Loading market data...

Coldcard Hack Drains $88.6M in Bitcoin as Galaxy Research Ties Breach to 2021 Seed Flaw

Coldcard Hack Drains $88.6M in Bitcoin as Galaxy Research Ties Breach to 2021 Seed Flaw

and

. We'll translate each part. Original first paragraph: "A Canadian entrepreneur lost 18.25 Bitcoin — worth roughly $1.6 million — from a Coldcard hardware wallet in under seven minutes on July 29, 2026. The theft is part of a much larger pattern: Galaxy Research has identified three suspected attack waves targeting Coldcard-generated addresses, draining 1,367.05 BTC (about $88.6 million) from 4,585 source addresses. The vulnerability, the firm says, traces back to a 2021 flaw in the code that generates seed phrases, with attackers allegedly using AI to brute-force affected seeds." Translation: "Ein kanadischer Unternehmer verlor am 29. Juli 2026 in weniger als sieben Minuten 18,25 Bitcoin – im Wert von rund 1,6 Millionen Dollar – aus einer Coldcard-Hardware-Wallet. Der Diebstahl ist Teil eines viel größeren Musters: Galaxy Research hat drei mutmaßliche Angriffswellen auf Coldcard-generierte Adressen identifiziert, bei denen 1.367,05 BTC (etwa 88,6 Millionen Dollar) von 4.585 Quelladressen abgeflossen sind. Die Schwachstelle, so das Unternehmen, geht auf einen Fehler im Code zur Generierung von Seed-Phrasen aus dem Jahr 2021 zurück, wobei Angreifer angeblich KI einsetzten, um betroffene Seeds zu brute-forcen." Note: "brute-force" is often used in German as "Brute-Force-Angriff" but here as a verb: "zu brute-forcen" is not standard. Better: "mit Brute-Force-Angriffen zu knacken" or "per Brute-Force zu erraten". Let's use "per Brute-Force zu erraten". Also "Seed-Phrasen" is common. "Quelladressen" for source addresses. Second paragraph: "The Canadian victim's wallet was emptied fast — 18.25 BTC gone in less than seven minutes. That speed points to a precomputed list of vulnerable seeds rather than a real-time crack. Galaxy Research's on-chain analysis shows the stolen Bitcoin hasn't moved since; it sits in attacker-controlled addresses. The firm hasn't confirmed whether insufficient randomness in the seed generation is the root cause, but its findings rely entirely on on-chain data." Translation: "Die Wallet des kanadischen Opfers wurde schnell geleert – 18,25 BTC waren in weniger als sieben Minuten weg. Diese Geschwindigkeit deutet auf eine vorberechnete Liste anfälliger Seeds hin und nicht auf einen Echtzeit-Knack. Die On-Chain-Analyse von Galaxy Research zeigt, dass die gestohlenen Bitcoins sich seitdem nicht bewegt haben; sie liegen auf Angreifer-kontrollierten Adressen. Das Unternehmen hat nicht bestätigt, ob unzureichende Zufälligkeit bei der Seed-Generierung die Ursache ist, aber seine Erkenntnisse basieren ausschließlich auf On-Chain-Daten." Third paragraph (h2): "How the vulnerability works" -> "Wie die Schwachstelle funktioniert" Then: "Coldcard's default seed-generation method is described in the device's manual as 'involves the most trust' yet also 'low risk to users.' The 2021 code flaw apparently made some seeds predictable enough that AI-assisted brute-forcing became feasible. Alternatives exist — users can combine the hardware's output with dice rolls to remove trust in the hardware — but most users likely followed the default path. Galaxy hasn't publicly identified which specific Coldcard firmware versions are affected, but the attack waves suggest a broad exposure." Translation: "Die Standardmethode zur Seed-Generierung von Coldcard wird im Handbuch des Geräts als 'erfordert das meiste Vertrauen' beschrieben, aber auch als 'geringes Risiko für Benutzer'. Der Code-Fehler von 2021 machte offenbar einige Seeds so vorhersehbar, dass KI-gestützte Brute-Force-Angriffe möglich wurden. Es gibt Alternativen – Benutzer können die Ausgabe der Hardware mit Würfelwürfen kombinieren, um das Vertrauen in die Hardware zu eliminieren – aber die meisten Benutzer folgten wahrscheinlich dem Standardweg. Galaxy hat nicht öffentlich identifiziert, welche spezifischen Coldcard-Firmware-Versionen betroffen sind, aber die Angriffswellen deuten auf eine breite Exposition hin." Fourth paragraph (h2): "Who was hit" -> "Wer betroffen war" Then: "The drained holdings had sat dormant for an average of 3.18 years, meaning most victims were long-term holders — the kind of users who buy a hardware wallet and forget about it. The 4,585 source addresses span three distinct attack waves, though Galaxy hasn't said when the first wave began. The Canadian entrepreneur's case is the most recent confirmed victim, but the total haul of 1,367.05 BTC makes this one of the larger hardware-wallet breaches on record." Translation: "Die abgeflossenen Bestände waren durchschnittlich 3,18 Jahre lang inaktiv, was bedeutet, dass die meisten Opfer Langzeit-Halter waren – die Art von Benutzern, die eine Hardware-Wallet kaufen und sie vergessen. Die 4.585 Quelladressen erstrecken sich über drei verschiedene Angriffswellen, obwohl Galaxy nicht gesagt hat, wann die erste Welle begann. Der Fall des kanadischen Unternehmers ist das jüngste bestätigte Opfer, aber die Gesamtbeute von 1.367,05 BTC macht dies zu einem der größten bekannten Hardware-Wallet-Vorfälle." Fifth paragraph (no h2, just a paragraph): "Coldcard has not issued a public statement about the vulnerability as of Aug. 2, 2026. Galaxy Research's analysis remains preliminary — it hasn't definitively confirmed insufficient randomness, and the firm says its conclusions are based solely on on-chain patterns. The stolen Bitcoin hasn't moved, leaving open the question of whether the attackers will try to launder it or hold. For now, users who generated seeds using Coldcard's default method after 2021 may want to consider migrating to a new wallet — or at least adding dice-roll entropy." Translation: "Coldcard hat bis zum 2. August 2026 keine öffentliche Stellungnahme zu der Schwachstelle abgegeben. Die Analyse von Galaxy Research bleibt vorläufig – sie hat unzureichende Zufälligkeit nicht endgültig bestätigt, und das Unternehmen sagt, seine Schlussfolgerungen basieren ausschließlich auf On