Lompakon palautuslauseen turvallisuus perustuu ennen kaikkea riittävään satunnaisuuteen. Mitä arvaamattomampi lompakon siemen on, sitä vaikeampaa yksityisten avainten rekonstruointi on.
Maaliskuussa 2021 tehty laiteohjelmiston integraatiovirhe ohjasi tietyissä Coldcard-malleissa siemenen luomisen erillisen STM32-laitteistosatunnaislukugeneraattorin sijaan deterministiseen ohjelmistopohjaiseen näennäissatunnaislukugeneraattoriin eli PRNG:hen . Tämä pienensi entropiaa, käytännössä lompakon siemenen arvaamattomuutta. Uudemmissa Mk4-, Mk5- ja Q-malleissa entropian on arvioitu pudonneen noin 72 bittiin .
Haavoittuvuus koski tietyillä ongelmallisilla laiteohjelmistoversioilla luotuja siemeniä Coldcard Mk2-, Mk3-, Mk4-, Mk5- ja Q-malleissa . Hyökkääjien ei tarvinnut päästä käsiksi itse laitteisiin tai murtaa mitään verkkoa. Kun he olivat käänteismallintaneet heikentyneen satunnaisuuden, he pystyivät etsimään palautuslauseita ja siirtämään varat niistä osoitteista, joiden avaimet voitiin ennustaa .
Galaxy Research tunnisti 30. heinäkuuta 2026 alkaneesta operaatiosta vähintään kolme vahvistettua hyökkäysaaltoa . Suurin yksittäinen siirto tyhjensi 1 082,65 bitcoinia eli tuolloin noin 70 miljoonan dollarin edestä varoja 1 196 osoitteesta vain 41 minuutissa .
Chainalysisin analyysin mukaan hyökkääjä aloitti suurimmista lompakoista. Ensimmäisten kymmenen minuutin aikana varastettiin noin 30 miljoonan dollarin arvosta bitcoinia, ja yksi uhri menetti noin 1,8 miljoonaa dollaria .
| Mittari | Arvio |
|---|---|
| Kokonaistappiot | Noin 2 000 BTC eli noin 130 miljoonaa dollaria |
| Mahdollisesti vaikuttaneet osoitteet | Jopa 7 300 |
| Suurin yksittäinen tyhjennys | 1 082,65 BTC 1 196 osoitteesta 41 minuutissa |
| Ensimmäisten 10 minuutin saalis | Noin 30 miljoonaa dollaria |
| Vaikuttaneet mallit | Mk2, Mk3, Mk4, Mk5 ja Q |
| Virheen alkuperä | Maaliskuu 2021 |
Elokuun 7. päivään mennessä tapaus oli noussut vuoden 2026 kolmanneksi suurimmaksi kryptomurroksi .
Useissa hyökkäysaalloissa tyhjennettiin yli 5 200 yksittäistä osoitetta . Osa uhreista menetti elämänsä aikana kertyneet säästöt. Eräs käyttäjä kertoi menettäneensä 20 bitcoinia, joiden arvo oli noin 1,3 miljoonaa dollaria. Tapaus synnytti käyttäjien keskuudessa kuvauksen ihmisistä, jotka olivat tehneet kaiken ohjeiden mukaan – ja menettivät silti varansa .
Omasäilytyksessä käyttäjä hallitsee itse yksityisiä avaimiaan, mutta samalla vastuu jää hänelle. Koska varat eivät olleet pörssin tai muun välittäjän hallussa, uhreilla ei ollut automaattista vakuutus- tai korvausreittiä .
Coinkite julkaisi 31. heinäkuuta hätäpäivitykset kaikille vaikuttaneille malleille. Päivitys ei kuitenkaan tee jo luodusta haavoittuvasta lompakosta turvallista. Käyttäjien on luotava kokonaan uusi lompakko ja siirrettävä varat siihen, sillä ongelmallisella laiteohjelmistolla luotu palautuslause on edelleen vaarantunut .
Hakkerointi toi kyberturvallisuuteen keskittyvät pörssinoteeratut rahastot eli ETF:t näkyvästi sijoittajien huomioon. First Trust NASDAQ Cybersecurity ETF (CIBR) nousi tapahtumaa seuranneina päivinä noin 7 prosenttia ja Global X Cybersecurity ETF (BUG) lähes 8 prosenttia .
Myös yksittäisissä osakkeissa nähtiin liikettä: HACK nousi 1,21 prosenttia ja Cisco (CSCO) 1,16 prosenttia, kun taas Palo Alto Networks (PANW) laski 0,39 prosenttia ja Fortinet (FTNT) 1,25 prosenttia . Analyytikot huomauttivat, että toistuvat hyökkäykset vahvistavat pitkän aikavälin perusteluja rahastoille, jotka sijoittavat digitaalista infrastruktuuria suojaaviin yrityksiin .
Markkinaliikkeitä ei kuitenkaan voi automaattisesti tulkita yksittäisen hakkeroinnin suoraksi seuraukseksi. Tapaus ajoittui vain kyberturvallisuussektorin kasvaneeseen huomioon.
Suurin välitön markkinavaikutus näkyi spot-Bitcoin-ETF:issä. Ne tarjoavat sijoittajalle Bitcoinin hintakehitykseen sidotun tuotteen ilman, että sijoittajan tarvitsee itse säilyttää palautuslausetta tai yksityisiä avaimia.
BlackRockin iShares Bitcoin Trust (IBIT) johti palautumista 111 miljoonan dollarin merkinnöillä maanantaina ja 170 miljoonan dollarin merkinnöillä tiistaina . Bloomberg Intelligencen ETF-analyytikko Eric Balchunas arvioi hakkeroinnin vahvistavan Yhdysvaltain spot-Bitcoin-ETF:ien asemaa erityisesti sijoittajilla, jotka hakevat pitkäaikaista hintakehitystä mutta eivät halua hallinnoida yksityisiä avaimia .
Bitcoin-maailmassa tunnettu ajatus ”not your keys, not your coins” korostaa, että ilman omia avaimia käyttäjä ei täysin hallitse varojaan. Coldcard-tapaus osoitti kuitenkin omasäilytyksen toisen puolen: omien avainten hallinta ei poista tarvetta luottaa laitteeseen, laiteohjelmistoon ja siemenen luontiprosessiin.
Fyysinen eristys internetistä ei auttanut, jos lompakon avain oli alun perin luotu heikosti. Tämä horjutti laitelompakoiden keskeistä arvolupausta ja saattoi saada osan sijoittajista suosimaan ammattimaisia säilyttäjiä, kuten Coinbasea ja BitGoa, sekä säänneltyjä ETF-tuotteita .
Digitaalisten varojen asiantuntija Nico Pasquariello kirjoitti asiakasmuistiossa, että hakkeroinnin jälkeen rahavirtojen säilyttäjille ja kryptopörsseille voidaan odottaa kasvavan . ETF-sijoittaja luopuu samalla suorasta Bitcoin-hallinnasta, kuten mahdollisuudesta käyttää kolikoita maksuihin tai siirtää niitä ilman välittäjää.
Tapaus käynnisti laajemman katsauksen omasäilytyksen turvallisuuteen. Vapaaehtoinen Bitcoin Red Team -turvaryhmä kertoi tekoälyavusteisten tarkistusten löytäneen 4 962 mahdollista ongelmaa 390 Bitcoin-projektista. Näistä 720 luokiteltiin vakaviksi tai kriittisiksi löydöksiksi .
Yli 21 prosenttia löydöksistä pystyttiin toistamaan, ja useista kriittisistä haavoittuvuuksista ilmoitettiin yksityisesti Coldcard-hyökkäysten jälkeen . Tulokset eivät todista, että kaikki löydökset olisivat hyödynnettävissä samalla tavalla, mutta ne viittaavat siihen, ettei Coldcardin ongelmaa kannata pitää vain yksittäisenä poikkeuksena.
Coldcard-hakkerointi ei rikkonut Bitcoinin kryptografiaa. Se rikkoi ketjun aiemmassa vaiheessa: siinä, miten lompakon salaisuudet luotiin. Se on tärkeä ero, sillä käyttäjä voi noudattaa kaikkia omasäilytyksen perusohjeita ja silti altistua valmistajan ohjelmistovirheelle.
Tapaus muistuttaa kolmesta asiasta:
Coldcardin tapauksessa tämä vastuu näkyi konkreettisesti: noin 130 miljoonan dollarin Bitcoin-varkaus, tuhansia uhreja ja satojen miljoonien dollarien virta kohti tuotteita, joissa yksityisten avainten hallinta on ulkoistettu ammattilaisille.