Grundårsag: En kritisk fejl i Coldcard firmware version 4.0.0, der blev sendt på markedet i marts 2021, fik enheden til at omgå sin dedikerede hardware-chip til tilfældighedsgenerering under seed-generering. I stedet for de forventede 128+ bits med entropi blev der kun genereret omkring 40 bits effektiv sikkerhed på Mk3-enheder – hvilket gjorde dem trivielt gættelige for angribere, der kendte til svagheden . Fejlen påvirkede Mk2- og Mk3-enheder, der kørte firmware version 4.0.1 til 4.1.9, samt Mk4-, Mk5- og Q-modeller før specifikke firmwareopdateringer .
Omfang af tab: Over 116 millioner dollars i Bitcoin blev stjålet fra mere end 5.200 adresser på tværs af fire bølger af tyverier . Alene den 30. juli tømte angriberne 1.082,65 BTC (værd ca. 70,2 millioner dollars) fra 1.196 wallets på cirka 41 minutter – blot 30 timer før Coinkite, virksomheden bag Coldcard, offentligt offentliggjorde sårbarheden . En anden bølge ramte ca. 594 BTC fra omkring 500 wallets, og efterfølgende bølger bragte de samlede tab op på 1.816 BTC, som identificeret af Galaxy Research .
Respons: Coinkite frigav en rettet firmware, men brugere skal generere helt nye seeds og flytte deres midler, da gamle seeds forbliver kompromitterede . Tidligere Binance-CEO Changpeng Zhao advarede om, at selv cold storage ikke er idiotsikker, og understregede, at denne hændelse viser, at ingen sikkerhedsforanstaltning er absolut .
Grundårsag: En logisk fejl i BTCPay Servers API-autentificeringslag gjorde det muligt for uautentificerede fjernangribere at få adgang til .macaroon-legitimationsfiler, der beskytter LND Lightning-knuder . Disse legitimationsoplysninger bruges til API-autentificering, og når de først er erhvervet, giver de fuld kontrol over den tilknyttede Lightning-knude .
Hvad blev stjålet: Angribere tømte Lightning-netværkskanaler på BTCPay Server-instanser og ramte bekræftede ofre, herunder hardwarewallet-producenten Foundation og Bitcoin-zine Citadel21 . Standard BTCPay on-chain wallets blev ikke påvirket .
Respons: BTCPay Server frigav nødversion 2.4.2 den 7. august og bad alle operatører om at opdatere øjeblikkeligt eller tage deres servere offline . Det afgørende er, at rettelsen stopper ny adgang, men den ugyldiggør ikke allerede stjålne legitimationsoplysninger – operatører skal også manuelt tilbagekalde og rotere LND-macarons og flytte midler fra enhver BTCPay-genereret on-chain hot wallet . BTCPay bekræftede, at midler blev stjålet, og at de angreb, de gennemgik, kun var rettet mod filer med filtypen .macaroon .
Bitcoin Red Team: En frivillig gruppe ledet af udvikleren Calle og AnchorWatch CEO Rob Hamilton, finansieret af OpenSats, lancerede en "storskala økosystemrevision" ved hjælp af flere AI-modeller, herunder Kimi K3, GPT Sol, Fable, Opus og GLM5.2 .
Resultater: På cirka 30 timer scannede teamet 390 open source Bitcoin-repositorier og indsendte 4.962 sikkerhedsfund, herunder 85 kritiske og 635 alvorlige sårbarheder . Revisionen kostede over 40.000 dollars i AI-beregning . Teamet offentliggør sårbarhederne ansvarligt og planlægger at open source deres værktøjer for at styrke Bitcoin-selvforvaring og bredere krypto-infrastruktur .
Indvirkning: Coinkite-fejlen har skubbet open source-wallet-udviklere i retning af AI-drevne kodegennemgange som en standardpraksis . Coinkite bemærkede selv, at det var sandsynligt, at "nogen brugte AI til at gennemgå tidligere versioner af vores firmware" i sin post-mortem .
Bitcoin registrerede 2,27 millioner nye wallets og 751.000 aktive wallets i denne uge – den stærkeste onchain-aktivitet i måneder – da indehavere skyndte sig at flytte midler væk fra Coldcard-enheder . Forskningsfirmaet K33 rapporterede om omkring 890.000 BTC flyttet i løbet af de foregående syv dage, det højeste ugentlige tal for aktiv forsyning registreret i 2026 . Både Coinkite og BTCPay Server udsendte presserende offentlige advarsler om, at midler er i umiddelbar fare, og at "angreb er i gang" .
Bitcoin faldt først næsten 3% og ramte kortvarigt under 62.000 dollars, da Coldcard-hacket brød ud den 31. juli . Priserne kom sig dog hurtigt. Mandag den 3. august steg BTC forbi 64.000 dollars – en stigning på 2,9% – da analytikere bemærkede hackets begrænsede markedsindvirkning og tilstedeværelsen af ivrige købere . Pr. 8. august ligger Bitcoin stadig omkring 64.000 dollars, men handlende er nervøse. Forbes rapporterer, at BTC er "parat til flere kritiske udnyttelser" i lyset af BTCPay-nyheden . Prisen har generelt holdt stand på trods af rystelser i infrastrukturen, hvilket afspejler markedets modstandsdygtighed.
Begivenhederne i denne uge understreger flere vigtige lektioner for Bitcoin-indehavere og infrastrukturoperatører: