30 Temmuz’da bir saldırgan, 41 dakika içinde 1.196 Bitcoin adresini boşaltarak yaklaşık 1.082,65 BTC, yani o anki değeriyle 70,2 milyon dolar çaldı. Saldırının kaynağı, Kanada merkezli bir firma tarafından üretilen yalnızca Bitcoin destekli bir donanım cüzdanındaki bir firmware hatası olarak tespit edildi.
Hata, Mart 2021’de eklenen bir firmware entegrasyon hatasından kaynaklanıyor; tohum (seed) üretimi, donanım rastgele sayı üreteci (RNG) yerine deterministik bir yazılım pseudo‑RNG’ye yönlendiriliyordu. Bu durum, cihazın benzersiz kimliği, zamanlayıcı durumu ve önceki RNG çağrıları bilindiğinde, saldırganın çevrim dışı olarak olası tohumları üretip adresleri blok zincirinde karşılaştırmasını mümkün kılıyor.
Firma, etkilenen tüm modeller için acil bir firmware güncellemesi yayınladı, ancak güncelleme mevcut tohumları onarmıyor; kullanıcıların yeni bir tohum oluşturup varlıklarını taşımaları gerekiyor. Şu ana kadar bir saldırganın tohumunu yeniden oluşturduğu ve çalınan adreslerle eşleştirdiği bir rapor bulunmuyor, bu da saldırının hâlâ tam olarak ne kadar tekrarlanabilir olduğunu belirsiz kılıyor.
