Nyheterna om en populär cold wallet har chockat Bitcoin-investerare. En säkerhetsbrist i Coldcard, som tillverkas av det kanadensiska företaget Coinkite, har lett till att hundratals investerare har förlorat sina Bitcoin. I den här artikeln går vi igenom vad som egentligen hände och hur Bitcoin-investerare kan skydda sig mot liknande situationer.
Innehållsförteckning
What is Coldcard?
Coldcard är en cold wallet (hårdvaruplånbok) som tillverkas av det kanadensiska företaget Coinkite. Den tillhör samma kategori av plånböcker som Ledger. En cold wallet är en fysisk enhet som är offline och endast ansluts till internet för att bekräfta transaktioner.
Coldcard skiljer sig från de populära Ledger Nano-plånböckerna genom att den endast är avsedd för förvaring av Bitcoin. Den har dessutom mer avancerade säkerhetsfunktioner. Av dessa skäl har Coldcard varit särskilt populär bland Bitcoin-maximalister.
Du kan läsa mer om kryptoplånböcker och skillnaderna mellan dem i den här artikeln.
Vilken sårbarhet upptäcktes i Coldcard?
Den sårbarhet som upptäcktes i Coldcard går tillbaka till 2021. Vid den tidpunkten gjordes en uppdatering av källkoden för att integrera biblioteket för elliptiska kurvor. Efter uppdateringen började Coldcard felaktigt använda en svagare slumptalsgenerator.
När en ny Bitcoin-plånbok startas genererar plånboksprogramvaran först ett slumptal, det vill säga en lång sträng av helt slumpmässiga siffror och bokstäver. Detta används för att skapa den så kallade BIP-39-fröfrasen, från vilken de säkerhetsord (12 eller 24 ord) som visas för användaren härleds. Plånbokens privata nyckel härleds också från den.
Coldcard-användaren kunde ytterligare öka slumpmässigheten genom att kasta virtuella tärningar.
Uppdateringen 2021 ledde till att Coldcard bytte till en svagare 40-bitars slumptalsgenerator i modellerna Mk2 och Mk3. I modellerna Mk4, Mk5 och Q har den varit 72-bitars eftersom de ytterligare säkerhetsfunktionerna ökar slumpmässigheten. Den rekommenderade miniminivån är 128 bitar.
Om en användare skapade en ny Bitcoin-plånbok med modellen Mk2 eller Mk3 efter uppdateringen och inte ökade slumpmässigheten med mer än 50 tärningskast, blev resultatet en plånbok som inte var tillräckligt säker.
VIKTIGT: Denna sårbarhet gäller specifikt Coldcard och orsakades av ett fel i programvaruintegrationen. Det är inte en allmän sårbarhet som påverkar alla Bitcoin- eller kryptovalutaplånböcker.
Varför är slumpmässighet så viktigt?
Teoretiskt sett kan skapandet av en ny Bitcoin-plånbok leda till att samma seed genereras som en annan användare tidigare har genererat. Med andra ord skulle man av misstag kunna klona en annan persons privata nyckel.
I praktiken är detta dock inte möjligt. Anledningen är antalet möjligheter. Om en Bitcoin-plånbok skapas på ett säkert sätt med 256-bitars entropi finns det 2^256 möjliga seed-värden. Detta antal är av samma storleksordning som antalet atomer i universum.
När det gäller Coldcard sjönk slumpmässigheten till endast 40 bitar entropi. Det innebär att det finns 1,1 biljoner möjliga seed-värden. Det kan låta som ett stort tal, men med dagens datorkraft är det inte det.
Någon upptäckte att seed-värdena för Coldcard-plånböcker kan sökas i ett relativt litet utrymme av slumptal. Angriparen började sedan prova olika kombinationer av seed-värden och kontrollera om en Bitcoin-plånbok hade skapats med varje seed-värde.
Över 1 300 bitcoins har stulits (hittills)
Attackerna mot Coldcard-plånböcker inleddes under de sista dagarna i juli och pågår fortfarande. Hittills har det skett tre separata vågor som berört drygt 4 500 adresser. Vid skrivande stund uppgår förlusterna till över 1 300 bitcoins.
Galaxy Research: Three Suspected Attacks on Coldcard-Generated Addresses Drain 1,367 BTC
Galaxy Research said its Bitcoin on-chain analysis identified three suspected attack waves targeting addresses generated by Coldcard, involving 4,585 addresses and a total of 1,367.05 BTC… pic.twitter.com/JdSz4W1TIk
— Wu Blockchain (@WuBlockchain) August 1, 2026
Det finns för närvarande ingen ytterligare information om angriparen eller hur sårbarheten upptäcktes. Den största frågan är hur sårbarheten upptäcktes och varför ingen annan hade lagt märke till den tidigare.
Coldcard är öppen källkod, så sårbarheten har kunnat upptäckas sedan 2021. Det är uppenbart att den snabba utvecklingen av artificiell intelligens under de senaste åren har bidragit till upptäckten.
Å andra sidan har Coinkite själva använt de senaste AI-verktygen, som inte upptäckte sårbarheten.
A few weeks ago, we used one of the best available AI models to review our code… and it did not find this bug or anything serious.
De slutliga förlusterna kommer sannolikt att öka under de kommande dagarna och veckorna.
Vad bör en Coldcard-användare göra?
Om du använder Mk2- eller Mk3-versionen av Coldcard och inte har verifierat slumpmässigheten med mer än 50 tärningskast, ska du omedelbart flytta dina tillgångar till en annan plånbok. Utvärdera sedan situationen på nytt. Dina tillgångar är i fara.
Vad händer om du använder en nyare version av Coldcard? Mk4, Mk5 och Q har 72-bitars entropi, vilket är betydligt säkrare men fortfarande under det rekommenderade minimumet på 128 bitar. Dessa användare bör också skapa en säkrare seed.
Coinkite har släppt firmwareuppdateringar:
- Mk2/Mk3 → 4.2.0 eller senare
- Mk4 och Mk5 → 5.6.0 eller senare
- Q → 1.5.0Q eller senare
Det seed som skapas med dessa firmwareversioner är säkrare, men uppdateringen åtgärdar inte det seed som skapats tidigare.
Den viktigare frågan är dock om en Coldcard-användare kan lita på företagets processer i framtiden. Om en sådan kritisk brist upptäcktes i Coldcard idag, vad kommer då att upptäckas i koden i framtiden, i takt med att artificiell intelligens utvecklas ytterligare?
Tiden kommer att utvisa hur många Coldcard-kunder som kommer att använda företagets produkter.
Större konsekvenser
Coldcard-incidenten kommer att gå till historien som en mörk dag i Bitcoins historia. Även om de ekonomiska förlusterna sannolikt inte blir enorma, utgör de ett allvarligt psykologiskt bakslag för Bitcoin-communityt.
Om en investerare har förlorat sina medel till följd av ett phishing-bedrägeri, ett hack mot en börs eller en sårbarhet i en DeFi-applikation, har hen ofta tvingats se sig själv i spegeln. ”Du borde ha varit mer försiktig”, ”du borde ha överfört dina medel från börsen till din egen plånbok” och så vidare.
Den här gången gjorde offren allt rätt. De förvarade sina bitcoins i en säker cold wallet, men inte ens det räddade dem. Många Bitcoin-investerare har förlorat alla sina bitcoins. I värsta fall uppgår förlusterna till flera miljoner dollar per person.
Händelsen kan därför få vidare konsekvenser för investeringar i Bitcoin och kryptovalutor. Inte ens cold wallets är helt säkra förvaringslösningar. Oavsett vad man gör finns det alltid en risk att förlora sina pengar.
Sådana nyheter kan få investerare med mindre tekniska kunskaper att intressera sig för Bitcoin-ETF:er och andra derivat som inte medför den tekniska risk som är förknippad med plånböcker.
Hur förvarar man bitcoins på ett säkert sätt?
Vad är lösningen för säker förvaring av bitcoins (och kryptovalutor) om till och med cold wallets kan hackas? Vi tror på diversifiering.
Till exempel:
- 20 % i tillverkare X:s cold wallet
- 20 % i tillverkare Y:s cold wallet
- 15 % i tillverkare Z:s cold wallet
- 15 % på en inhemsk kryptobörs A
- 10 % på en inhemsk kryptobörs B
- 10 % på en välkänd global kryptobörs
- 10 % i en spot-ETF för Bitcoin (eller liknande)
Om tillverkare X:s cold wallet hade varit en Coldcard just nu, skulle du ha förlorat upp till 20 % av dina bitcoins. 20 % är visserligen en stor förlust, men den är betydligt mindre än 100 %.
Det finns många olika förvaringslösningar att välja mellan. Dessutom är nästa nivå efter cold wallet en multisig-plånbok. I en multisig-plånbok krävs bekräftelse från flera parter för att överföra medel. Den är dock mindre lämplig för småinvesterare och för användning där medel ständigt flyttas ut ur plånboken.
Utöver diversifiering är det viktigt att överväga hur stor del av din totala portfölj du vill riskera i Bitcoin och andra kryptovalutor. Även om förvaringen är 100 % säker finns det andra risker förknippade med kryptovalutor.
Till och med Bitcoins källkod har genom åren uppdaterats för att åtgärda ett stort antal sårbarheter. Det finns dessutom regleringsrisker, hotet från kvantdatorer, interna konflikter inom utvecklar-communityt och så vidare. Detta är en ny tillgångsklass som medför exceptionella risker.
Var och en måste välja en allokering och en förvaringsmetod som passar den egna risktoleransen. Läs mer om att investera i Bitcoin i den här artikeln.