Coldcard produseres av det kanadiske selskapet Coinkite . En firmwareoppdatering fra mars 2021 førte til at enkelte modeller hoppet over den dedikerte maskinvaren for generering av tilfeldige tall. I stedet ble en deterministisk, programvarebasert pseudotilfeldig tallgenerator – en PRNG – brukt til å lage lommebøkenes sikkerhetsfraser .
Sikkerhetsfrasen, ofte kalt en seed phrase, brukes til å gjenskape en kryptolommebok og de private nøklene som kontrollerer midlene. Når tilfeldigheten, eller entropien, blir for svak, blir antallet mulige fraser langt mindre enn brukeren forventer. Angriperne kunne dermed rekonstruere fraser gjennom omfattende beregninger og overføre Bitcoin fra adresser de kunne forutsi .
Feilen berørte fraser som ble generert på Coldcard Mk2-, Mk3-, Mk4-, Mk5- og Q-modeller med sårbare firmwareversjoner . På nyere Mk4-, Mk5- og Q-modeller falt entropien til rundt 72 bit . Angriperne trengte verken fysisk tilgang til lommebøkene eller et kompromittert nettverk – de kunne utnytte svakheten på avstand .
Galaxy Research identifiserte minst tre bekreftede angrepsbølger fra 30. juli 2026 . Den største enkeltstående tømmingen rammet 1 196 adresser og tok 1 082,65 BTC – rundt 70 millioner dollar – på bare 41 minutter .
Chainalysis fant at angriperne prioriterte de største lommebøkene. Omtrent 30 millioner dollar ble stjålet i løpet av de første ti minuttene, og én bruker mistet rundt 1,8 millioner dollar .
| Målepunkt | Verdi |
|---|---|
| Anslått samlet tap | Rundt 2 000 BTC, cirka 130 millioner dollar |
| Berørte adresser | Opptil 7 300 på tvers av flere angrepsbølger |
| Største enkeltangrep | 1 082,65 BTC fra 1 196 adresser på 41 minutter |
| Stjålet de første ti minuttene | Omtrent 30 millioner dollar |
| Berørte modeller | Mk2, Mk3, Mk4, Mk5 og Q |
| Feilen ble introdusert | Mars 2021 |
Innen 7. august var Coldcard-hacket rangert som årets tredje største kryptobrudd .
Mer enn 5 200 individuelle adresser ble tømt i flere angrepsbølger . For enkelte var det snakk om livsbesparelser. Én bruker fortalte at vedkommende mistet 20 BTC, verdt rundt 1,3 millioner dollar. Flere ofre hadde fulgt anbefalt praksis for egenforvaring, men fikk likevel midlene stjålet .
Det finnes heller ingen børs eller forsikringsordning som automatisk står ansvarlig. Når Bitcoin oppbevares i egenforvaring, ligger ansvaret for nøklene hos brukeren. Det gjorde at ofrene i praksis sto uten en åpenbar vei til erstatning .
Coinkite sendte ut nødoppdateringer 31. juli for de berørte modellene. Men en oppdatering alene løste ikke problemet for eksisterende lommebøker. Eiere måtte opprette helt nye lommebøker og flytte midlene dit . En sikkerhetsfrase som ble generert med sårbar firmware, må regnes som kompromittert selv etter at enheten er oppdatert .
Hendelsen satte cybersikkerhet øverst på flere investorers agenda. First Trust NASDAQ Cybersecurity ETF (CIBR) steg rundt 7 prosent, mens Global X Cybersecurity ETF (BUG) økte nær 8 prosent i dagene etter avsløringen .
Enkelte aksjer i sektoren beveget seg også: HACK steg 1,21 prosent og Cisco (CSCO) 1,16 prosent. Palo Alto Networks (PANW) falt 0,39 prosent, mens Fortinet (FTNT) gikk ned 1,25 prosent .
Analytikere understreket samtidig at det ikke er mulig å slå fast at selve Coldcard-hacket alene forårsaket kursbevegelsene. Men nye og omfattende angrep kan styrke den langsiktige investeringshistorien for selskaper og fond som beskytter digital infrastruktur .
Den mest synlige markedsreaksjonen kom i markedet for spot-Bitcoin-ETF-er – børsnoterte fond som gir priseksponering mot Bitcoin gjennom regulert forvaring, uten at investoren selv må håndtere en sikkerhetsfrase.
BlackRocks iShares Bitcoin Trust (IBIT) ledet oppgangen med 111 millioner dollar i innskudd mandag og 170 millioner dollar tirsdag .
Eric Balchunas, senioranalytiker for ETF-er i Bloomberg Intelligence, sa at hacket «styrker argumentet for amerikanske spot-Bitcoin-ETF-er, særlig for investorer som ønsker langsiktig priseksponering uten å håndtere private nøkler» .
Coldcard-hendelsen blåste nytt liv i den gamle kryptodebatten om egenforvaring kontra profesjonell forvaring. Slagordet «not your keys, not your coins» – ikke dine nøkler, ikke dine mynter – bygger på at egne nøkler gir bedre kontroll og sikkerhet.
Men hendelsen viste også baksiden: Egenforvaring betyr ikke at man slipper å stole på andre. Brukeren må fortsatt stole på maskinvaren, firmware-koden og prosessen som lager sikkerhetsfrasen . En maskinvarelommebok kan være frakoblet internett og likevel ha en svakhet som gjør nøklene forutsigbare.
Analytikere i CoinDesk og Cantor Fitzgerald mente at flere brukere kan søke mot profesjonelle forvaltere som Coinbase og BitGo, samt regulerte ETF-produkter . Nico Pasquariello, spesialist på digitale aktiva, skrev i et kundenotat at han ventet økt flyt av kryptomidler til forvaltere og børser etter hacket .
Det betyr imidlertid ikke at ETF-er gir samme eierskap som en egen Bitcoin-lommebok. ETF-investoren slipper å håndtere sikkerhetsfraser, men gir samtidig fra seg direkte kontroll over myntene og muligheten til å bruke dem som betalingsmidler .
Hendelsen utløste også en bredere gjennomgang av sikkerheten i økosystemet for egenforvaring. Bitcoin Red Team, et frivillig sikkerhetsinitiativ, brukte AI-støttede gjennomganger av 390 Bitcoin-relaterte prosjekter. Arbeidet identifiserte 4 962 mulige problemer, hvorav 720 ble vurdert som alvorlige eller kritiske .
Over 21 prosent av funnene ble reprodusert, og flere kritiske sårbarheter ble rapportert privat etter Coldcard-angrepene . Resultatene beviser ikke at alle prosjektene er sårbare på samme måte, men de peker mot en bredere utfordring: I kryptoverdenen kan en liten feil i programvaren undergrave sikkerhetsmodellen som resten av systemet bygger på.