Heinäkuun 30. päivänä 2026 hyökkääjät alkoivat tyhjentää Coldcard laitelompakoita hyödyntämällä viisi vuotta vanhaa laiteohjelmistovirhettä, joka pienensi siemenlausekkeiden satunnaisuuden jopa 40 bittiin.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Heinäkuun 30. päivänä 2026 alkoi tapahtumaketju, josta on tullut kaikkien aikojen suurin bitcoin-laitelompakoihin kohdistunut varkaus. Seuraavan viikon aikana hyökkääjät tyhjensivät 1 596 ja 2 055 bitcoinin välillä (noin 100–130 miljoonaa dollaria) Coldcard-laitteista – lompakoista, joita markkinoitiin eristäytyneen kylmäsäilytyksen kultaisena standardina .
Hyökkäyksen perimmäinen syy oli yksi C-esiprosessorin makrovirhe, joka oli lipsahtanut laiteohjelmistoon maaliskuussa 2021. Virhe hiljaisesti romahdutti siemenlausekkeiden kryptografisen satunnaisuuden turvallisesta 128 bitistä noin 40 bittiin . Tämä artikkeli perustuu muun muassa Galaxy Researchin, TRM Labsin, Forbesin, Fortunen, TechCrunchin, The Blockin ja Cointelegraphin raportointiin.
Hyökkäys eteni vähintään neljässä aallossa. Kolmen ensimmäisen aallon vahvistettu saldo on 1 596 BTC noin 7 300 osoitteesta, ja epäilty neljäs aalto voi nostaa kokonaismäärän noin 2 000–2 055 BTC:hen . Eri lohkoketjuanalyysiyritykset raportoivat hieman eri lukuja, koska laskentatavat ja se, onko neljäs aalto otettu mukaan, vaihtelevat
:
| Lähde | Varastettu BTC | USD-arvio |
|---|---|---|
| Galaxy Research (vahvistettu) | ~1 596 BTC | ~100 milj. USD+ |
| Galaxy Research (sis. 4. aallon) | ~2 000 BTC | ~130 milj. USD |
| TRM Labs | ~1 816 BTC | ~116 milj. USD |
| K33 | — | ~114 milj. USD |
| CryptoQuant / muut | 1 432–1 367 BTC | ~89–100 milj. USD |
Galaxy Research on tunnistanut vähintään 15 erillistä hyökkääjää, jotka käyttivät haavoittuvuutta samanaikaisesti . Merkittävää on, että 90 % varastetusta BTC:stä ei ollut liikkunut elokuun alkuun mennessä, ja Galaxy on toimittanut hyökkääjien osoitteet Yhdysvaltain liittovaltion lainvalvonnalle
.
Haavoittuvuus oli C-esiprosessorin makrovirhe, joka otettiin käyttöön Coldcardin laiteohjelmistoversiossa 4.0.1 maaliskuussa 2021 . Virheellinen ehto testasi, oliko makro määritelty eikä sen arvoa. Tämä sai linkittimen käyttämään determinististä ohjelmiston pseudosatunnaislukugeneraattoria (PRNG) STM32-laitteiston satunnaislukugeneraattorin (TRNG) sijasta siemenlausekkeiden luonnissa
. Virhe oli piilotettuna avoimen lähdekoodin koodissa yli viisi vuotta
.
Entropian romahdus: Mk2- ja Mk3-laitteissa (laiteohjelmistoversiot 4.0.1–4.1.9) tehollinen entropia laski tarkoitetusta 128 bitistä noin ~40 bittiin . Mk4-, Mk5- ja Q-malleissa entropia oli noin 72 bittiä – myös alle spesifikaation
. Noin 40 bitin entropialla luodut siemenlausekkeet ovat murrettavissa raa'alla voimalla ilman fyysistä pääsyä laitteeseen
.
Hyökkäys eteni hälyttävällä nopeudella:
Kaikki tyhjennetyt lompakot olivat yhden allekirjoituksen konfiguraatioita. Monen allekirjoituksen lompakot eivät olleet alttiina .
Coinkite julkaisi korjatun laiteohjelmiston, joka palautti oikean laitteiston RNG-polun tulevaa siemenlausekkeiden luontia varten . Korjaus ei kuitenkaan voi jälkikäteen korjata jo aiemmin luotuja siemenlausekkeita. Käyttäjiä, joiden lompakot oli luotu maaliskuun 2021 ja korjauksen julkaisun välillä, kehotettiin siirtämään varat välittömästi uusiin lompakoihin, joissa on uudet siemenlausekkeet
. Yhtiö lähetti sähköpostia vuoteen 2019 asti ulottuvalle asiakaskunnalle varoittaakseen virheestä
ja tuhosi jäljellä olevan haavoittuvan varastonsa
.
Ennen hyökkäystä Coinkitellä oli tiukka tietosuojakäytäntö, joka poisti asiakastiedot automaattisesti 90–120 päivän jälkeen . Hyökkäyksen jälkeen yhtiö kumosi tämän käytännön ja ilmoitti säilyttävänsä asiakastiedot valmistautuakseen odotettuihin oikeudenkäynteihin
. Tämä herätti laajaa kritiikkiä yksityisyyttä arvostavien käyttäjien keskuudessa, jotka olivat valinneet Coldcardin osittain sen tietojen minimointiperiaatteiden vuoksi
. Coinkite totesi, että tietoja säilytetään rajoitetulla pääsyllä ja asiakkaat voivat edelleen pyytää niiden poistamista
. Thomas Braziel 117 Partnersista tutkii mahdollisia tuotevastuukanteita ja ryhmäkanne-oikeudenkäyntiä Coinkitea vastaan
.
Hyökkäys aiheutti lohkoketjun aktiivisuuden nousun vuoden 2026 korkeimmalle tasolle, kun uhrit siirsivät jäljellä olevia varoja ja markkinat arvioivat uudelleen omaehtoisen säilytyksen riskejä . Viikoittaiset nettovirrat Yhdysvaltain spot-bitcoin-ETF:iin nousivat noin 853 miljoonaan dollariin hyökkäystä seuranneella viikolla, kun institutionaaliset sijoittajat siirtyivät säänneltyihin säilytysratkaisuihin Coldcardin epäonnistumisen seurauksena
.
Coldcard-hyökkäys kiteytti useita epämiellyttäviä totuuksia bitcoinin omaehtoisen säilytyksen yhteisölle:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Heinäkuun 30. päivänä 2026 hyökkääjät alkoivat tyhjentää Coldcard laitelompakoita hyödyntämällä viisi vuotta vanhaa laiteohjelmistovirhettä, joka pienensi siemenlausekkeiden satunnaisuuden jopa 40 bittiin.
Heinäkuun 30. päivänä 2026 hyökkääjät alkoivat tyhjentää Coldcard laitelompakoita hyödyntämällä viisi vuotta vanhaa laiteohjelmistovirhettä, joka pienensi siemenlausekkeiden satunnaisuuden jopa 40 bittiin. Varastettujen bitcoinien määrä on kolmen vahvistetun ja yhden epäillyn hyökkäysaallon jälkeen 1 596 – 2 055 BTC (noin 100–130 miljoonaa dollaria).
Vähintään 15 eri hyökkääjää toimi samanaikaisesti, ja 90 % varastetusta bitcoinista on edelleen koskemattomana.