| Källa | Stulna BTC | Motsvarande USD |
|---|---|---|
| Galaxy Research (bekräftat) | ~1 596 BTC | ~100M+ |
| Galaxy Research (inkl. 4:e vågen) | ~2 000 BTC | ~130M |
| TRM Labs | ~1 816 BTC | ~116M |
| K33 | — | ~114M |
| CryptoQuant / andra | 1 432–1 367 BTC | ~89M–100M |
Galaxy Research identifierade minst 15 separata angripare som samtidigt utnyttjade sårbarheten . Anmärkningsvärt nog förblev 90 % av den stulna BTC orörd i början av augusti, där Galaxy tillhandahöll angriparnas adresser till amerikansk federal polis
.
Sårbarheten var ett preprocessormakrofel som introducerades i Coldcard firmware v4.0.1, släppt i mars 2021 . En C-preprocessorkontroll testade om ett makro var definierat snarare än att testa dess värde. Detta fick länkaren att lösa seed-generering mot en deterministisk mjukvaru-pseudoslumptalsgenerator (PRNG) istället för STM32-maskinvarans slumptalsgenerator (TRNG)
. Buggen hade legat oupptäckt i öppen källkod i över fem år
.
Entropikollaps: På Mk2- och Mk3-enheter (som kör firmware v4.0.1 till v4.1.9) sjönk den effektiva entropin från avsedda 128 bitar till ungefär ~40 bitar . På Mk4-, Mk5- och Q-modeller gav återfallet cirka 72 bitar – också under specifikationen
. Seed som genererats med ~40-bitars entropi kan brute-forceas utan fysisk åtkomst till enheten
.
Attacken fortskred med alarmerande hastighet:
Alla påverkade plånböcker var enkelsignatur-konfigurationer. Flersignatur-plånböcker påverkades inte .
Coinkite släppte en patchad firmware som återställde rätt maskinvaru-RNG-väg för framtida seed-generering . Patchen kan dock inte retroaktivt fixa seed som redan genererats av komprometterad firmware. Användare vars plånböcker skapades mellan mars 2021 och patch-släppet uppmanades att omedelbart flytta medel till nya plånböcker med ett nyskapade seed
. Företaget mejlade kunder ända tillbaka till 2019 för att varna dem om buggen
och förstörde sin återstående sårbara lager
.
Fre intrånget hade Coinkite en strikt integritetspolicy med automatisk radering av kunddata (e-post, köpregister) efter 90–120 dagar . Efter hacket ändrade företaget denna policy och meddelade att de skulle behålla kundregister som förberedelse för förväntade rättsliga förfaranden
. Detta mötte betydande motreaktioner från integritetsfokuserade användare som hade valt Coldcard delvis på grund av dess dataminimeringsställning
. Coinkite uppgav att uppgifterna skulle lagras med begränsad åtkomst och att kunder fortfarande kunde begära standardradering
. Thomas Braziel från 117 Partners undersöker enligt uppgift produktansvarsanspråk och en potentiell grupptalan mot Coinkite
.
Intrånget drev en ökning av onchain-aktivitet till den högsta nivån 2026 när offer flyttade kvarvarande medel och den bredare marknaden omvärderade självförvaringsrisk . Veckovisa nettoinflöden till amerikanska spot-Bitcoin-ETF:er hoppade till cirka 853 miljoner USD under veckan efter hacket, då institutionella investerare flyttade sig mot reglerade förvaringslösningar som svar på Coldcard-misslyckandet
.
Coldcard-hacket kristalliserade flera obekväma sanningar för Bitcoins självförvaringsgemenskap: