimanapun, tampalan tidak dapat membaiki benih yang telah dihasilkan oleh perisian tegar yang terjejas secara retroaktif. Pengguna yang dompetnya dibuat antara Mac 2021 dan pelepasan tampalan dinasihatkan untuk segera memindahkan dana ke dompet baharu dengan benih yang baru dijana
. Syarikat itu menghantar e-mel kepada pelanggan sejak 2019 untuk memberi amaran tentang pepijat itu
dan memusnahkan inventori terdedah yang tinggal
.
Sebelum pelanggaran, Coinkite mempunyai dasar privasi yang ketat untuk memadam data pelanggan (e-mel, rekod pembelian) secara automatik selepas 90–120 hari . Selepas penggodaman, syarikat membalikkan dasar ini, mengumumkan ia akan mengekalkan rekod pelanggan sebagai persediaan untuk prosiding undang-undang yang dijangkakan
. Ini mendapat kritikan hebat daripada pengguna yang mementingkan privasi yang memilih Coldcard sebahagiannya kerana pendirian pengurangan datanya
. Coinkite menyatakan data akan disimpan dengan akses terhad dan pelanggan masih boleh meminta pemadaman standard
. Thomas Braziel dari 117 Partners dilaporkan sedang menyiasat tuntutan liabiliti produk dan kemungkinan saman tindakan kelas terhadap Coinkite
.
Pelanggaran itu mendorong lonjakan dalam aktiviti rantaian ke tahap tertinggi 2026 apabila mangsa memindahkan baki dana dan pasaran yang lebih luas menilai semula risiko penyimpanan sendiri . Aliran masuk mingguan bersih ke dalam ETF Bitcoin spot A.S. melonjak kepada kira-kira $853 juta pada minggu berikutan penggodaman, apabila pelabur institusi beralih ke arah penyelesaian kustodian terkawal sebagai tindak balas kepada kegagalan Coldcard
.
Penggodaman Coldcard mengkristalkan beberapa kebenaran yang tidak selesa untuk komuniti penyimpanan sendiri Bitcoin: