El 31 de julio, un atacante sustrajo 1.367 bitcoins, unos 89 millones de dólares, de 4.585 direcciones asociadas a monederos físicos ColdCard en cerca de 41 minutos, sin necesidad de acceder físicamente a los dispositivos. El robo se debió a un error en el firmware introducido en 2021 al integrar la biblioteca libNgU, que hizo que la generación de semillas recayera en un generador seudoaleatorio de MicroPython en lugar del generador físico de números aleatorios. Según el análisis de Block, el espacio real de semillas se redujo a 32 bits en algunos modelos, equivalentes a unos 4.300 millones de posibilidades, una cifra que los atacantes pudieron recorrer por fuerza bruta comparando direcciones derivadas con la cadena de bloques de bitcoin. Coinkite, fabricante de las ColdCard, publicó actualizaciones de firmware que corrigen el problema, pero los usuarios deben crear una semilla nueva y trasladar sus fondos, ya que la actualización no protege las semillas generadas con el firmware vulnerable. La compañía reconoció que su código abierto fue auditado, pero que las revisiones no detectaron la implementación defectuosa. Galaxy Research apunta a un único atacante, aunque no descarta que varios operaran de forma independiente sobre el mismo conjunto de claves débiles.
