MICROPY_HW_ENABLE_RNG = 0Saldırganın fiziksel erişime, kimlik avı e-postalarına veya kötü amaçlı yazılıma ihtiyacı yoktu. Zayıflamış rastgelelik çıktısını tersine mühendislikle analiz ederek kurbanların 12 veya 24 kelimelik kurtarma ifadelerini uzaktan yeniden oluşturdu ve internete hiç bağlanmamış cüzdanları boşalttı .
Coldcard CEO'su Rodolfo Novak, 30 Temmuz 2026'da bu sorunu doğruladı ve açığın, açık kaynak yazılımları büyük ölçekte rastgelelik zayıflıklarına karşı tarayabilen yapay zeka araçları kullanılarak keşfedilmiş olabileceğini öne sürdü .
Saldırı, koordineli birden fazla dalga halinde gerçekleşti:
Ağustos başı itibarıyla TRM Labs, Coldcard olayını 2026 yılının üçüncü büyük kripto saldırısı olarak sınıflandırdı . Galaxy Research, göç ettirilmemiş (migrate edilmemiş) hassas cüzdanları hedef almak için yarışan en az 15 ayrı saldırgan tespit etti .
7 Ağustos 2026'da, zincir üstü takip platformu Lookonchain'e göre Coldcard saldırganıyla bağlantılı bir cüzdan, yeni oluşturulan bir adrese 30,185 BTC (~$1,94M) gönderdi . Bu, ilk saldırılardan bu yana çalınan fonlardaki ilk hareketti.
7 Ağustos'taki transferin ardından, çalınan yaklaşık 2.055 BTC'nin yaklaşık %98,5'i saldırganın cüzdanlarında hiç hareket ettirilmeden duruyor . Bu durum, büyük meblağları aklamaya çalışmadan önce aylarca hatta yıllarca bekleyen gelişmiş saldırganların tipik davranışıyla örtüşüyor. Adli bilişim firmaları ve borsalar, bu adresleri yakından takip ediyor .
Coinkite, 30 Temmuz'da açığı keşfettikten sonra hızlı hareket etti:
Kritik uyarı: Yamalı yazılımı yüklemek, zaten tehlikeye girmiş bir kurtarma ifadesini onarmaz. Coinkite, etkilenen tüm kullanıcılara yamalı yazılımla yeni bir kurtarma ifadesi oluşturmalarını ve varlıklarını hemen taşımalarını söyledi . Şirket ayrıca, hassas yazılımla üretilen kalan envanterini imha etti ve sevkiyatları durdurdu .