据独立研究人员和 Galaxy Research 称,Coldcard 硬件钱包固件 4.0.1 至 4.1.9 版本存在严重的随机数生成器(RNG)漏洞,攻击者可离线重构私钥,并自 2026 年 7 月 30 日起窃取约 2,055 BTC(约 1.3 亿美元)。在 7 月 30 日的首轮攻击中,超过 1,082 BTC(约 6,800 万美元)在约 41 分钟内被转走。后续盗窃行动持续至 8 月 3 日,影响了超过 7,300 个被入侵地址。

Coinkite 已在 4.2.0 版本中发布固件补丁,并敦促所有受影响用户立即更新固件、生成全新的助记词,并将资金转移至新创建的钱包。截至 8 月初,已有 73 名受害者向 Galaxy Research 报告损失。该公司拒绝量化其对损失的评估,也未宣布赔偿基金。