Согласно Galaxy Research, уязвимость в прошивке устройств Coldcard Mk3 позволила похитить биткоины на сумму более 111 миллионов долларов; атака началась в прошлый четверг. Уязвимость, появившаяся в марте 2021 года в версии прошивки 4.0.1 и последующих версиях, приводила к тому, что при генерации seed-фразы вместо аппаратного генератора истинных случайных чисел использовался слабый программный генератор. Это позволяло хакерам предсказывать seed-фразы пользователей.
Анализ 250 сообщений от пострадавших показал, что медианный размер потерь составил 1,022 BTC на одного пострадавшего, а средний — 4,04 BTC; 88% украденных средств находились в кошельках, неактивных как минимум год. Galaxy Research отметила, что подтверждённые потери могут превысить 130 миллионов долларов, поскольку расследование продолжается. Coinkite заявила, что ошибка «оставалась незамеченной», и призвала пользователей перевести средства на новые кошельки или обновить прошивку.