MICROPY_HW_ENABLE_RNG = 0Зловмисникам не знадобився фізичний доступ до пристрою, фішингові листи чи шкідливе програмне забезпечення. Шляхом зворотної розробки ослабленого виходу ентропії вони змогли віддалено відтворити seed-фрази жертв (з 12 або 24 слів) та спустошити гаманці, які ніколи не підключалися до інтернету .
Генеральний директор Coldcard Родольфо Новак підтвердив проблему 30 липня 2026 року та припустив, що вразливість могла бути виявлена за допомогою інструментів штучного інтелекту, здатних сканувати відкритий код прошивки на наявність слабких місць в ентропії в масштабі .
Атака розгорталася кількома скоординованими хвилями:
До початку серпня компанія TRM Labs класифікувала інцидент із Coldcard як третій за величиною криптозлом 2026 року . Galaxy Research ідентифікувала щонайменше 15 окремих зловмисників, які тепер змагаються за експлуатацію будь-яких не мігрованих вразливих гаманців .
7 серпня 2026 року гаманець, пов'язаний із хакером Coldcard, переказав 30,185 BTC (~$1,94 млн) на новостворену адресу, згідно з даними ончейн-трекера Lookonchain . Це був перший рух викрадених коштів після початку атак.
Після переказу 7 серпня приблизно 98,5% викрадених ~2055 BTC залишаються незайманими в гаманцях хакера . Така поведінка характерна для досвідчених зловмисників, які чекають місяцями або роками, перш ніж спробувати відмити великі суми. Компанії з блокчейн-форензики та біржі уважно відстежують ці адреси .
Компанія Coinkite діяла швидко після виявлення вразливості 30 липня:
Важливе попередження: Встановлення виправленої прошивки не відновлює безпеку вже скомпрометованої seed-фрази. Coinkite порадила всім постраждалим користувачам згенерувати нову seed-фразу на виправленій прошивці та негайно перевести свої монети . Компанія також знищила залишки складських запасів, виготовлених з вразливою прошивкою, і призупинила відвантаження .