Den 30. juli 2026 begyndte angribere at dræne Coldcard hardwarewallets ved at udnytte en fem år gammel firmware fejl, der reducerede seed entropien til helt ned til 40 bits.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Den 30. juli 2026 begyndte en sikkerhedshændelse at udfolde sig, som skulle blive det største tyveri nogensinde fra Bitcoin-hardwarewallets. I løbet af den følgende uge drænede angribere mellem 1.596 og 2.055 BTC (ca. $100 millioner til $130 millioner) fra Coldcard-enheder – wallets der var markedsført som guldstandarden for paranoid, air-gappet kold opbevaring . Rodårsagen var en enkelt preprocessor-makrofejl, der blev introduceret i firmwaren i marts 2021, og som lydløst kollapsede den kryptografiske tilfældighed i seed-genereringen fra sikre 128 bits til så lidt som ~40 bits
. Denne artikel giver en omfattende redegørelse for bruddet, baseret på rapportering fra Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph og andre.
Angrebet udfoldede sig i mindst fire eskalerende bølger. Det bekræftede tal på tværs af de første tre bølger er 1.596 BTC stjålet fra cirka 7.300 adresser, med en formodet fjerde bølge, der kunne skubbe totalen til cirka 2.000–2.055 BTC . Forskellige blockchain-analysefirmaer rapporterede lidt forskellige tal på grund af forskellige optællingsgrænser og om ubekræftet fjerdebølge-aktivitet var inkluderet
:
| Kilde | BTC stjålet | USD-ækvivalent |
|---|---|---|
| Galaxy Research (bekræftet) | ~1.596 BTC | ~$100M+ |
| Galaxy Research (inkl. 4. bølge) | ~2.000 BTC | ~$130M |
| TRM Labs | ~1.816 BTC | ~$116M |
| K33 | — | ~$114M |
| CryptoQuant / andre | 1.432–1.367 BTC | ~$89M–$100M |
Galaxy Research identificerede mindst 15 separate angribere, der udnyttede sårbarheden samtidigt . Bemærkelsesværdigt nok forblev 90% af den stjålne BTC ubevægelig i begyndelsen af august, hvor Galaxy leverede angriberadresser til amerikanske føderale retshåndhævende myndigheder
.
Sårbarheden var en preprocessor-makrofejl introduceret i Coldcard firmware v4.0.1, udgivet i marts 2021 . En C-preprocessor-guard testede, om en makro var defineret i stedet for at teste dens værdi. Dette fik linkeren til at løse seed-generering mod en deterministisk software-pseudo-tilfældighedsgenerator (PRNG) i stedet for STM32-hardwarens tilfældighedsgenerator (TRNG)
. Fejlen havde siddet uopdaget i open source-kode i over fem år
.
Entropi-kollaps: På Mk2- og Mk3-enheder (kører firmware v4.0.1 til v4.1.9) faldt den effektive entropi fra de tilsigtede 128 bits til cirka ~40 bits . På Mk4-, Mk5- og Q-modeller gav tilbagefaldet omkring 72 bits – også under specifikationen
. Seeds genereret med ~40-bit entropi kan brute-forces uden fysisk adgang til enheden
.
Angrebet skred frem med alarmerende hastighed:
Alle berørte wallets var enkeltsignatur-konfigurationer. Multisignatur-wallets blev ikke påvirket .
Coinkite udgav en patchet firmware, der genoprettede den korrekte hardware-RNG-sti til fremtidig seed-generering . Patchen kan dog ikke retroaktivt reparere seeds, der allerede er genereret af kompromitteret firmware. Brugere, hvis wallets blev oprettet mellem marts 2021 og patch'ens udgivelse, blev rådet til straks at overføre midler til nye wallets med et nyligt genereret seed
. Virksomheden e-mailede kunder helt tilbage til 2019 for at advare dem om fejlen
og destruerede sin resterende sårbare lagerbeholdning
.
Før bruddet havde Coinkite en streng privatlivspolitik med automatisk sletning af kundedata (e-mails, købsregistreringer) efter 90–120 dage . Efter hacket omvendte virksomheden denne politik og annoncerede, at den ville beholde kunderegistreringer som forberedelse til forventede retssager
. Dette førte til betydelig modstand fra privatlivsbevidste brugere, der havde valgt Coldcard delvist på grund af dets dataminimeringsprincip
. Coinkite udtalte, at dataene ville blive opbevaret med begrænset adgang, og at kunder stadig kunne anmode om standardsletning
. Thomas Braziel fra 117 Partners undersøger angiveligt produktansvarskrav og et potentielt gruppesøgsmål mod Coinkite
.
Bruddet drev en stigning i onchain-aktivitet til det højeste niveau i 2026, da ofre flyttede resterende midler, og det bredere marked revurderede selvdepotrisiko . Ugentlige nettoindstrømninger til amerikanske spot-Bitcoin-ETF'er sprang til cirka $853 millioner i ugen efter hacket, da institutionelle investorer roterede mod regulerede depotløsninger som reaktion på Coldcard-fejlen
.
Coldcard-hacket krystalliserede flere ubehagelige sandheder for Bitcoin-selvdepot-fællesskabet:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den 30. juli 2026 begyndte angribere at dræne Coldcard hardwarewallets ved at udnytte en fem år gammel firmware fejl, der reducerede seed entropien til helt ned til 40 bits.
Den 30. juli 2026 begyndte angribere at dræne Coldcard hardwarewallets ved at udnytte en fem år gammel firmware fejl, der reducerede seed entropien til helt ned til 40 bits. Hacket førte til den højeste onchain aktivitet i 2026 og et skub på $853 mio. ind i amerikanske spot Bitcoin ETF'er, da investorer søgte mod reguleret depot.