レジャーによると、1億1600万ドル規模のColdcardハッキングは、セルフカストディやハードウェアウォレットに固有の欠陥ではなく、脆弱なシード生成に起因した。 レジャーの最高ヒューマン・エージェンシー責任者であるイアン・ロジャース氏はBloombergに対し、2021年のファームウェアのバグにより、シード生成がColdcardのハードウェアチップではなくソフトウェアの疑似乱数生成器を経由するようになり、エントロピーが約40〜72ビットに低下し、攻撃者が秘密鍵を総当たりで突破できるほど探索空間が小さくなっていたと述べた。TRM Labsによると、7月30日の最初の41分間の流出で1,082 BTCが抜き取られた。ロジャース氏はこれに対し、レジャーでは認証済みのセキュアチップを使用し、エントロピー生成にソフトウェアのフォールバックを設けていない点を挙げた。 同氏は、この事案はAI時代のより広範なセキュリティリスクも浮き彫りにしていると述べた。具体的には、自動化された脆弱性探索の高度化、AI支援コーディングの高速化による攻撃対象領域の拡大、さらに企業のエージェントに電子メール、Slack、認証情報といった社内の機密情報へのアクセスが与えられていることだ。レジャーは、2022年にTrust Walletでも同様の欠陥を発見し、責任ある情報開示を通じてユーザーの資金移動を支援したと述べた。