Problemet spåras till Coldcards firmwareversion 4.0.0, som släpptes i mars 2021 av den kanadensiska tillverkaren Coinkite . Vid en förändring av elliptiska kurvoperationer gjorde en inställning att enheten hoppade över den dedikerade hårdvarubaserade slumptalsgeneratorn i STM32-chippet. I stället användes en programvarubaserad pseudorandomgenerator, en PRNG, när nya återställningsfraser skapades .
En kontroll i ett stödjande bibliotek undersökte bara om inställningen fanns – inte om den faktiskt var aktiverad. Därför kunde felet passera obemärkt i flera år .
Konsekvensen var att återställningsfraser, alltså de ord som fungerar som huvudnyckel till en bitcoinplånbok, skapades med hjälp av förutsägbara värden som enhetens serienummer och klockregister. Den avsedda entropin på 128 bitar sjönk till ungefär 72 bitar, vilket gjorde nyckelutrymmet tillräckligt begränsat för att kunna genomsökas offline .
Det var inte bitcoinprotokollets kryptografi som brast. Svagheten låg i hur vissa Coldcard-versioner skapade plånböckernas nyckelmaterial .
Coinkite uppgav att flera Coldcard-modeller och firmwareversioner kunde vara påverkade:
Alla återställningsfraser som skapats på en berörd enhet sedan mars 2021 kunde potentiellt vara komprometterade . Användare har därför uppmanats att skapa nya fraser och flytta sina tillgångar till nya plånböcker .
Angreppen började omkring 30 juli 2026 och genomfördes i minst tre vågor. Totalt dränerades medel från mer än 4 500 adresser . Under en särskilt intensiv våg försvann 594 BTC på bara 25 minuter .
De första uppskattningarna från Galaxy Research låg på omkring 70 miljoner dollar. När fler berörda adresser identifierades hamnade senare uppskattningar på cirka 89–116 miljoner dollar, beroende på bitcoinpriset när beräkningarna gjordes .
On-chain-data från Santiment visar att marknadsreaktionen blev ovanligt splittrad.
Plånböcker med mellan 10 och 10 000 BTC ökade sina samlade innehav med 19 610 BTC mellan den 29 juli och början av augusti. Det motsvarade en ökning på 0,14 procent och ett värde på omkring 1,25 miljarder dollar vid dåvarande priser . Andra sammanställningar uppskattade ökningen till mellan 19 696 och 19 700 BTC under en period på åtta dagar .
Samtidigt minskade plånböcker med mindre än 0,01 BTC sina saldon med 0,55 procent . Spotvolymen för bitcoin föll med omkring 75 procent, medan intresset för att köpa nedgången svalnade . Småspararnas panikförsäljning beskrevs som den kraftigaste sedan FTX-kollapsen i november 2022 .
Det betyder inte automatiskt att de stora aktörerna hade rätt om marknadens riktning. Men siffrorna visar hur samma säkerhetskris tolkades på två helt olika sätt: större innehavare tycks ha sett prispressen som ett köpläge, medan mindre investerare prioriterade att minska sin exponering.
Coldcard-incidenten inträffade under ett redan svagt år för kryptosäkerhet. Under första halvåret 2026 registrerades 207 hack och exploateringar, det högsta antalet som rapporterats under en sexmånadersperiod och mer än dubbelt så många som de 85 incidenterna under första halvåret 2025 .
De sammanlagda förlusterna uppgick till omkring 972 miljoner dollar, enligt rapporter från TRM Labs och Immunefi. Det var mindre än hälften av de 2,3 miljarder dollar som stals under samma period 2025, men antalet attacker ökade kraftigt .
Eftersom Coldcard betraktades som en slags guldstandard för kallförvaring har avslöjandet skakat förtroendet för hårdvaruplånböcker. Händelsen visar att en plånbok kan vara fysiskt isolerad från internet och ändå sårbar om firmware, byggkonfiguration eller leveranskedja innehåller ett fel.
Den centrala lärdomen är därför inte att offlineförvaring saknar värde. Den är att självförvaring kräver förtroende för hela säkerhetskedjan – från slumpgenereringen och den öppna källkoden till firmwareuppdateringar, granskning och hur snabbt en sårbarhet upptäcks.