Angrepet rammet ikke selve Bitcoin-protokollen. Problemet lå i hvordan enkelte Coldcard-enheter opprettet seed-fraser – rekken av ord som fungerer som hovednøkkelen til en bitcoin-lommebok. Samtidig viste markedsdata et tydelig skille mellom store og små investorer: Mens store lommebøker kjøpte bitcoin, solgte mindre aktører i frykt.
Sporene peker tilbake til firmware versjon 4.0.0, som ble lansert av den kanadiske produsenten Coinkite i mars 2021 . Under en endring i håndteringen av elliptiske kurver førte en feil i byggkonfigurasjonen til at enheten ikke brukte sin dedikerte STM32-maskinvare for å generere tilfeldige tall. I stedet falt den tilbake på en programvarebasert pseudotilfeldig tallgenerator, eller PRNG .
En kontroll i et støttebibliotek undersøkte bare om innstillingen eksisterte – ikke om den faktisk var aktivert. Dermed kunne feilen passere ubemerket i flere år .
Seed-frasene så normale ut, men ble laget med data som ikke var hemmelige, blant annet enhetens serienummer og interne klokketøyeblikk . Den effektive entropien skal ha falt fra de tiltenkte 128 bitene til rundt 72 biter. Det gjorde søkeområdet lite nok til at en angriper kunne rekonstruere mulige seed-fraser offline .
Coinkite bekreftet at sårbarheten gjaldt flere modeller og firmwareversjoner:
Seed-fraser som ble opprettet på berørte enheter fra mars 2021 og fremover, kunne være kompromittert . Det betyr ikke at alle Coldcard-enheter ble rammet, men at en oppdatering alene ikke nødvendigvis kunne gjøre en allerede opprettet seed-frase trygg igjen.
Angrepene startet rundt 30. juli 2026 og kom i minst tre bølger. Til sammen ble midler hentet fra mer enn 4 500 adresser . I den mest intense bølgen ble 594 BTC stjålet på bare 25 minutter .
De første anslagene fra Galaxy Research var på rundt 70 millioner dollar. Etter hvert som flere kompromitterte adresser ble identifisert, steg anslagene. Senere rapporter la tapet på omtrent 89–116 millioner dollar, avhengig av bitcoinprisen på rapporteringstidspunktet .
Angriperen trengte verken fysisk tilgang, phishing eller skadevare. De svekkede seed-frasene kunne i stedet gjenskapes utenfra ved å utnytte den forutsigbare tilfeldighetsgenereringen .
Kjededata fra Santiment viste en markant forskjell i hvordan investorgrupper reagerte på uroen.
Lommebøker med mellom 10 og 10 000 BTC økte samlet beholdning med 19 610 BTC fra 29. juli til begynnelsen av august. Det tilsvarte en økning på 0,14 prosent og en verdi på rundt 1,25 milliarder dollar på daværende prisnivå . Andre rapporter anslo akkumuleringen til mellom 19 696 og 19 700 BTC over en periode på åtte dager .
Mindre investorer beveget seg i motsatt retning. Lommebøker med under 0,01 BTC reduserte beholdningen med 0,55 prosent i samme periode . Spotvolumet for bitcoin falt med 75 prosent, samtidig som aktiviteten blant små kjøpere av «dippen» kjølnet . Panikksalget ble omtalt som det kraftigste siden FTX-kollapsen i november 2022 .
Tallene viser en markedsreaksjon – ikke nødvendigvis at store investorer hadde mer informasjon om angrepet. Men timingen ga et tydelig bilde av hvordan ulike investorgrupper håndterte frykten: De største aktørene økte eksponeringen, mens mindre eiere reduserte den.
Coldcard-saken kom på toppen av et allerede alvorlig år for kryptosikkerhet. I første halvår 2026 ble det registrert 207 kryptohackinger, det høyeste antallet i en seksmånedersperiode og mer enn dobbelt så mange som de 85 angrepene i første halvår 2025 .
De samlede tapene var rundt 972 millioner dollar, ifølge rapporter fra TRM Labs og Immunefi. Det var mindre enn halvparten av de 2,3 milliarder dollarene som gikk tapt i første halvår 2025, men antallet hendelser økte kraftig .
Smartkontraktangrep sto for 125 av de 207 hendelsene, rundt 60 prosent . Infrastruktur- og driftskompromitteringer utgjorde bare rundt 15 prosent av hendelsene, men sto for omtrent 76 prosent av de stjålne verdiene . Nord-Korea-knyttede grupper ble koblet til rundt 66 prosent av de stjålne midlene, tilsvarende omtrent 643 millioner dollar .
Saken har derfor satt spørsmålstegn ved hvor langt «cold storage» og selvforvaring egentlig beskytter brukerne. En lommebok kan være frakoblet internett og fortsatt være sårbar dersom firmware, byggkonfigurasjon eller leverandørens utviklingskjede svikter.
Sikkerhetsforskere og kryptobørser oppfordret Coldcard-brukere til å opprette nye seed-fraser og flytte midlene sine til nye lommebøker . Den viktigste lærdommen er at en kompromittert seed-frase ikke kan repareres med en vanlig programvareoppdatering: Når hovednøkkelen kan være kjent, må den erstattes.