Grundorsak: En allvarlig brist i Coldcard firmware version 4.0.0, som släpptes i mars 2021, gjorde att enheten kringgick sitt dedikerade hårdvarubaserade slumpgeneratorchip vid skapandet av fröfraser (seed generation). Istället för de förväntade 128+ bitarna av entropi genererades fröfraser med endast cirka 40 bitars effektiv säkerhet på Mk3-enheter – vilket gjorde dem triviala att gissa för angripare som förstod svagheten . Buggen påverkade Mk2- och Mk3-enheter som körde firmwareversionerna 4.0.1 till 4.1.9, samt Mk4, Mk5 och Q-modeller före specifika firmwareuppdateringar .
Omfattning av förluster: Över 116 miljoner dollar i Bitcoin stals från mer än 5 200 adresser i fyra vågor av stölder . Redan den 30 juli tömde angripare 1 082,65 BTC (värda cirka 70,2 miljoner dollar) från 1 196 plånböcker på ungefär 41 minuter – bara 30 timmar innan Coinkite, företaget bakom Coldcard, offentliggjorde sårbarheten . En andra våg drabbade cirka 594 BTC från omkring 500 plånböcker, och efterföljande vågor förde de totala förlusterna till 1 816 BTC, enligt Galaxy Research .
Åtgärder: Coinkite släppte korrigerad firmware, men användarna måste generera helt nya fröfraser och flytta sina tillgångar, eftersom de gamla fröfraserna fortfarande är komprometterade . Tidigare Binance-vd:n Changpeng Zhao varnade för att inte ens kylförvaring är felfri och betonade att denna incident visar att ingen säkerhetsåtgärd är absolut .
Grundorsak: Ett logikfel i BTCPay Servers API-autentiseringslager gjorde det möjligt för oautentiserade fjärrangripare att komma åt .macaroon-uppgiftsfiler som skyddar LND Lightning-noder . Dessa uppgifter används för API-autentisering och ger, när de väl erhållits, full kontroll över den associerade Lightning-noden .
Vad som stals: Angripare tömde Lightning Network-kanaler på BTCPay Server-instanser, vilket drabbade bekräftade offer som plånbokstillverkaren Foundation och Bitcoin-tidningen Citadel21 . Vanliga on-chain-plånböcker i BTCPay påverkades inte .
Åtgärder: BTCPay Server släppte nödversion 2.4.2 den 7 augusti och uppmanade alla operatörer att uppdatera omedelbart eller stänga av sina servrar . Avgörande nog stoppar patchen ny åtkomst men ogiltigförklarar inte redan stulna uppgifter – operatörer måste också manuellt återkalla och rotera LND-macarooner och flytta medel från alla BTCPay-genererade on-chain-hot-plånböcker . BTCPay bekräftade att medel stals och att de attacker de granskat endast riktade sig mot filer med filtillägget .macaroon .
Bitcoin Red Team: En frivillig grupp ledd av utvecklaren Calle och AnchorWatchs vd Rob Hamilton, finansierad av OpenSats, genomförde en ”storskalig ekosystemgranskning” med flera AI-modeller, inklusive Kimi K3, GPT Sol, Fable, Opus och GLM5.2 .
Resultat: På cirka 30 timmar skannade teamet 390 open source-Bitcoin-projekt och lämnade in 4 962 säkerhetsfynd, varav 85 kritiska och 635 allvarliga sårbarheter . Granskningen kostade över 40 000 dollar i AI-beräkningskraft . Teamet ansvarar för att ansvarsfullt avslöja sårbarheter och planerar att släppa sina verktyg som öppen källkod för att stärka Bitcoins självförvaring och bredare kryptoinfrastruktur .
Påverkan: Coinkite-buggen har fått utvecklare av plånböcker med öppen källkod att omfamna AI-drivna kodgranskningar som en standardpraxis . Coinkite själva noterade att det var troligt att ”någon använde AI för att granska tidigare versioner av vår firmware” i sin utredning .
Bitcoin noterade 2,27 miljoner nya plånböcker och 751 000 aktiva plånböcker denna vecka – den starkaste aktiviteten på kedjan på månader – när innehavare snabbt flyttade medel från Coldcard-enheter . Forskningsföretaget K33 rapporterade att cirka 890 000 BTC flyttades under de föregående sju dagarna, den högsta veckovisa aktiva tillgångssiffran som registrerats 2026 . Både Coinkite och BTCPay Server utfärdade brådskande offentliga varningar om att medel är i omedelbar fara och att ”attacker pågår” .
Bitcoin sjönk initialt nästan 3 procent och nådde tillfälligt under 62 000 dollar när Coldcard-hacket blev känt den 31 juli . Men priserna återhämtade sig snabbt. På måndagen den 3 augusti steg BTC förbi 64 000 dollar – en uppgång på 2,9 procent – eftersom analytiker noterade hackets begränsade marknadspåverkan och närvaron av ivriga köpare . Per den 8 augusti ligger Bitcoin fortfarande nära 64 000 dollar, men handlare är nervösa, och Forbes rapporterar att BTC är ”redo för fler kritiska exploateringar” i ljuset av BTCPay-nyheterna . Priset har i stort sett hållit sig uppe trots bakslag i infrastrukturen, vilket speglar marknadsresiliens.
Händelserna denna vecka understryker flera viktiga lärdomar för Bitcoin-innehavare och infrastrukturoperatörer: