สาเหตุที่แท้จริงคือข้อผิดพลาดในการรวมโค้ด Firmware (Integration Error) ที่ถูกเพิ่มเข้ามาในการอัปเดตของ Coldcard ในเดือนมีนาคม 2021 Firmware ที่ได้รับผลกระทบ โดยเฉพาะในรุ่น Coldcard Mk2 และ Mk3 ที่ใช้เวอร์ชัน 4.0.0 ถึง 5.0.3 ได้ข้ามการทำงานของ Hardware Random Number Generator (RNG) ที่ออกแบบมาโดยเฉพาะสำหรับความปลอดภัยสูง ในระหว่างการสร้าง Seed ของกระเป๋าเงิน
แทนที่จะสร้าง Seed ที่มีค่าเอนโทรปี 128 บิตตามที่ตั้งใจไว้ Firmware กลับใช้ซอฟต์แวร์ Pseudo-Random Number Generator (PRNG) ซึ่งสร้าง Seed ที่มีเอนโทรปีต่ำถึง 40 บิต ทำให้พื้นที่ของ Seed ที่เป็นไปได้ทั้งหมดลดลงเหลือประมาณ 4,000 ล้านค่า
ความอ่อนแอนี้ทำให้ Seed สามารถถูกคาดเดาและถอดรหัสด้วยวิธี Brute-force จากระยะไกล โดยใช้ข้อมูลสาธารณะ เช่น หมายเลขซีเรียลของอุปกรณ์และค่าเวลา (Clock Readings) โดยที่ไม่จำเป็นต้องเข้าถึงตัวเครื่อง Wallet เลย ผู้ใช้ที่สร้าง Seed ด้วยตัวเองจากการทอยลูกเต๋า (Dice Rolls) ซึ่งเป็นการข้ามการสร้าง Seed อัตโนมัติของอุปกรณ์ จะไม่ได้รับผลกระทบ
ประมาณการมีความแตกต่างกันไปตามช่วงเวลาของเหตุการณ์ แต่ตัวเลขที่ครอบคลุมมากที่สุดมาจาก TRM Labs และ Galaxy Research: ประมาณ 1,816 BTC (116 ล้านดอลลาร์สหรัฐ) ถูกขโมยจากกว่า 5,200 ที่อยู่ ในการโจมตี 4 ระลอก รายงานก่อนหน้านี้รายงานตัวเลขที่ต่ำกว่า (1,367 BTC จาก 4,585 ที่อยู่ หรือประมาณ 89 ล้านดอลลาร์สหรัฐ) เนื่องจากการสอบสวนยังไม่สมบูรณ์
แหล่งข้อมูลบางแห่งประมาณการว่าความเสียหายทั้งหมดอาจสูงถึง 2,055 BTC (ประมาณ 130 ล้านดอลลาร์สหรัฐ) หากคลื่นการโจมตีระลอกที่สี่ที่สงสัยว่าเกิดขึ้นได้รับการยืนยัน
ในวันต่อมาหลังจากการละเมิด บริษัทวิเคราะห์ข้อมูลบนบล็อกเชนบันทึกการเคลื่อนย้ายเงินจำนวนมหาศาลไปสู่ความปลอดภัย:
การย้ายเงินครั้งนี้สะท้อนให้เห็นทั้งการที่ผู้ใช้ Coldcard ย้ายเงินไปยังกระเป๋าใหม่ และความตื่นตระหนกในวงกว้างของนักลงทุนระยะยาว รวมถึงผู้ใช้ Ledger และ Trezor ตามคำบอกเล่าของ Nick Neuman ซีอีโอของ Casa ซึ่งได้ย้ายเหรียญไปยังรูปแบบการดูแลที่แตกต่างกัน
ในสัปดาห์ที่สิ้นสุดประมาณวันที่ 8 สิงหาคม 2026 Bitcoin บันทึกกิจกรรมบนเครือข่ายสูงสุดของปี 2026:
การพุ่งสูงขึ้นนี้เกิดจากนักลงทุนที่รีบย้ายเงินออกจากอุปกรณ์ Coldcard และสร้างกระเป๋าเงินใหม่บนฮาร์ดแวร์อื่น
เหตุการณ์ดังกล่าวจุดชนวนให้เกิดการถกเถียงอย่างดุเดือดเกี่ยวกับสมมติฐานด้านความปลอดภัยของฮาร์ดแวร์วอลเล็ตและการดูแลตนเอง:
Coinkite ออกคำเตือนด่วนว่าการอัปเดต Firmware เพียงอย่างเดียว ไม่เพียงพอ สำหรับผู้ใช้ที่ได้รับผลกระทบ: