据 Galaxy Research 称,Coldcard Mk3 设备固件中的一项漏洞导致超过 1.11 亿美元的比特币被盗,攻击始于上周四。该漏洞存在于 4.0.1 及更高版本的固件中,于 2021 年 3 月引入,导致种子生成改用较弱的软件随机数生成器,而非基于硬件的真随机数生成器,使黑客能够预测用户的助记词。

对 250 份受害者报告的分析发现,受害者亏损的中位数为 1.022 BTC,平均值为 4.04 BTC;其中,88% 的被盗资金来自至少一年未活跃的钱包。Galaxy Research 指出,随着调查继续进行,已确认的损失可能超过 1.3 亿美元。Coinkite 表示,该漏洞“在不知不觉中一直未被发现”,并敦促用户转移资金或更新固件。