MICROPY_HW_ENABLE_RNG = 0Kẻ tấn công không cần quyền truy cập vật lý, email lừa đảo hay phần mềm độc hại. Bằng cách dịch ngược (reverse-engineering) đầu ra entropy bị suy yếu, chúng có thể tái tạo từ xa các cụm từ hạt giống 12 hoặc 24 từ của nạn nhân và rút sạch các ví chưa bao giờ được kết nối internet .
CEO của Coldcard, Rodolfo Novak, đã xác nhận vấn đề vào ngày 30/7/2026 và gợi ý rằng lỗ hổng này có thể đã được phát hiện bằng các công cụ AI có khả năng quét firmware mã nguồn mở để tìm điểm yếu entropy trên quy mô lớn .
Cuộc tấn công diễn ra theo nhiều đợt phối hợp:
Đến đầu tháng 8, TRM Labs đã phân loại sự cố Coldcard là vụ hack tiền mã hóa lớn thứ ba trong năm 2026 . Galaxy Research đã xác định ít nhất 15 kẻ tấn công riêng biệt hiện đang chạy đua để khai thác bất kỳ ví dễ bị tổn thương nào chưa được di chuyển .
Vào ngày 7/8/2026, một ví được liên kết với hacker Coldcard đã chuyển 30,185 BTC (~1,94 triệu USD) đến một địa chỉ mới được tạo, theo công cụ theo dõi trên chuỗi Lookonchain . Đây là lần di chuyển đầu tiên số tiền bị đánh cắp kể từ khi các vụ khai thác ban đầu bắt đầu.
Sau giao dịch chuyển tiền ngày 7/8, khoảng 98,5% trong số ~2.055 BTC bị đánh cắp vẫn còn nguyên trong ví của hacker . Mô hình này phù hợp với những kẻ tấn công tinh vi, những kẻ chờ đợi hàng tháng hoặc hàng năm trước khi cố gắng rửa một số tiền lớn. Các công ty pháp y blockchain và các sàn giao dịch đang theo dõi chặt chẽ các địa chỉ này .
Coinkite đã hành động nhanh chóng sau khi phát hiện ra lỗ hổng vào ngày 30/7:
Cảnh báo quan trọng: Việc cài đặt firmware đã vá không sửa chữa được một hạt giống đã bị xâm phạm. Coinkite đã thông báo cho tất cả người dùng bị ảnh hưởng rằng hãy tạo một hạt giống mới trên firmware đã vá và di chuyển tiền của họ ngay lập tức . Công ty cũng đã tiêu hủy lượng hàng tồn kho còn lại được sản xuất bằng firmware dễ bị tấn công và tạm dừng vận chuyển .