Coldcardは、2026年7月30日のセキュリティーインシデントによって、進行中および今後予想される訴訟に関連する可能性のある記録を保存する法的義務が生じたことを受け、顧客データの自動削除方針を停止した。ハードウェアウォレットメーカーによると、通常は120日後に消去される記録は、追って通知があるまで保持されるが、顧客は引き続きサポートに対し、当初の保持スケジュールの適用を求めることができる。この変更は、約7300件のウォレットアドレスに影響した3回の攻撃で、確認済みの盗難ビットコイン1596BTCに関連するとGalaxy Researchが指摘した脆弱性を受けたものであり、追加の被害報告によって確認されれば、4回目の攻撃で損失は約2055BTCに増える可能性がある。Coinkiteは、この欠陥について、ウォレット作成時に決定論的な擬似乱数生成器を使用したファームウェアに起因し、一部のシードフレーズのエントロピーを低下させたと説明している。修正版ファームウェアはすでに公開されているが、脆弱なソフトウェアで作成されたウォレットの利用者には、引き続き新しいシードを生成して資金を移動するよう呼びかけられている。