Tin tặc đã khai thác lỗi tích hợp firmware trong các thiết bị Coldcard do nhà sản xuất Canada Coinkite sản xuất . Bản cập nhật tháng 3 năm 2021 đã hướng dẫn một số mô hình bỏ qua bộ tạo số ngẫu nhiên phần cứng STM32 chuyên dụng và thay vào đó sử dụng bộ tạo số giả ngẫu nhiên (PRNG) dựa trên phần mềm xác định để tạo cụm từ hạt giống ví . Điều này làm suy yếu entropy—tính ngẫu nhiên làm nền tảng cho các khóa riêng tư của mỗi ví—khiến các hạt giống có thể dự đoán được, đủ để tin tặc tái tạo chúng thông qua các phương pháp brute-force .
Lỗi ảnh hưởng đến các hạt giống được tạo trên các mẫu Coldcard Mk2, Mk3, Mk4, Mk5 và Q chạy các phiên bản firmware dễ bị tấn công . Trên các mẫu Mk4, Mk5 và Q mới hơn, entropy giảm xuống còn khoảng 72 bit . Tin tặc không cần truy cập vật lý vào thiết bị hay xâm nhập mạng; chúng chỉ cần dịch ngược entropy bị suy yếu và quét sạch tiền từ các địa chỉ mà chúng có thể dự đoán .
Bắt đầu từ ngày 30 tháng 7 năm 2026, Galaxy Research xác định ít nhất ba đợt tấn công được xác nhận . Đợt quét lớn nhất đã rút 1.082,65 BTC (khoảng 70 triệu USD) từ 1.196 địa chỉ chỉ trong 41 phút . Phân tích của Chainalysis cho thấy tin tặc ưu tiên các ví có giá trị cao trước, đánh cắp khoảng 30 triệu USD chỉ trong 10 phút đầu tiên . Một nạn nhân đã mất khoảng 1,8 triệu USD trong đợt quét đầu tiên đó .
| Chỉ số | Giá trị |
|---|---|
| Tổng thiệt hại ước tính | ~2.000 BTC (~130 triệu USD) |
| Số địa chỉ bị ảnh hưởng | Lên đến 7.300 qua nhiều đợt |
| Đợt quét lớn nhất | 1.082,65 BTC từ 1.196 địa chỉ trong 41 phút |
| Số tiền bị đánh cắp trong 10 phút đầu | ~30 triệu USD |
| Các mẫu bị ảnh hưởng | Mk2, Mk3, Mk4, Mk5, Q |
| Lỗ hổng được giới thiệu | Tháng 3 năm 2021 |
Đến ngày 7 tháng 8, vụ hack được xếp hạng là vụ vi phạm tiền điện tử lớn thứ ba trong năm 2026 .
Hơn 5.200 địa chỉ cá nhân đã bị rút sạch qua nhiều đợt . Một số nạn nhân mất toàn bộ tiền tiết kiệm. Một người dùng cho biết đã mất 20 BTC (trị giá khoảng 1,3 triệu USD), với những câu chuyện về những người đã 'làm đúng mọi thứ' nhưng vẫn bị đánh cắp tiền . Vì số tiền được tự quản lý, không có sàn giao dịch hay công ty bảo hiểm nào phải chịu trách nhiệm—khiến nạn nhân không có cách nào khắc phục .
Coinkite đã phát hành các bản cập nhật firmware khẩn cấp vào ngày 31 tháng 7 cho tất cả các mẫu bị ảnh hưởng, nhưng cảnh báo rằng việc cài đặt bản vá đơn thuần không thể khắc phục các ví hiện có. Chủ sở hữu phải tạo ví hoàn toàn mới và chuyển tiền của họ . Bất kỳ cụm từ hạt giống nào được tạo trên firmware dễ bị tấn công vẫn bị xâm phạm .
Vụ hack đã đưa các quỹ ETF tập trung vào an ninh mạng vào tầm ngắm của các nhà đầu tư. Trong những ngày sau vụ vi phạm, Quỹ ETF An ninh mạng NASDAQ First Trust (CIBR) đã tăng khoảng 7% và Quỹ ETF An ninh mạng Toàn cầu (BUG) tăng gần 8% . Các cổ phiếu an ninh mạng riêng lẻ cũng có biến động: HACK tăng 1,21%, CSCO tăng 1,16%, trong khi PANW giảm 0,39% và FTNT giảm 1,25% . Các nhà phân tích lưu ý rằng các cuộc tấn công leo thang củng cố luận điểm dài hạn cho các ETF theo dõi các công ty bảo vệ cơ sở hạ tầng kỹ thuật số .
Tác động thị trường đáng kể nhất là sự chuyển dịch nhanh chóng từ tự quản lý sang lưu ký có quản lý. Các quỹ ETF Bitcoin giao ngay đã chứng kiến sự gia tăng dòng vốn:
Quỹ iShares Bitcoin Trust (IBIT) của BlackRock dẫn đầu sự phục hồi, nhận 111 triệu USD vào thứ Hai và 170 triệu USD vào thứ Ba . Chuyên gia phân tích ETF cấp cao của Bloomberg Intelligence, Eric Balchunas, cho biết vụ hack 'củng cố luận điểm cho các quỹ ETF Bitcoin giao ngay tại Mỹ, đặc biệt là đối với các nhà đầu tư muốn tiếp xúc với giá dài hạn mà không cần quản lý khóa riêng tư' .
Vụ hack đã phá hoại triệt để đề xuất giá trị cốt lõi của ví phần cứng—ý tưởng rằng 'không phải khóa của bạn, không phải đồng coin của bạn' vốn dĩ an toàn hơn. Các nhà đầu tư từng tin rằng Coldcard của họ là một giải pháp lưu trữ lạnh không thể hack được đột nhiên thấy rằng lỗi firmware có thể vô hiệu hóa hoàn toàn bảo mật vật lý . Các nhà phân tích tại CoinDesk và Cantor Fitzgerald lưu ý rằng vụ vi phạm có thể đẩy người dùng đến với các dịch vụ lưu ký chuyên nghiệp như Coinbase và BitGo, cũng như các sản phẩm ETF được quản lý .
'Hiệu ứng đọc qua là gián tiếp nhưng chúng tôi kỳ vọng dòng tiền token sẽ chảy đến các tổ chức lưu ký và sàn giao dịch sẽ tăng lên sau vụ hack,' Nico Pasquariello, một chuyên gia về tài sản kỹ thuật số, cho biết trong một ghi chú gửi khách hàng .
Vụ hack cũng thúc đẩy một cuộc đánh giá bảo mật rộng hơn. Bitcoin Red Team, một sáng kiến bảo mật tình nguyện, đã sử dụng các đánh giá hỗ trợ bởi AI để phát hiện 4.962 vấn đề tiềm ẩn trên 390 dự án liên quan đến Bitcoin, bao gồm 720 phát hiện ở mức cao hoặc nghiêm trọng . Hơn 21% số phát hiện đã được tái tạo và một số lỗ hổng nghiêm trọng đã được báo cáo riêng sau các cuộc tấn công vào ví Coldcard . Phạm vi của các phát hiện cho thấy lỗ hổng Coldcard không phải là một sự cố cá biệt mà là một triệu chứng của những khoảng trống bảo mật rộng lớn hơn trong toàn bộ hệ sinh thái tự quản lý.