Det försämrade den så kallade entropin – måttet på hur oförutsägbara nycklarna är. För de nyare modellerna Mk4, Mk5 och Q sjönk entropin till omkring 72 bitar . Det gjorde vissa frön tillräckligt förutsägbara för att angripare skulle kunna återskapa dem genom omfattande gissningar och sedan föra över tillgångarna från adresserna .
Problemet berörde frön som skapats på Coldcard Mk2, Mk3, Mk4, Mk5 och Q med berörda firmwareversioner . Angriparna behövde inte få fysisk tillgång till enheten eller bryta sig in i något nätverk. Genom att rekonstruera den försvagade slumpmässigheten kunde de identifiera adresser som sannolikt använde sårbara frön .
Galaxy Research identifierade minst tre bekräftade attackvågor med start den 30 juli 2026 . Den största enskilda tömningen omfattade 1 082,65 BTC från 1 196 adresser på bara 41 minuter – ett värde på omkring 70 miljoner dollar vid tidpunkten .
En analys från Chainalysis visade att angriparen började med de största plånböckerna. Ungefär 30 miljoner dollar hade försvunnit under de första tio minuterna, och en person uppges ha förlorat cirka 1,8 miljoner dollar .
| Mått | Uppskattning |
|---|---|
| Totala förluster | Cirka 2 000 BTC (cirka 130 miljoner dollar) |
| Påverkade adresser | Upp till 7 300 i flera attackvågor |
| Största enskilda tömning | 1 082,65 BTC från 1 196 adresser på 41 minuter |
| Stöld under de första tio minuterna | Cirka 30 miljoner dollar |
| Berörda modeller | Mk2, Mk3, Mk4, Mk5 och Q |
| Buggen infördes | Mars 2021 |
Den 7 augusti beskrevs attacken som årets tredje största kryptobrott hittills .
Mer än 5 200 individuella adresser hade tömts i de olika vågorna . Vissa användare förlorade besparingar motsvarande ett helt liv. En person uppgav att 20 BTC, då värda omkring 1,3 miljoner dollar, hade stulits. Flera vittnesmål handlade om personer som hade följt rekommenderade säkerhetsrutiner men ändå drabbats .
Egenförvaring innebär samtidigt att det normalt inte finns någon kryptobörs eller försäkringsgivare som automatiskt ansvarar för förlusten. För många offer innebar det därför att möjligheterna till ersättning var mycket begränsade .
Coinkite släppte akuta firmwareuppdateringar för de berörda modellerna den 31 juli. Men en uppdatering räcker inte för plånböcker som redan har skapats med den sårbara processen. Användarna måste skapa helt nya plånböcker och flytta sina tillgångar. Ett gammalt plånboksfrö förblir komprometterat även efter att firmware har uppdaterats .
Attacken riktade investerarnas uppmärksamhet mot börshandlade fonder som fokuserar på cybersäkerhet. First Trust NASDAQ Cybersecurity ETF, med kortnamnet CIBR, steg omkring 7 procent, medan Global X Cybersecurity ETF, BUG, ökade nästan 8 procent under dagarna efter avslöjandet .
Även enskilda aktier rörde sig: HACK steg 1,21 procent och Cisco 1,16 procent, medan Palo Alto Networks föll 0,39 procent och Fortinet 1,25 procent . Utvecklingen ska inte tolkas som ett bevis på att just Coldcard-attacken orsakade hela rörelsen, men den satte åter cybersäkerhetsbolag och säker digital infrastruktur på investerarnas radar .
Den tydligaste marknadseffekten syntes på ett annat håll: i spotbaserade Bitcoin-ETF:er i USA. Produkterna ger investerare exponering mot Bitcoins pris utan att de själva behöver hantera privata nycklar.
BlackRocks iShares Bitcoin Trust, IBIT, ledde återhämtningen med inflöden på 111 miljoner dollar på måndagen och 170 miljoner dollar på tisdagen . Bloomberg Intelligence-analytikern Eric Balchunas sade att attacken ”stärker argumenten för amerikanska spotbaserade Bitcoin-ETF:er”, särskilt för investerare som vill ha långsiktig prisexponering utan att själva administrera privata nycklar .
Coldcard-attacken återuppväckte den gamla kryptodebatten: är det säkrare att själv kontrollera sina nycklar, eller att låta en professionell aktör göra det?
Uttrycket ”inte dina nycklar, inte dina mynt” har länge använts som argument för egenförvaring. Men händelsen visade att en hårdvaruplånbok inte är oberoende av mjukvara. En firmwarebugg kan undergräva den fysiska säkerheten utan att någon någonsin behöver röra själva enheten .
Analytiker på CoinDesk och Cantor Fitzgerald bedömde att fler användare kan söka sig till professionella förvarare som Coinbase och BitGo samt till reglerade ETF-produkter . ”Vi skulle förvänta oss att flödena till förvarare och börser ökar efter attacken”, skrev digitaltillgångsspecialisten Nico Pasquariello i ett kundbrev .
Det betyder inte att ETF:er är riskfria eller att egenförvaring alltid är fel val. Skillnaden är snarare vilken risk användaren vill bära: teknisk och operativ risk i egen regi, eller motparts-, förvarings- och produktrisk hos en reglerad aktör.
Efter attacken breddades granskningen till andra delar av Bitcoins ekosystem. Bitcoin Red Team, ett frivilligt säkerhetsinitiativ, uppgav att AI-stödda genomgångar hade identifierat 4 962 potentiella problem i 390 Bitcoin-relaterade projekt. Av dessa bedömdes 720 ha hög eller kritisk allvarlighetsgrad .
Mer än 21 procent av fynden hade kunnat återskapas, och flera kritiska sårbarheter rapporterades privat efter Coldcard-attackerna . Resultaten bevisar inte att alla projekten är exploaterbara, men de visar varför Coldcard-felet har fått större betydelse än en enskild produktbugg. Egenförvaring är bara så säker som hela kedjan av hårdvara, firmware, nyckelhantering och användarrutiner.