Lỗ hổng bắt nguồn từ một lỗi build firmware được giới thiệu trong một commit ngày 1 tháng 3 năm 2021, được phát hành trong firmware Coldcard Mk3 phiên bản 4.0.1 . Các thiết bị Coldcard được trang bị một bộ sinh số ngẫu nhiên thực sự bằng phần cứng chuyên dụng (TRNG). Tuy nhiên, commit firmware bị lỗi đã khiến thiết bị bỏ qua TRNG phần cứng và quay lại sử dụng bộ sinh số ngẫu nhiên giả (pseudo-random) dựa trên phần mềm .
Thay vì tạo ra entropy an toàn về mặt mật mã, phần mềm dự phòng đã tạo seed từ các đầu vào có thể dự đoán được — số seri của chip và đồng hồ nội bộ . Điều này đã làm giảm entropy hiệu quả từ mức 256 bit ban đầu xuống còn một không gian tìm kiếm rất nhỏ, có thể liệt kê được. Một seed phrase được tạo trên thiết bị bị ảnh hưởng không còn an toàn nữa . Vì số seri và giá trị đồng hồ có thể bị đoán hoặc brute-force ngoại tuyến, kẻ tấn công có thể tái tạo toàn bộ seed phrase (12 hoặc 24 từ) cho bất kỳ ví nào dễ bị tổn thương mà không cần chạm vào thiết bị vật lý .
Kẻ tấn công đã thực hiện liệt kê seed ngoại tuyến trên quy mô lớn — về cơ bản là tính toán mọi seed yếu có thể có cho dải firmware dễ bị tổn thương, suy ra các private keys tương ứng, quét tìm số dư và rút sạch tiền. Công ty phân tích on-chain Galaxy Research đã lập bản đồ các vụ trộm chính và xác định ít nhất ba cụm tấn công riêng biệt .
Nhiều nguồn tin cho rằng có thể đã sử dụng các công cụ kiểm tra mã nguồn hỗ trợ AI để phát hiện ra lỗ hổng, và các công cụ AI gần như chắc chắn đã hỗ trợ việc liệt kê seed và quét số dư quy mô lớn, khiến vụ trộm trở nên khả thi . Mối liên hệ với AI này đã làm dấy lên cuộc tranh luận về một kỷ nguyên mới của việc phát hiện lỗ hổng tự động.
Phản ứng của Coinkite rất nhanh chóng. Công ty đã đưa ra cảnh báo an ninh công khai vào ngày 30/7/2026, cảnh báo tất cả người dùng Mk2/Mk3 rằng tiền trong các ví được tạo trên các phiên bản firmware dễ bị tổn thương đang gặp rủi ro . Họ kêu gọi người dùng bị ảnh hưởng ngay lập tức chuyển tiền sang ví mới được tạo trên firmware đã sửa hoặc sử dụng entropy từ xúc xắc , phát hành firmware đã vá lỗi (phiên bản 5.0.4+) để khôi phục việc sử dụng TRNG phần cứng chính xác , và công bố dòng thời gian đầy đủ truy vết lỗi về commit tháng 3/2021 . Coinkite cũng đã làm việc với các công ty phân tích blockchain bao gồm Galaxy Research và Block để theo dõi số tiền bị đánh cắp .
Phản ứng của nạn nhân rất hỗn loạn. Nhiều người dùng không biết về lỗ hổng cho đến khi tiền của họ đã bị rút sạch. Trên mạng xã hội, vô số báo cáo về ví trống rỗng xuất hiện vào chiều ngày 30/7 . Nhiều trang web kiểm tra khác nhau xuất hiện, một số trong đó là các trang lừa đảo. Nạn nhân hầu như không có cách khắc phục nào vì đây là vụ tấn công tái tạo seed, không có tổ chức lưu ký tập trung nào nắm giữ tiền.
Ledger (phản ứng của đối thủ cạnh tranh): Ledger công khai tuyên bố rằng các thiết bị của họ không bị ảnh hưởng, lưu ý rằng Ledger sử dụng TRNG được chứng nhận tích hợp trong chip bảo mật để tạo ra entropy đầy đủ 256 bit cho mọi cụm từ phục hồi .
Số tiền bị đánh cắp phần lớn vẫn chưa được tiêu xài, đang bị giám sát và gần như bị đóng băng, mặc dù đã có một số hoạt động rửa tiền gần đây.
Bởi vì số tiền nằm trên các địa chỉ Bitcoin công khai đang bị theo dõi theo thời gian thực, những kẻ tấn công gặp khó khăn rất lớn trong việc rút tiền với số lượng lớn mà không bị phát hiện. Về cơ bản, số tiền đã bị đóng băng — nhưng chúng chưa được trả lại cho nạn nhân và chưa có vụ tịch thu nào của cơ quan thực thi pháp luật được xác nhận công khai tính đến các báo cáo mới nhất.