MICROPY_HW_ENABLE_RNG = 0黑客唔需要物理接觸、釣魚電郵或者惡意軟件。佢哋只係逆向工程呢個弱熵輸出,就可以遠程重建受害者嘅12或24字種子短語,然後清空從未聯網嘅錢包。
Coldcard行政總裁Rodolfo Novak喺2026年7月30日確認咗呢個問題,仲暗示黑客可能係用AI工具大規模掃描開源固件先發現到呢個漏洞。
攻擊分咗幾波有組織嘅掃蕩:
到咗8月初,TRM Labs將Coldcard事件列為2026年第三大加密貨幣黑客事件。Galaxy Research仲發現至少15個獨立黑客而家爭相攻擊任何仲未轉移嘅弱錢包。
2026年8月7日,一個同Coldcard黑客相關嘅錢包將30.185 BTC(約194萬美元)轉移到一個新地址,根據鏈上追蹤器Lookonchain嘅報告。呢次係自最初攻擊以嚟第一次有贓款郁動。
截至8月7日轉賬後,大約98.5%嘅被盜2,055 BTC仍然喺黑客錢包入面未郁過。呢個模式同高級黑客好相似:佢哋通常會等幾個月甚至幾年先至嘗試洗走大額資金。區塊鏈法證公司同交易所都喺度緊盯呢啲地址。
Coinkite喺7月30日發現漏洞後即刻行動:
重要警告: 安裝修復固件唔會修復已經洩露嘅種子。Coinkite要求所有受影響用戶喺已修復固件上生成新種子,並立即轉移資金。公司仲銷毀咗剩餘嘅含漏洞固件庫存,暫停出貨。