
Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Den 30. juli 2026 begynte en angriper å tømme Bitcoin fra Coldcards maskinvarelommebøker – enheter som ble markedsført som blant de sikreste måtene å oppbevare kryptovaluta på . I løpet av de følgende dagene rammet fire bølger av tyverier over 7 300 adresser, og de totale tapene er anslått til 2 055 BTC, verdt omtrent 130 millioner dollar etter datidens kurs
. Rotårsaken var en enkel byggefeil i fastvaren, introdusert fem år tidligere, i mars 2021, som lydløst ødela tilfeldigheten i seed-frase-genereringen
.
En integrasjonsfeil i fastvaren fra mars 2021 førte til at Coldcard-enheter omgikk den dedikerte maskinvare-brikken for tilfeldighet under generering av seed-fraser og i stedet falt tilbake på en programvarebasert pseudotilfeldig tallgenerator . Feilen rammet fastvareversjon 4.0.1 til og med 4.1.9, men senere analyser utvidet omfanget til versjoner opp til 5.0.3 på Mk3-enheter
.
På berørte Mk3-enheter kollapset den effektive entropien fra forventede 128 bits til så lavt som rundt 40 bits, noe som gjorde seed-frasene mulige å brute-force uten noen fysisk tilgang, phishing eller skadelig programvare . Coinkites egen analyse bekreftet senere at noen Mk3-frø hadde bare omtrent 40 bits entropi
. En fastvaresjekk som skulle bekrefte at maskinvare-generatoren for tilfeldige tall var aktiv, var selv ødelagt av den samme oppdateringen, slik at feilen kunne forbli uoppdaget i over fem år
.
Forskere fra Block (Square) publiserte en detaljert teknisk analyse 31. juli og sporet rotårsaken til en integrasjonsfeil i Coldcards kode for generering av tilfeldige tall. «COLDCARD-fastvaren inneholder en RNG-integrasjonsfeil som får ngu.random til å bruke MicroPythons deterministiske Yasmarang-reserve i stedet for STM32-maskinvare-RNG-en,» forklarte Blocks rapport . Dette betydde at seed-fraser ble generert ved hjelp av forutsigbare verdier – inkludert mikrokontrollerens serienummer og systemteller – i stedet for ekte maskinvare-basert tilfeldighet
.
Tapstallene spenner fra 38 millioner til 130 millioner dollar, og det store spennet er ikke selvmotsigende – det gjenspeiler ulike øyeblikksbilder etter hvert som angrepet utviklet seg og forskerne utvidet sin kjedeanalyse.
Coinkites respons var rask, men selskapet møtte en grunnleggende begrensning: Fordi sårbarheten lå i selve seed-genereringen, kunne en fastvareoppdatering ikke fikse frø som allerede var opprettet .
Det bredere sikkerhetsforskningsmiljøet mobiliserte raskt for å kartlegge omfanget av utnyttelsen og spore rotårsaken.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En fastvarefeil introdusert i Coldcard i mars 2021 omgikk maskinvare basert tilfeldighetsgenerator, noe som reduserte seed entropien fra 128 bits til så lavt som 40 bits – uten at brukerne merket noe.
En fastvarefeil introdusert i Coldcard i mars 2021 omgikk maskinvare basert tilfeldighetsgenerator, noe som reduserte seed entropien fra 128 bits til så lavt som 40 bits – uten at brukerne merket noe. Tapstallene spriker fra 38 millioner til 130 millioner dollar fordi forskerne oppdaget sårbare adresser gradvis, i flere bølger, samtidig som BTC prisen svingte og Coinkite manglet kundedata til å verifisere tapene.
Coinkite lanserte nød fastvare 31. juli 2026, men advarte om at en ren fastvareoppdatering ikke reparerer en allerede kompromittert seed – berørte brukere må generere nye fraser og flytte midlene.
| 2 055 BTC | ~130 millioner USD | Galaxy Research, 4 bølger, 7 300+ adresser |