Coldcard-utnyttelsen: En ny risiko for selvoppbevaring
Coldcard-utnyttelsen er ikke et hack i tradisjonell forstand. Ingen brøt seg inn i systemet, det var ingen phishing, og ingen stjal en seed phrase fra en lapp. Enhetene genererte svake private nøkler i fem år, og en angriper fant ut hvordan man kunne gjette dem. Denne distinksjonen er viktig fordi den utfordrer grunnlaget for selvoppbevaringsargumentet.
Historien om Coldcard
Salget av maskinvare-lommebøker har alltid vært enkelt: dine nøkler, dine mynter, ingen motpartsrisiko. Coldcard har vært gullstandarden for denne filosofien. Med luftgap, åpen kildekode, bitcoin-only og støtte fra sikkerhetsforskere og institusjonelle forvaltere, ble den ansett som den mest pålitelige enheten i økosystemet.
Angrepene og deres konsekvenser
Hvis den mest pålitelige maskinvare-lommeboken kan sende ut en fem-års entropi-feil uten oppdagelse, er spørsmålet ikke lenger om Coldcard feilet, men om noen maskinvare-lommebok kan stoles på som det eneste forvaltningslaget for betydelige bitcoin-beholdninger. Markedet svarer på dette spørsmålet med føttene.
Den første bølgen traff kl. 02:14 UTC 30. juli, da en enkelt enhet feide 594 BTC fra omtrent 500 lommebøker på 25 minutter.
Den totale estimatet står på omtrent 1 816 BTC på tvers av 5 294 adresser. Galaxy måler 13,8 feiinger per blokk under aktive bølger, omtrent 45 ganger basisraten. Thorn beskrev mønsteret som «sannsynlige Coldcard-ofre» basert på ubrukte utgangskarakteristikker og transaksjonsatferd.
Firmware-feilen
Coinkite, produsenten basert i Toronto, sporet problemet til en firmware-endring i mars 2021. En preprocessor-vakt skulle velge den maskinvare tilfeldige tallgeneratoren under seed-opprettelse. Vakten sjekket om en konfigurasjonsinnstilling var definert, ikke om verdien var korrekt. Firmwaren ble kompilert uten advarsler, og seeds så normale ut.
Den kritiske detaljen er at oppdatering av firmwaren ikke reparerer en eksisterende seed. Hver Coldcard-eier som genererte en seed på berørt firmware må lage en ny seed på oppdatert maskinvare og migrere midlene sine.
Endringer i forvaltningsfilosofi
Etter at FTX kollapset i november 2022, opplevde bitcoin-samfunnet sitt mest dramatiske skifte i forvaltningsfilosofi. Frasen «ikke dine nøkler, ikke dine mynter» ble operasjonell rådgivning snarere enn et slagord. Coldcard-utnyttelsen har snudd denne strømmen, med nettooverføringer fra selvoppbevaringslommebøker til børsadresser som har vært positive hver dag siden 31. juli.
Risikoen ved selvoppbevaring
Coldcard-utnyttelsen demonstrerer at selvoppbevaring introduserer sin egen kategori av risiko: forsyningskjederisiko, firmware-risiko, entropi-risiko, og risikoen for at enheten du stoler på med dine private nøkler ikke fungerer som produsenten påstår.
Den risikojusterte sammenligningen favoriserer nå institusjonell forvaltning for enhver beholdning over terskelen der forsikring betyr noe. Coinkite sa at angriperen brukte AI for å oppdage firmwarefeilen, noe som introduserer en ny variabel i selvoppbevaringsrisikomodellen.
Konklusjon
Selvoppbevaringsfilosofien vil overleve Coldcard-utnyttelsen. Multi-signaturordninger som ikke er avhengige av noen enkelt enhet, maskinvare-lommebøker fra produsenter med forskjellige kodebaser, og kalde lagringspraksiser forblir gyldige tilnærminger. Men den enkleste versjonen av selvoppbevaringsargumentet har fått en alvorlig utfordring.
Ansvarsfraskrivelse: Denne artikkelen er kun til informasjonsformål og utgjør ikke økonomisk, investerings- eller juridisk rådgivning. Tapestimater er basert på tredjeparts blokkjedanalyse og har ikke blitt bekreftet av produsenten eller rettshåndhevelse.
Publisert 3. august 2026.