De aanvaller had geen fysieke toegang, phishing-e-mails of malware nodig. Door de verzwakte entropy-uitvoer te reverse-engineeren, konden ze op afstand de 12- of 24-woorden seed phrases van slachtoffers reconstrueren en wallets leegtrekken die nooit met internet verbonden waren geweest .
Coldcard-CEO Rodolfo Novak bevestigde het probleem op 30 juli 2026 en suggereerde dat de kwetsbaarheid mogelijk was ontdekt met behulp van AI-tools die open-source firmware op schaal kunnen scannen op entropy-zwaktes .
De aanval vond plaats in meerdere gecoördineerde golven:
Begin augustus classificeerde TRM Labs de Coldcard-hack als de op twee na grootste crypto-hack van 2026 . Galaxy Research identificeerde minstens 15 afzonderlijke aanvallers die nu racen om eventuele niet-gemigreerde kwetsbare wallets te exploiteren
.
Op 7 augustus 2026 verplaatste een wallet die gelinkt was aan de Coldcard-hacker 30,185 BTC (~$1,94M) naar een nieuw aangemaakt adres, volgens on-chain tracker Lookonchain . Dit was de eerste verplaatsing van gestolen geld sinds de eerste exploits begonnen.
Na de transfer van 7 augustus blijft ongeveer 98,5% van de gestolen ~2.055 BTC onaangeroerd in de wallets van de hacker . Dit patroon is consistent met geavanceerde aanvallers die maanden of jaren wachten voordat ze proberen grote sommen wit te wassen. Blockchain-forensische bedrijven en exchanges houden de adressen nauwlettend in de gaten
.
Coinkite handelde snel na de ontdekking van de kwetsbaarheid op 30 juli:
Kritieke waarschuwing: Het installeren van de gerepareerde firmware repareert een reeds gecompromitteerde seed niet. Coinkite vertelde alle getroffen gebruikers om een nieuwe seed aan te maken op de gerepareerde firmware en hun munten onmiddellijk te verplaatsen . Het bedrijf vernietigde ook de resterende voorraad die met kwetsbare firmware was geproduceerd en stopte de verzending
.