MICROPY_HW_ENABLE_RNG = 0Atakujący nie potrzebował fizycznego dostępu do urządzenia, e-maili phishingowych ani złośliwego oprogramowania. Poprzez inżynierię wsteczną osłabionego wyjścia entropii mógł zdalnie odtworzyć 12- lub 24-wyrazowe frazy seed ofiar i opróżnić portfele, które nigdy nie były podłączone do internetu .
CEO Coldcard, Rodolfo Novak, potwierdził problem 30 lipca 2026 r. i zasugerował, że luka mogła zostać odkryta przy użyciu narzędzi AI zdolnych do skanowania otwartoźródłowego oprogramowania w poszukiwaniu słabości entropii na dużą skalę .
Atak rozwinął się w kilku skoordynowanych falach:
Na początku sierpnia firma TRM Labs sklasyfikowała incydent Coldcard jako trzeci co do wielkości hack kryptowalutowy w 2026 r. . Galaxy Research zidentyfikowała co najmniej 15 niezależnych atakujących, którzy teraz ścigają się, by wykorzystać każdy nieprzeniesiony wrażliwy portfel .
7 sierpnia 2026 r. portfel powiązany z hakerem Coldcard przetransferował 30,185 BTC (~1,94 mln dolarów) na nowo utworzony adres, jak podaje tracker on-chain Lookonchain . Był to pierwszy ruch skradzionych środków od czasu początkowych ataków.
Po transferze z 7 sierpnia około 98,5% skradzionych ~2055 BTC pozostaje w portfelach hakerów . Ten wzór jest typowy dla zaawansowanych atakujących, którzy czekają miesiącami lub latami przed próbą wyprania dużych sum. Firmy śledcze i giełdy monitorują te adresy .
Firma Coinkite działała szybko po odkryciu luki 30 lipca:
Krytyczne ostrzeżenie: Zainstalowanie załatanej wersji oprogramowania nie naprawia już skompromitowanej frazy seed. Coinkite poinformował wszystkich dotkniętych użytkowników, aby wygenerowali nową frazę seed na załatanej wersji i natychmiast przenieśli swoje monety . Firma zniszczyła również pozostałe zapasy wyprodukowane z podatnym na ataki oprogramowaniem i wstrzymała wysyłki .