Una falla de software en las billeteras de hardware Coldcard, presente desde 2021, permitió a los atacantes robar 70 millones de dólares en Bitcoin de 1.196 direcciones en 41 minutos. Actualmente, la pérdida total asciende a 88 millones de dólares y sigue aumentando. La falla se debe a una configuración errónea que hace que los dispositivos utilicen un método basado en software en lugar de un chip basado en hardware para la generación de números aleatorios.
La falla se debe a una configuración errónea que hace que los dispositivos utilicen un método basado en software en lugar de un chip basado en hardware para la generación de números aleatorios. Esto permite a los atacantes predecir el comportamiento del reloj interno y el número de serie del dispositivo, recrear el mismo número 'aleatorio' y probar sus predicciones para abrir una dirección real y financiada. Actualmente, hay 40 bits de entropía efectiva para los dispositivos Mk3 y 72 bits para los dispositivos Mk4, Mk5 y Q, lo cual es mucho menor que los 128 bits estándar de una semilla de 12 palabras BIP-39.
Coinkite lanzó una actualización de software de emergencia para todos los modelos afectados el 31 de julio, pero esta actualización no corrige las semillas ya creadas. La empresa recomienda a los usuarios con semillas abiertas que creen una nueva semilla y transfieran sus Bitcoin.
