MICROPY_HW_ENABLE_RNG = 0Angriparen behövde varken fysisk åtkomst, nätfiske-e-post eller skadlig kod. Genom att reverse-engineera den försvagade slumpmässigheten kunde de rekonstruera offrens 12- eller 24-ordiga seed-fraser på distans och tömma plånböcker som aldrig hade varit anslutna till internet .
Coldcards vd Rodolfo Novak bekräftade problemet den 30 juli 2026 och antydde att sårbarheten kan ha upptäckts med hjälp av AI-verktyg som kan skanna open source-firmware efter entropisvagheter i stor skala .
Attacken utfördes i flera samordnade vågor:
I början av augusti klassificerade TRM Labs Coldcard-incidenten som den tredje största kryptostölden 2026 . Galaxy Research identifierade minst 15 separata angripare som nu kapplöper om att exploatera överblivna sårbara plånböcker .
Den 7 augusti 2026 överförde en plånbok kopplad till Coldcard-hacket 30,185 BTC (~1,94 miljoner dollar) till en nyskapad adress, enligt kedjespårningsföretaget Lookonchain . Detta var den första rörelsen av stulna medel sedan de ursprungliga attackerna.
Efter överföringen den 7 augusti är cirka 98,5 % av de stulna ~2 055 BTC fortfarande orörda i hackarens plånböcker . Detta mönster är typiskt för sofistikerade angripare som väntar i månader eller år innan de försöker tvätta stora summor. Blockchain-forensiska företag och börser övervakar adresserna noggrant .
Coinkite agerade snabbt efter att sårbarheten upptäcktes den 30 juli:
Viktig varning: Att installera den patchade firmwaren reparerar inte en redan komprometterad seed. Coinkite uppmanade alla drabbade användare att generera en ny seed på patchad firmware och omedelbart flytta sina mynt . Företaget förstörde också återstående lager tillverkade med sårbar firmware och stoppade leveranser .