Cihazların güvenli rastgele sayı üretecini (randomness generator) devre dışı bırakan kritik bir hata, özel anahtarların oluşturulmasında kullanılan ve benzersiz olması gereken "kurtarma parolalarının" (seed phrases) öngörülebilir hale gelmesine ve bilgisayarlar tarafından kolayca tahmin edilmesine neden oldu.
Bu siber saldırı, özel anahtarları tamamen çevrimdışı tutarak bilgisayar korsanlarından koruyan "soğuk depolama" (cold storage) yönteminin sağladığı temel güvenlik avantajını ortadan kaldırması bakımından büyük önem taşıyor.
Saldırganlar, kusurlu yazılımdan faydalanarak fiziksel cüzdanlara erişmeye gerek duymadan, halka açık blokzinciri üzerindeki milyarlarca olası anahtar kombinasyonunu kendi donanımlarıyla hesaplayıp test etti.
Coldcard üreticisi Coinkite başlangıçta yalnızca eski modellerin risk altında olduğunu belirtse de, güvenlik firmalarından gelen raporlar Mk4 ve Q gibi yeni modellerin de etkilenmiş olabileceğini gösteriyor.
Kullanıcıların mevcut parolalarının hatalı yazılımla oluşturulup oluşturulmadığını doğrulaması için henüz güvenilir bir yöntem bulunmadığından, uzmanlar varlıkların yeni ve güvenli adreslere taşınmasını tavsiye ediyor.
Yetkililer ise saldırganın faaliyetlerini bir blokzinciri veri sağlayıcısı üzerinden takip eden Block araştırmacılarının elde ettiği ipuçlarını inceliyor.