Loading market data...

Coldcard Hack Drains $88.6M in Bitcoin as Galaxy Research Ties Breach to 2021 Seed Flaw

Coldcard Hack Drains $88.6M in Bitcoin as Galaxy Research Ties Breach to 2021 Seed Flaw

The July 29 attack

The Canadian victim's wallet was emptied fast — 18.25 BTC gone in less than seven minutes. That speed points to a precomputed list of vulnerable seeds rather than a real-time crack. Galaxy Research's on-chain analysis shows the stolen Bitcoin hasn't moved since; it sits in attacker-controlled addresses. The firm hasn't confirmed whether insufficient randomness in the seed generation is the root cause, but its findings rely entirely on on-chain data.

" Translation: "

حمله ۲۹ ژوئیه

کیف پول قربانی کانادایی به سرعت خالی شد — ۱۸.۲۵ بیتکوین در کمتر از هفت دقیقه از بین رفت. این سرعت به فهرست از پیش محاسبهشده از seedهای آسیبپذیر اشاره دارد تا شکستن بلادرنگ. تحلیل on-chain گالکسی ریسرچ نشان میدهد بیتکوینهای سرقتشده از آن زمان جابهجا نشدهاند و در آدرسهای تحت کنترل مهاجمان باقی ماندهاند. این شرکت تأیید نکرده که آیا تصادفی بودن ناکافی در تولید seed علت اصلی است، اما یافتههای آن کاملاً بر دادههای on-chain متکی است.

" Note: "on-chain" is often kept as "آنچین" or "on-chain" in Persian tech. We'll use "آنچین" for clarity. Third paragraph: "

How the vulnerability works

Coldcard's default seed-generation method is described in the device's manual as 'involves the most trust' yet also 'low risk to users.' The 2021 code flaw apparently made some seeds predictable enough that AI-assisted brute-forcing became feasible. Alternatives exist — users can combine the hardware's output with dice rolls to remove trust in the hardware — but most users likely followed the default path. Galaxy hasn't publicly identified which specific Coldcard firmware versions are affected, but the attack waves suggest a broad exposure.

" Translation: "

نحوه عملکرد آسیبپذیری

روش پیشفرض تولید seed در Coldcard در دفترچه راهنمای دستگاه بهعنوان «شامل بیشترین اعتماد» و همچنین «ریسک کم برای کاربران» توصیف شده است. نقص کد سال ۲۰۲۱ ظاهراً برخی seedها را به اندازهای قابل پیشبینی کرده بود که حمله brute-force با کمک هوش مصنوعی امکانپذیر شد. جایگزینهایی وجود دارد — کاربران میتوانند خروجی سختافزار را با تاس ریختن ترکیب کنند تا اعتماد به سختافزار حذف شود — اما بیشتر کاربران احتمالاً مسیر پیشفرض را دنبال کردهاند. گالکسی بهطور عمومی مشخص نکرده که کدام نسخههای خاص فریمور Coldcard تحت تأثیر قرار گرفتهاند، اما موجهای حمله نشاندهنده قرار گرفتن گسترده در معرض خطر است.

" Fourth paragraph: "

Who was hit

The drained holdings had sat dormant for an average of 3.18 years, meaning most victims were long-term holders — the kind of users who buy a hardware wallet and forget about it. The 4,585 source addresses span three distinct attack waves, though Galaxy hasn't said when the first wave began. The Canadian entrepreneur's case is the most recent confirmed victim, but the total haul of 1,367.05 BTC makes this one of the larger hardware-wallet breaches on record.

" Translation: "

چه کسانی هدف قرار گرفتند

داراییهای تخلیهشده به طور متوسط ۳.۱۸ سال غیرفعال بودهاند، به این معنی که بیشتر قربانیان دارندگان بلندمدت بودند — نوع کاربرانی که کیف پول سختافزاری میخرند و آن را فراموش میکنند. ۴,۵۸۵ آدرس منبع سه موج حمله مجزا را شامل میشوند، اگرچه گالکسی نگفته که اولین موج از چه زمانی شروع شده است. پرونده کارآفرین کانادایی جدیدترین قربانی تأییدشده است، اما مجموع ۱,۳۶۷.۰۵ بیتکوین این رویداد را به یکی از بزرگترین نفوذهای کیف پول سختافزاری در تاریخ تبدیل میکند.

" Fifth paragraph: "

Coldcard has not issued a public statement about the vulnerability as of Aug. 2, 2026. Galaxy Research's analysis remains preliminary — it hasn't definitively confirmed insufficient randomness, and the firm says its conclusions are based solely on on-chain patterns. The stolen Bitcoin hasn't moved, leaving open the question of whether the attackers will try to launder it or hold. For now, users who generated seeds using Coldcard's default method after 2021 may want to consider migrating to a new wallet — or at least adding dice-roll entropy.

" Translation: "

Coldcard تا ۲ اوت ۲۰۲۶ بیانیه عمومی درباره این آسیبپذیری صادر نکرده است. تحلیل گالکسی ریسرچ همچنان مقدماتی است — این شرکت بهطور قطعی تصادفی بودن ناکافی را تأیید نکرده و میگوید نتایج آن صرفاً بر اساس الگوهای آنچین است. بیتکوینهای سرقتشده جابهجا نشدهاند و این پرسش را باز میگذارد که آیا مهاجمان سعی در پولشویی آن خواهند داشت یا آن را نگه میدارند. در حال حاضر، کاربرانی که پس از سال ۲۰۲۱ با روش پیشفرض Coldcard seed تولید کردهاند ممکن است بخواهند به کیف پول جدید مهاجرت کنند — یا حد