Ang depekto na nagpapahintulot sa exploit ay nagtutulak sa mga bakas sa isang build ng firmware noong Marso 2021 na nagruta ng seed generation sa isang predictable software randomizer sa halip na sa ONE ng chip, na nag-iiwan sa mga nagresultang key na maaaring kopyahin offline ng sinumang makakakalkula sa range. Naglabas ang tagagawa ng Coldcard na Coinkite ng emergency firmware para sa bawat apektadong modelo at sinabihan ang mga user na nakabuo ng seed sa may depektong software na ilipat ang mga pondo sa isang wallet address na ginawa gamit ang ONE.
Sinabi ni Thorn na wala siyang direktang ulat ng biktima at inilathala ang kanyang mga natuklasan batay lamang sa pattern matching, mas pinipili ang bilis kaysa sa kumpirmasyon upang bigyan ng babala ang mga tao habang hindi pa nakukumpirma ang mga transaksyon.
Kung totoo man, ang kabuuang halaga sa apat na WAVES ay umabot na sa humigit-kumulang 1,816 Bitcoin, NEAR $114 milyon, mula sa mahigit 5,200 address simula noong Hulyo 30.
Ang umaatake sa Coldcard ay naghanap ng puhunan, pagkatapos ay muling nakahanap ng halaga. (Shaurya MalwaCoinDesk)
Pinayuhan ni Thorn ang mga gumagamit na suriin ang mga pondo, ilipat ang anumang bagay mula sa apektadong device at itaas ang bayad.
Sakop ng pattern ang mga bloke mula 960,778 hanggang 960,792, kung saan 218 transaksyon ang tumama sa 462 address ng biktima sa rate na humigit-kumulang 14 na sweep bawat bloke laban sa 0.3 sa isang pre-incident control window, humigit-kumulang 45 beses na normal.


