MICROPY_HW_ENABLE_RNG = 0Злоумышленнику не понадобились физический доступ, фишинговые письма или вредоносное ПО. Обратно инженирив ослабленный выход энтропии, он мог удаленно восстановить 12- или 24-словные seed-фразы жертв и опустошить кошельки, которые никогда не подключались к интернету .
Генеральный директор Coldcard Родольфо Новак подтвердил проблему 30 июля 2026 года и предположил, что уязвимость могла быть обнаружена с помощью инструментов ИИ, способных массово сканировать прошивку с открытым исходным кодом на предмет слабой энтропии .
Атака разворачивалась в несколько скоординированных волн:
К началу августа TRM Labs классифицировала инцидент с Coldcard как третью по величине крипто-кражу 2026 года . Galaxy Research выявила как минимум 15 независимых злоумышленников, которые теперь соревнуются в эксплуатации оставшихся незащищённых уязвимых кошельков .
7 августа 2026 года кошелёк, связанный с хакером Coldcard, перевёл 30,185 BTC (~$1,94 млн) на вновь созданный адрес, по данным ончейн-трекера Lookonchain . Это было первое движение похищенных средств с момента первоначальных атак.
После перевода 7 августа примерно 98,5% украденных ~2 055 BTC остаются нетронутыми в кошельках хакера . Эта модель характерна для искушённых злоумышленников, которые ждут месяцы или годы, прежде чем пытаться отмыть крупные суммы. Специализированные фирмы по блокчейн-форензике и биржи отслеживают эти адреса .
Coinkite отреагировала оперативно после обнаружения уязвимости 30 июля:
Важное предупреждение: установка исправленной прошивки не восстанавливает уже скомпрометированную seed-фразу. Coinkite посоветовала всем пострадавшим пользователям сгенерировать новую seed-фразу на исправленной прошивке и немедленно перевести свои монеты . Компания также уничтожила оставшиеся запасы, произведённые с уязвимой прошивкой, и приостановила отгрузки .