Grunnårsak: En kritisk feil i Coldcard-fastvare versjon 4.0.0, lansert i mars 2021, førte til at enheten hoppet over den dedikerte maskinvarebrikken for tilfeldighet under seed-generering. I stedet for forventede 128+ bits med entropi ble seed generert med bare omtrent 40 bits effektiv sikkerhet på Mk3-enheter – noe som gjorde dem trivielle å gjette for angripere som forsto svakheten . Feilen påvirket Mk2- og Mk3-enheter som kjørte fastvareversjonene 4.0.1 til og med 4.1.9, samt Mk4-, Mk5- og Q-modeller før spesifikke fastvareoppdateringer .
Omfang av tap: Over 116 millioner dollar i Bitcoin ble stjålet fra mer enn 5200 adresser i løpet av fire tyveribølger . Bare 30. juli tappet angripere 1082,65 BTC (verdt omtrent 70,2 millioner dollar) fra 1196 lommebøker på omtrent 41 minutter – kun 30 timer før Coinkite, selskapet bak Coldcard, offentliggjorde sårbarheten . En andre bølge rammet omtrent 594 BTC fra rundt 500 lommebøker, og påfølgende bølger førte totale tap til 1816 BTC identifisert av Galaxy Research .
Respons: Coinkite har sluppet oppdatert fastvare, men brukere må generere helt nye seed-fraser og flytte midlene sine, ettersom gamle seed-fraser fortsatt er kompromittert . Tidligere Binance-sjef Changpeng Zhao advarte om at selv kald lagring ikke er feilsikker og understreket at denne hendelsen viser at ingen sikkerhetstiltak er absolutte .
Grunnårsak: En logisk feil i BTCPay Servers API-autentiseringslag tillot uautoriserte eksterne angripere å få tilgang til .macaroon-legitimasjonsfiler som beskytter LND Lightning-noder . Denne legitimasjonen brukes til API-autentisering, og når den først er ervervet, gir den full kontroll over den tilknyttede Lightning-noden .
Hva ble stjålet: Angripere tømte Lightning-nettverkskanaler på BTCPay Server-instanser. Bekreftede ofre inkluderer maskinvarelommebok-produsenten Foundation og Bitcoin-zinen Citadel21 . Standard BTCPay on-chain-lommebøker ble ikke påvirket .
Respons: BTCPay Server slapp nødversjon 2.4.2 den 7. august og ba alle operatører om å oppdatere umiddelbart eller ta serverne offline . Kritisk nok stopper oppdateringen ny tilgang, men ugyldiggjør ikke legitimasjon som allerede er stjålet – operatører må også manuelt tilbakekalle og rotere LND-macarooner og flytte midler fra eventuelle BTCPay-genererte on-chain hot wallets . BTCPay bekreftet at midler ble stjålet og at angrepene de gjennomgikk kun målrettet filer med .macaroon-utvidelsen .
Bitcoin Red Team: En frivillig gruppe ledet av utvikler Calle og AnchorWatch-sjef Rob Hamilton, finansiert av OpenSats, lanserte en «storskala økosystemrevisjon» ved hjelp av flere AI-modeller, inkludert Kimi K3, GPT Sol, Fable, Opus og GLM5.2 .
Resultater: På omtrent 30 timer skannet teamet 390 åpne Bitcoin-depoter og arkiverte 4962 sikkerhetsfunn, inkludert 85 kritiske og 635 høy-alvorlige sårbarheter . Revisjonen kostet over 40 000 dollar i AI-beregning . Teamet avdekker sårbarhetene på ansvarlig vis og planlegger å åpne kildekoden til verktøyene sine for å styrke Bitcoin-selvoppbevaring og bredere krypto-infrastruktur .
Påvirkning: Coinkite-feilen har presset utviklere av åpne lommebøker mot AI-drevne kodegjennomganger som standard praksis . Coinkite selv bemerket at det var sannsynlig at «noen brukte AI til å gjennomgå tidligere versjoner av vår fastvare» i sin post-mortem .
Bitcoin loggført 2,27 millioner nye lommebøker og 751 000 aktive lommebøker denne uken – den sterkeste aktiviteten på kjeden på flere måneder – ettersom eiere skyndte seg å flytte midler fra Coldcard-enheter . Forskningsfirmaet K33 rapporterte at omtrent 890 000 BTC ble flyttet i løpet av de foregående syv dagene, det høyeste ukentlige aktive tilbudstallet registrert i 2026 . Både Coinkite og BTCPay Server sendte ut akutte offentlige advarsler om at midler er i umiddelbar fare og «angrep pågår» .
Bitcoin falt først nesten 3 prosent og var kortvarig under 62 000 dollar da Coldcard-hacket ble kjent 31. juli . Imidlertid hentet prisene seg raskt inn igjen. Innen mandag 3. august steg BTC over 64 000 dollar – en oppgang på 2,9 prosent – ettersom analytikere påpekte hackets begrensede markedsinnvirkning og tilstedeværelsen av ivrige kjøpere . Per 8. august holder Bitcoin seg nær 64 000 dollar, men tradere er nervøse, og Forbes rapporterer at BTC er «rustet for flere kritiske utnyttelser» i kjølvannet av BTCPay-nyhetene . Prisen har stort sett holdt seg til tross for rygg-mot-rygg infrastruktursjokk, noe som gjenspeiler markedets motstandskraft.
Hendelsene denne uken understreker flere viktige lærdommer for Bitcoin-eiere og infrastrukturoperatører: