Hyökkäyksessä ei tarvittu varastettua laitetta, haittaohjelmaa käyttäjän tietokoneella tai fyysistä pääsyä lompakkoon. Ongelma oli paljon perustavanlaatuisempi: tietty firmwareversio tuotti palautuslauseita liian ennustettavalla tavalla.
Coldcard-laitteissa on erillinen laitteistopohjainen true random number generator eli TRNG-satunnaislukugeneraattori. Sen tehtävä on tuottaa lompakon siemenelle riittävästi arvaamatonta tietoa.
Haavoittuvuus juontaa juurensa 1. maaliskuuta 2021 päivättyyn koodimuutokseen, joka päätyi Coldcard Mk3:n firmwareen 4.0.1 . Virheellisen toteutuksen seurauksena laite ohitti TRNG:n ja käytti sen sijaan ohjelmistopohjaista näennäissatunnaislukugeneraattoria .
Siemenlauseita ei tällöin muodostettu aidosti satunnaisesta 256-bittisestä lähteestä. Ohjelmiston käyttämät syötteet, kuten sirun sarjanumero ja laitteen sisäinen kello, olivat ennustettavissa tai ainakin tehokkaasti arvattavissa . Tämä pienensi mahdollisten siementen joukon valtavasti.
Käytännössä 12 tai 24 sanan palautuslause ei enää ollut käytännössä mahdoton arvata. Hyökkääjä saattoi laskea offline-ympäristössä suuren määrän mahdollisia heikkoja siemeniä, johtaa niistä yksityiset avaimet ja tarkistaa, missä osoitteissa oli Bitcoinia . Fyysiseen Coldcard-laitteeseen ei tarvinnut koskea.
Lohkoketjuanalytiikkaan erikoistunut Galaxy Research yhdisti varkaudet useisiin hyökkäysaaltoihin ja tunnisti vähintään kolme erillistä hyökkääjäryhmää . Todennäköinen toimintamalli oli seuraava:
Suurimmassa yksittäisessä tyhjennyksessä 1 196 osoitteesta vietiin 1 082,65 BTC:tä, tuolloiselta arvoltaan noin 70,2 miljoonaa dollaria, vain 41 minuutissa . Toisessa suuressa aallossa noin 594 bitcoinia siirrettiin noin 500 lompakosta 25 minuutissa .
Useat lähteet ovat arvioineet, että tekoälyavusteinen koodien tarkastus saattoi auttaa haavoittuvuuden löytämisessä . Tekoälytyökalut ovat todennäköisesti myös helpottaneet valtavan siemenjoukon läpikäyntiä ja saldojen etsimistä, vaikka hyökkäyksen kaikista vaiheista ei ole julkista varmistettua selvitystä.
Tapaus on lisännyt huolta siitä, että tekoäly voi nopeuttaa avoimen lähdekoodin lompakko-ohjelmistojen haavoittuvuuksien löytämistä merkittävästi.
Haavoittuvuus liittyi ennen kaikkea Coldcard Mk2- ja Mk3-laitteisiin sekä tiettyihin firmwareversioihin. Coinkiten varoitus koski erityisesti Mk3-laitteita, joissa siemen oli luotu firmwareversioilla 4.0.1–5.0.3 . Laajemmat analyysit ovat yhdistäneet heikkouden myös Mk2-laitteisiin ja joihinkin muihin vanhoihin firmwarehaaroihin .
Riski koski käyttäjiä, jotka:
Käyttäjiä, jotka loivat siemenensä noppien avulla, käyttivät BIP39-passphrasea tai olivat käyttäneet korjattua firmwarea, ei pidetty samalla tavalla alttiina . Mk4-laitteiden ei ilmoitettu kuuluvan alkuperäisen Mk3-varoituksen piiriin, mutta firmwarekohtaiset erot ovat tärkeitä, joten käyttäjän ei pidä tehdä johtopäätöksiä pelkän laitemallin perusteella.
Yli 5 200 Bitcoin-osoitetta ja yli 4 500 lompakkoa tyhjennettiin eri arvioiden mukaan .
Coinkite julkaisi julkisen tietoturvavaroituksen 30. heinäkuuta 2026 ja kehotti riskiryhmään kuuluvia käyttäjiä siirtämään varansa välittömästi uusiin lompakoihin . Uuden lompakon siemen piti luoda korjatulla firmwarella tai käyttäjän lisäämällä noppasatunnaisuudella .
Yhtiö julkaisi korjattuja firmwareversioita, joiden tarkoituksena oli palauttaa laitteistopohjaisen TRNG:n asianmukainen käyttö. Saatavilla oleva päivitys ilmoitettiin versiosta 5.0.4 alkaen . Pelkkä firmwarepäivitys ei kuitenkaan korjaa jo aiemmin luotua haavoittuvaa siementä: varat on siirrettävä kokonaan uuteen lompakkoon . Coinkite julkaisi myös aikajanan, joka jäljitti ongelman vuoden 2021 koodimuutokseen, ja teki yhteistyötä Galaxy Researchin sekä Blockin kaltaisten analytiikkayritysten kanssa .
Monille uhreille varoitus tuli liian myöhään. Sosiaalisessa mediassa raportoitiin tyhjentyneistä lompakoista jo 30. heinäkuuta . Tilannetta vaikeuttivat verkkoon ilmestyneet tarkistussivustot, joista osa vaikutti tietojenkalasteluyrityksiltä. Koska Bitcoinilla ei ole keskitettyä säilyttäjää, siemenlauseen rekonstruointiin perustuneen varkauden uhreilla on vain vähän suoranaisia palautuskeinoja.
Ledger ilmoitti, ettei sen laitteisiin liittynyt tämä Coldcard-haavoittuvuus. Yhtiön mukaan sen laitteet käyttävät sertifioitua TRNG-generaattoria, joka on rakennettu secure element -turvapiiriin ja tuottaa palautuslauseille täyden 256 bitin entropian .
Hyökkäys ei aiheuttanut Bitcoinin hinnassa merkittävää romahdusta, mutta se lisäsi epävarmuutta jo valmiiksi epävakailla markkinoilla . Suurempi vaikutus kohdistui omavaraisen säilytyksen maineeseen.
Coldcardia on pidetty Bitcoin-käyttäjien keskuudessa erityisen varovaisena, niin sanotun paranoiditason säilytysratkaisuna. Nyt tapaus osoitti, että edes niin sanottu air-gapped-laitteisto — eli verkkoyhteyksistä eristetty laite — ei yksin takaa turvallisuutta, jos firmware tuottaa salaisuudet väärin .
Keskeiset opit ovat:
Tapaus on samalla muistutus itsehallinnan perusongelmasta: käyttäjä saa hallita avaimiaan itse, mutta vastaa myös laitteiston, firmwareversion ja palautusmenettelyjen tarkistamisesta.
Viimeisimpien, 7. elokuuta 2026 ulottuvien tietojen perusteella suurin osa varastetuista varoista on yhä hyökkääjien osoitteissa ja lohkoketjussa seurattavissa.
Bitcoinin julkinen lohkoketju tekee suurten summien nopeasta kotiuttamisesta vaikeaa. Galaxy Research, Block, muut analytiikkayhtiöt, pörssit ja viranomaiset voivat seurata osoitteita ja merkitä niihin liittyviä varoja. Siksi suurin osa saaliista on tällä hetkellä käytännössä jäädytettynä kaikkien nähtävillä.
Se ei kuitenkaan tarkoita, että varat olisi palautettu uhreille. Viimeisimpien tietojen mukaan viranomaiset eivät olleet vahvistaneet suurimman kokonaisuuden takavarikkoa, ja osa varoista oli jo alkanut liikkua sekoituspalveluihin.