Saldırının dikkat çekici tarafı, cihazların fiziksel olarak ele geçirilmemesiydi. Sorun, cüzdanların güvenliğinin temelini oluşturan kurtarma cümlesinin yeterince rastgele üretilmemesinden kaynaklandı.
Açığın kökeni, 1 Mart 2021 tarihli bir firmware değişikliğine kadar uzanıyor. Bu değişiklik, Coldcard Mk3'ün 4.0.1 sürümüyle kullanıma sunuldu .
Coldcard cihazlarında, kriptografik amaçlarla kullanılmak üzere donanımsal gerçek rastgele sayı üreteci (TRNG) bulunuyor. Hatalı firmware, bazı durumlarda bu donanımı atlayarak yazılım tabanlı bir sözde rastgele sayı üretecine geri dönüyordu .
Bu yazılım tabanlı yöntem, güvenli ve geniş bir rastgelelik havuzu yerine çipin seri numarası ile cihazın dahili saati gibi tahmin edilebilir girdilerden yararlanıyordu . Böylece normalde 256 bitlik olması beklenen entropi, saldırganların çevrimdışı olarak tarayabileceği çok daha küçük bir alana indi. Başka bir deyişle, etkilenen cihazda oluşturulan 12 veya 24 kelimelik kurtarma cümlesi artık gerçekten rastgele değildi .
Seri numarası ve saat bilgileri tahmin edilebildiği ya da kaba kuvvet yöntemiyle denenebildiği için saldırganlar, cihazın kendisine hiç dokunmadan cüzdanın kurtarma cümlesini ve buna bağlı özel anahtarları yeniden oluşturabildi . Kurtarma cümlesine sahip olan bir saldırgan ise cüzdandaki Bitcoinleri kontrol edebilir.
Saldırganların muhtemel yöntemi, etkilenen firmware aralığı için büyük ölçekli bir çevrimdışı tohum taraması yürütmekti. Süreç kabaca şu adımlardan oluşuyordu:
Blokzincir analiz şirketi Galaxy Research, ana hırsızlık hareketlerini haritalandırarak en az üç ayrı saldırgan kümesi tespit etti .
Bazı kaynaklar, açığın keşfinde yapay zekâ destekli kod denetiminin kullanılmış olabileceğini bildirdi. Yapay zekâ araçlarının, milyonlarca olası tohumu çevrimdışı olarak tarama ve bakiyeleri kontrol etme sürecini büyük ölçekte mümkün kılmış olması da tartışılıyor . Ancak açığın ilk olarak tam olarak nasıl keşfedildiği kamuya açık bilgilerle kesinleşmiş değil.
En yüksek risk, Coldcard'ın eski modellerinde belirli firmware sürümlerinde cihaz tarafından otomatik oluşturulan tohumları kullanan kişilerdeydi:
Önemli bir ayrıntı: Firmware'i güncellemek, daha önce hatalı firmware üzerinde oluşturulmuş bir tohumu geriye dönük olarak güvenli hâle getirmiyor. Riskli bir tohumla bağlantılı fonların yeni, güvenli bir cüzdana aktarılması gerekiyor .
Coinkite, 30 Temmuz 2026'da kamuya açık bir güvenlik duyurusu yayımlayarak belirli Mk2 ve Mk3 kullanıcılarını uyardı . Şirketin tavsiyeleri şunlardı:
Coinkite ayrıca hatanın Mart 2021'deki değişikliğe uzanan zaman çizelgesini yayımladı ve çalınan varlıkların izlenmesi için Galaxy Research ile Block gibi blokzincir analiz şirketleriyle çalıştı .
Birçok kullanıcı açığı, cüzdanındaki fonlar çekildikten sonra öğrendi. 30 Temmuz öğleden sonra sosyal medyada boşaltılmış Coldcard cüzdanlarına ilişkin çok sayıda paylaşım görüldü .
Kriz sırasında farklı adres kontrol siteleri ortaya çıktı. Bunların bazıları, kullanıcıları kurtarma cümlelerini girmeye yönlendiren kimlik avı girişimleri olarak değerlendirildi. Bu nedenle mağdurların, kurtarma cümlesini hiçbir internet sitesine veya destek hesabına vermemesi gerekiyor.
Bu tür bir saldırıda merkezi bir saklama kuruluşu bulunmadığı için mağdurların başvurabileceği doğrudan bir geri ödeme mekanizması da yok. İşlemler blokzincir üzerinde izlenebilse de fonların geri alınması otomatik olarak mümkün değil.
Rakip üretici Ledger, kendi cihazlarının bu Coldcard açığından etkilenmediğini açıkladı. Şirket, kurtarma cümleleri için güvenli öğe çipine yerleştirilmiş sertifikalı bir TRNG kullandığını ve 256 bitlik entropi ürettiğini belirtti .
Saldırı, Bitcoin fiyatında tek başına büyük bir çöküşe yol açmadı; ancak zaten dalgalı olan piyasadaki olumsuz havayı güçlendirdi . Asıl etki, Bitcoin varlıklarını kullanıcıların kendi sorumluluğunda tutmasını sağlayan donanım cüzdanı modeline yönelik güven tartışmasında görüldü.
Coldcard, Bitcoin'i çevrimdışı ve mümkün olduğunca izole biçimde saklamak isteyen kullanıcılar arasında yüksek güvenlik yaklaşımıyla öne çıkıyordu. Bu nedenle firmware hatası, markanın güvenilirliğine ciddi zarar verdi . Olay aynı zamanda şu soruyu gündeme getirdi: Bir cihaz internete bağlı olmasa bile, firmware güvenli rastgelelik üretimini bozabiliyorsa hava aralıklı tasarım tek başına yeterli mi?
Sektörde öne çıkan dersler arasında şunlar yer alıyor:
Yapay zekâ tartışması da bu olayla birlikte yeni bir boyut kazandı. Açık kaynaklı firmware'lerin yapay zekâ destekli araçlarla daha hızlı incelenebilmesi, savunma açısından avantaj sağlarken saldırganların güvenlik açıklarını daha erken bulma riskini de artırıyor .
7 Ağustos 2026 itibarıyla çalınan fonların büyük bölümü hâlâ harcanmamış ve blokzincir analiz şirketleri tarafından izlenebilir durumda. Bu nedenle varlıklar teknik olarak saldırganların kontrolünde olsa da, önemli bölümünü borsalara yatırıp nakde çevirmek kolay değil.
Bitcoin işlemlerinin kamuya açık defterde kalması, Galaxy Research, Block ve kolluk kuvvetlerinin fonları gerçek zamanlı olarak izlemesine olanak sağlıyor . Saldırganlar, büyük miktarları fark edilmeden nakde çevirmekte zorlanabilir. Ancak bu durum fonların mağdurlara döndüğü anlamına gelmiyor: Son raporlara göre kamuya açıklanmış bir kolluk kuvveti el koyması veya mağdurlara iade bulunmuyor.