Cacat dalam proses generasi seed pada dompet perangkat keras Coldcard Mk3 memungkinkan penyerang membuat ulang kunci privat karena keacakan lemah yang berasal dari penekanan tombol. Kontributor Bitcoin Core, instagibbs, mereproduksi seed yang rentan pada Mk3 yang baru diinisialisasi, mengonfirmasi risiko tersebut. Kerentanan ini melemahkan celah udara (air gap) yang seharusnya dijamin oleh dompet perangkat keras — jika penyerang dapat memprediksi seed, mereka dapat memperoleh alamat dan memantau deposit tanpa menyentuh perangkat.
Cara kerja cacat ini
Mk3 menghasilkan entropi dengan mengukur waktu penekanan tombol pengguna selama inisialisasi. Keacakan tersebut ternyata terlalu dapat diprediksi. Masalah ini memengaruhi perangkat Mk3 yang menjalankan firmware 4.0.1 atau lebih baru, serta unit Mk4 dan Mk5 sebelum firmware 5.6.0, dan perangkat Q sebelum versi




