31. juli 2026
Advarsel: Bitcoin oppbevart på Coldcard er ikke trygge
Oppbevarer du bitcoin hos Bare Bitcoin er bitcoinene dine trygge, og det er ingenting du trenger å gjøre.
Om du derimot oppbevarer bitcoin på en Coldcard er bitcoinene dine ikke trygge, og du burde flytte de så snart som mulig. Privatnøkkelen din er ikke tilfeldig generert, og kan gjettes trivielt av en angriper. Dette gjelder også om du har en multi-sig bestående av kun Coldcards.
Det hjelper ikke å oppdatere programvaren. Alle lommebøker generert etter 1.mars 2021 er rammet, og du må flytte bitcoinene dine.
Coinkite, selskapet bak Coldcard, gikk 30. juli 2026 ut med en foreløpig advarsel om Mk3. Samme dag publiserte Blocks sikkerhetsteam - sammen med anonyme forskere - en teknisk gjennomgang1 som fant årsaken. Block sin gjennomgang konkluderer med at alle modeller av Coldcard er rammet, men at Mk4, Q og Mk5 er rammet i mindre grad.
Én sjekk i koden slo av tilfeldigheten
Hele sikkerheten i en bitcoin-lommebok hviler på at privatnøkkelen er tilfeldig. Er den ikke det, kan hvem som helst gjette seg fram til den om de bare prøver mange nok ganger. En hardware wallet har derfor en egen brikke som lager ekte tilfeldighet fra fysisk støy.
Coldcard har en slik brikke, og Coinkite skrev sin egen kode for å snakke med den. Fordi de hadde sin egen versjon, slo de av den innebygde varianten i operativsystemet.
Kryptobiblioteket libngu - som faktisk lager nøklene - forsøkte å koble seg til brikken for å lage tilfeldighet, men denne var slått av. Biblioteket koblet seg derfor til reserveløsningen i stedet.
Den reserveløsningen er en liten programvaregenerator som heter Yasmarang, og produserer nøkler som ikke er tilfeldige i det hele tatt, som en angriper kan gjettes seg frem til trivielt. Den startes én gang ved oppstart med tre verdier: de nederste 32 bitene av prosessorens serienummer, en millisekundteller og klokka. Ingen av dem er hemmelige. Serienummeret er en fast fabrikkverdi som til og med delvis brukes i enhetens USB-navn. Og på Mk2 og Mk3 er sanntidsklokka slått av under oppstart, så de verdiene er sannsynligvis tomme.
Etterpå blandes resultatet med enda en Yasmarang-generator, denne gangen startet fra tre tall som står skrevet rett i kildekoden. Å blande to forutsigbare strømmer gir ikke en uforutsigbar strøm. Helsesjekken enheten kjører sier bare fra hvis to påfølgende verdier er like, noe en programvaregenerator aldri gjør. Til slutt hashes de 32 bytene med SHA256, som får resultatet til å se tilfeldig ut uten å legge til en eneste bit ekte tilfeldighet.
Feilen ble opprettet 1. mars 2021, og har vært gjeldende siden.
Hvem er rammet
| Modell og fastvare | Status |
|---|---|
| Mk1, alle versjoner | Ikke rammet |
| Mk2 og Mk3, til og med 3.2.2 | Ikke rammet, brukte maskinvarebrikken direkte |
| Mk2 og Mk3, 4.0.0 til 4.1.9 | Rammet, ingen ekte tilfeldighet |
| Mk4, fra 5.0.0 | Rammet, men med begrenset beskyttelse |
| Q og Mk5, alle versjoner | Rammet, samme konstruksjon som Mk4 |
For Mk2 og Mk3 er du ekstremt utsatt. Om angriperen kjenner serienummeret, tidspunktet og rekkefølgen på kallene, kan nøkkelen din gjettes.
Mk4 og nyere er tryggere, men heller ikke helt trygge. De henter ekte tilfeldighet fra sikkerhetsbrikken ved oppstart, hasher den, men beholder bare fire bytes av resultatet. Det betyr maksimalt rundt 4,3 milliarder mulige utfall, som en moderne maskin kan gjette seg frem til.
Hvem som ikke er utsatt
Om du har et ekstra passord på lommeboka di, er du like trygg som passordet ditt.
Du er også beskyttet om du brukte terningkast til å generere nøkkelen din, gitt du brukte nok kast. I tilfelle har du lagd din egen tilfeldighet.
Hva du bør gjøre
Coinkite er tydelige på at du ikke skal stresse, og det har de rett i. Om du er utsatt, flytt bitcoinene dine så raskt du kan, og samtidig ta deg tid til å sørge for at bitcoin sendes til riktig adresse.
Problemet er at Coinkites egen oppskrift sier at du kan lage en ny nøkkel på en Mk4, Mk5 eller Q. Etter Block sin analyse er det ikke godt nok, fordi de modellene også er rammet. Vår vurdering er at du bør flytte bitcoin til Bare Bitcoin eller en annen veksler, for så å opprette en ny kald og trygg lommebok over tid. Ta kontakt med oss om du trenger hjelp til dette.
Hva dette betyr for deg som oppbevarer på Bare Bitcoin
Bare Bitcoin er ikke rammet, og bitcoinene dine her inne er trygge.
Notater
-
Blocks tekniske gjennomgang av feilen, publisert 30. juli 2026 sammen med anonyme forskere. ↩