De kwetsbaarheid werd geïntroduceerd in Coldcard-firmwareversie 4.0.0, die in maart 2021 werd uitgebracht door de Canadese fabrikant Coinkite . Tijdens een aanpassing van elliptische-krommebewerkingen zorgde een fout in de buildconfiguratie ervoor dat de wallet zijn speciale STM32-hardwaregenerator voor willekeurige getallen oversloeg .
In plaats daarvan viel het systeem terug op een softwarematige pseudorandom number generator, of PRNG. Een controle in een ondersteunende bibliotheek keek alleen of de betreffende instelling bestond — niet of die daadwerkelijk was ingeschakeld. Daardoor kon de fout jarenlang onopgemerkt blijven .
Dat had grote gevolgen voor de seed phrase: de reeks woorden die fungeert als hoofdsleutel voor een bitcoinwallet. De seed werd mede gebaseerd op niet-geheime gegevens, zoals het serienummer van de chip en klokregisters . De bedoelde entropie van 128 bits zakte daardoor naar ongeveer 72 bits. Dat is nog steeds niet direct met de hand te raden, maar wel klein genoeg om op afstand en offline systematisch te doorzoeken .
Belangrijk is dat de cryptografie van bitcoin zelf niet werd gekraakt. Het probleem zat in de manier waarop bepaalde wallets hun sleutels genereerden .
Coinkite meldde dat de kwetsbaarheid betrekking had op specifieke firmwareversies en modellen:
Elke seed phrase die sinds maart 2021 op een getroffen apparaat werd aangemaakt, kon mogelijk worden gereconstrueerd . Alleen de firmware bijwerken is daarom niet voldoende voor een seed die al op een kwetsbaar apparaat is gegenereerd. Gebruikers kregen het dringende advies hun seed phrase te vervangen en hun tegoeden naar een nieuwe wallet te verplaatsen .
De aanvallen begonnen rond 30 juli 2026 en verliepen volgens de beschikbare analyses in ten minste drie golven . Tijdens een bijzonder agressieve aanval werd in slechts 25 minuten 594 BTC buitgemaakt .
De aanvaller had geen fysieke toegang nodig. Ook phishing, malware of directe interactie met de Coldcard was niet vereist. Door de verzwakte willekeur in de seedgeneratie konden privésleutels van buitenaf worden gereconstrueerd .
De eerste schattingen van Galaxy Research kwamen uit op ongeveer 70 miljoen dollar. Naarmate meer gecompromitteerde adressen in kaart werden gebracht, verschoof de gerapporteerde omvang naar circa 89 tot 116 miljoen dollar, afhankelijk van het meetmoment en de bitcoinprijs .
De hack viel samen met een opvallende tweedeling in het marktgedrag. On-chain-gegevens van Santiment laten zien dat grote bitcoinwallets juist bijkochten terwijl kleinere houders hun posities verkleinden.
Wallets met 10 tot 10.000 BTC voegden sinds 29 juli gezamenlijk 19.610 BTC toe. Dat betekende een stijging van 0,14 procent, met een waarde van ongeveer 1,25 miljard dollar tegen de toenmalige marktprijzen . Andere metingen kwamen uit op 19.696 tot 19.700 BTC over een periode van acht dagen .
Kleinere beleggers bewogen de andere kant op. Wallets met minder dan 0,01 BTC zagen hun saldo met 0,55 procent dalen . Het handelsvolume op de spotmarkt zakte bovendien met 75 procent, terwijl de bereidheid om de koersdaling te benutten afnam . Het verkoopgedrag onder kleine houders werd omschreven als het sterkste sinds de ineenstorting van FTX in november 2022 .
Die cijfers bewijzen niet dat elke whale de Coldcard-hack als koopkans zag. Ze laten wel zien hoe verschillend marktdeelnemers op hetzelfde veiligheidsincident reageerden: grote wallets bleven accumuleren, terwijl kleinere beleggers risico probeerden af te bouwen.
De Coldcard-kwestie kwam op een moment waarop de cryptosector al met een uitzonderlijk groot aantal beveiligingsincidenten kampte. In de eerste helft van 2026 werden 207 hacks en exploits geregistreerd — meer dan twee keer zoveel als in dezelfde periode van 2025 en het hoogste aantal in een halfjaar .
De totale schade bedroeg ongeveer 972 miljoen dollar. Dat was minder dan de 2,3 miljard dollar uit de eerste helft van 2025, maar het aantal incidenten nam sterk toe . Smart-contractkwetsbaarheden waren goed voor 125 van de 207 incidenten, ongeveer 60 procent van het totaal .
Aan Noord-Korea gelinkte groepen werden verantwoordelijk gehouden voor ongeveer 66 procent van de gestolen middelen, ofwel circa 643 miljoen dollar . Infrastructuur- en operationele aanvallen vormden slechts 15 procent van alle incidenten, maar waren goed voor ongeveer 76 procent van de totale waarde die werd gestolen .
Coldcard gold als een sterke optie voor bitcoin-opslag in zogenaamde cold storage: een wallet die niet permanent met het internet verbonden is. Juist daarom kwam de ontdekking hard aan. Het incident laat zien dat offline opslag geen volledige bescherming biedt wanneer de firmware, de buildconfiguratie of de softwareketen een fout bevat.
De belangrijkste les is niet dat hardware wallets per definitie onveilig zijn. Wel blijkt dat self-custody afhankelijk is van meer dan alleen een fysiek apparaat. Ook veilige willekeur bij het genereren van een seed, controleerbare firmware en tijdige waarschuwingen zijn cruciaal. Eén stille programmeerfout kan een wallet die jarenlang betrouwbaar lijkt, alsnog kwetsbaar maken.