Den 30. juli 2026 begynte angripere å tømme Coldcard hardware lommebøker ved å utnytte en fem år gammel fastvarefeil som reduserte frø entropien til så lite som 40 biter.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
Den 30. juli 2026 begynte en sikkerhetshendelse som skulle bli det største tyveriet noensinne fra Bitcoin hardware-lommebøker. I løpet av den påfølgende uken tappet angripere mellom 1 596 og 2 055 BTC (omtrent $100 millioner til $130 millioner) fra Coldcard-enheter – lommebøker som ble markedsført som gullstandarden for paranoid, luftspaltet kaldlagring . Rotårsaken var en enkel preprosessormakrofeil introdusert i fastvaren i mars 2021 som stille kollapset den kryptografiske tilfeldigheten i frøgenereringen fra sikre 128 biter til så lite som ~40 biter
. Denne artikkelen gir en omfattende redegjørelse for bruddet, basert på rapportering fra Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph og andre.
Angrepet utfoldet seg i minst fire eskalerende bølger. Det bekreftede antallet på tvers av de tre første bølgene er 1 596 BTC stjålet fra omtrent 7 300 adresser, med en mistenkt fjerde bølge som kan presse totalen til omtrent 2 000–2 055 BTC . Ulike blockchain-analysefirmaer rapporterte litt forskjellige tall på grunn av varierende telleavslutninger og hvorvidt ubekreftet fjerdebølgeaktivitet ble inkludert
:
| Kilde | BTC stjålet | USD-ekvivalent |
|---|---|---|
| Galaxy Research (bekreftet) | ~1 596 BTC | ~$100M+ |
| Galaxy Research (inkl. 4. bølge) | ~2 000 BTC | ~$130M |
| TRM Labs | ~1 816 BTC | ~$116M |
| K33 | — | ~$114M |
| CryptoQuant / andre | 1 432–1 367 BTC | ~$89M–$100M |
Galaxy Research identifiserte minst 15 separate angripere som utnyttet sårbarheten samtidig . Bemerkelsesverdig nok forble 90% av de stjålne BTC-ene ubevegelige per begynnelsen av august, og Galaxy ga angriperadresser til amerikansk føderal politi
.
Sårbarheten var en preprosessormakrofeil introdusert i Coldcard fastvare v4.0.1, utgitt i mars 2021 . En C-preprosessorsjekk testet om en makro var definert i stedet for å teste dens verdi. Dette førte til at linkeren løste frøgenerering mot en deterministisk programvare-pseudorandomtallsgenerator (PRNG) i stedet for STM32-maskinvare-tilfeldighetsgeneratoren (TRNG)
. Feilen hadde ligget uoppdaget i åpen kildekode i over fem år
.
Entropikollaps: På Mk2- og Mk3-enheter (som kjører fastvare v4.0.1 til v4.1.9) falt effektiv entropi fra de tiltenkte 128 bitene til omtrent ~40 biter . På Mk4-, Mk5- og Q-modellene ga fallbacken omtrent 72 biter – også under spesifikasjonen
. Frø generert med ~40-biters entropi kan brute-force uten fysisk tilgang til enheten
.
Angrepet utviklet seg med alarmerende hastighet:
Alle berørte lommebøker var enkeltsignatur-konfigurasjoner. Multisignatur-lommebøker ble ikke påvirket .
Coinkite ga ut en oppdatert fastvare som gjenopprettet den korrekte maskinvare-RNG-stien for fremtidig frøgenerering . Oppdateringen kan imidlertid ikke retroaktivt fikse frø som allerede er generert av kompromittert fastvare. Brukere hvis lommebøker ble opprettet mellom mars 2021 og utgivelsen av oppdateringen ble rådet til å umiddelbart flytte midler til nye lommebøker med et nylig generert frø
. Selskapet sendte e-post til kunder helt tilbake til 2019 for å advare dem om feilen
og ødela gjenværende sårbart lager
.
Før bruddet hadde Coinkite en streng personvernpolicy med automatisk sletting av kundedata (e-poster, kjøpsposter) etter 90–120 dager . Etter hacket reverserte selskapet denne policyen og kunngjorde at det ville beholde kundeposter som forberedelse til forventede rettslige prosesser
. Dette førte til betydelig tilbakeslag fra personvernfokuserte brukere som hadde valgt Coldcard delvis på grunn av dens dataminimeringsholdning
. Coinkite uttalte at dataene ville bli lagret med begrenset tilgang, og at kunder fortsatt kunne be om standardsletting
. Thomas Braziel fra 117 Partners etterforsker angivelig produktansvarskrav og et potensielt gruppesøksmål mot Coinkite
.
Bruddet førte til en økning i onchain-aktivitet til det høyeste nivået i 2026, ettersom ofre flyttet gjenværende midler og det bredere markedet revurderte selvforvaringsrisiko . Ukentlige nettoinnstrømninger til amerikanske spot Bitcoin ETF-er hoppet til omtrent $853 millioner i uken etter hacket, ettersom institusjonelle investorer roterte mot regulerte forvaringsløsninger som svar på Coldcard-feilen
.
Coldcard-hacket krystalliserte flere ubehagelige sannheter for Bitcoin-selvforvaringssamfunnet:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Den 30. juli 2026 begynte angripere å tømme Coldcard hardware lommebøker ved å utnytte en fem år gammel fastvarefeil som reduserte frø entropien til så lite som 40 biter.
Den 30. juli 2026 begynte angripere å tømme Coldcard hardware lommebøker ved å utnytte en fem år gammel fastvarefeil som reduserte frø entropien til så lite som 40 biter. Hacket førte til den høyeste onchain aktiviteten i 2026 og en tilstrømning på $853M til amerikanske spot Bitcoin ETF er, ettersom investorer flyktet til regulerte forvaringsløsninger.
Coinkite publiserte en oppdatering, men den kan ikke reparere allerede genererte frø – ofre må opprette nye lommebøker umiddelbart.