Coldcard-exploateringen: En ny typ av risk
Coldcard-exploateringen är inte en hackning i den bemärkelse som de flesta förstår ordet. Ingen bröt sig in i något system, ingen phishingade någon, och ingen stal en seed phrase från en klibbig lapp. Istället genererade enheterna svaga privata nycklar under fem års tid, och en angripare lyckades lista ut hur man gissar dem. Denna distinktion är viktig eftersom den underminerar grunden för argumentet för självförvaring.
Marknadens reaktion
Försäljningen av hårdvaruplånböcker har alltid varit enkel: dina nycklar, dina mynt, ingen motpartsrisk. Coldcard har länge varit guldstandarden för denna filosofi. Den är luftgapad, öppen källkod, bitcoin-endast och godkänd av säkerhetsforskare och institutionella förvarare som den mest betrodda enheten i ekosystemet. Om den mest betrodda hårdvaruplånboken kan skicka en femårig entropibugg utan att upptäckas, är frågan inte längre om Coldcard har misslyckats. Frågan är om någon hårdvaruplånbok kan litas på som det enda förvaringslagret för betydande bitcoininnehav.
”Coldcard-exploateringen visar att självförvaring introducerar sin egen kategori av risk: leveranskedjerisk, firmware-risk, entropirisk och risken att enheten du litar på med dina privata nycklar inte gör vad dess tillverkare påstår.”
Firmware och säkerhet
Coinkite, tillverkaren baserad i Toronto, spårade problemet till en firmwareändring i mars 2021. En preprocessorguard skulle välja den hårdvarubaserade slumpgeneratorn under seedskapande. Guard kontrollerade om en konfigurationsinställning var definierad, inte om dess värde var korrekt. Byggsystemet valde istället en deterministisk MicroPython-fallback. Firmwaren kompilerades utan varningar. Seeds verkade normala, adresser accepterade insättningar, och inget indikerade att entropin var katastrofalt svag.
Den kritiska detaljen är att en firmwareuppdatering inte reparerar en befintlig seed. Varje Coldcard-ägare som genererade en seed på den berörda firmwaren måste skapa en ny seed på patchad hårdvara och migrera sina medel. Nyckeln själv måste bytas ut.
Ändrade förvaringsfilosofier
Efter FTX-kollapsen i november 2022 upplevde bitcoin-gemenskapen sin mest dramatiska förändring i förvaringsfilosofi. Frasen ”inte dina nycklar, inte dina mynt” blev operativ rådgivning snarare än en slogan. On-chain-data visade en långvarig, fler-månaders överföring av bitcoin från börsadresser till självförvaringsplånböcker. Coldcard-exploateringen har nu vänt den flödet.
Användarna som flyttar bitcoin till börser är inte panikslagna detaljhandelsinvesterare. Många är tekniskt sofistikerade innehavare som valde Coldcard specifikt eftersom det var det mest säkerhetsmedvetna alternativet. De gör en rationell beräkning: motpartsriskerna för en börs är nu kvantifierbara och försäkrade, medan självförvaringsrisken för en hårdvaruplånbok med en femårig entropibugg är varken.
Institutionell förvaring som alternativ
Företagen som håller bitcoin genom institutionell förvaring drar direkt nytta av detta berättelseskifte. Strategy, den största företagsinnehavaren med över 550 000 BTC enligt sin senaste offentliggörande, använder institutionella förvarare inklusive Coinbase Custody och Fidelity Digital Assets. Dessa förvarare använder multi-signaturarrangemang, hårdvarusäkerhetsmoduler och geografisk distribution som inte beror på någon enskild enhets entropikvalitet.
”Coldcard-exploateringen har avslöjat en försäkringslucka som branschen inte har adresserat.”
Slutsats
Coldcard-exploateringen har gjort självförvaringsrisk synlig och kvantifierbar, vilket förändrat riskjämförelsen. Självförvaring för små belopp förblir praktiskt, men för betydande innehav kräver nu antingen multi-signaturuppsättningar, flera hårdvaruleverantörer, externa entropikällor eller regelbundna säkerhetsrevisioner. För innehavare som inte kan eller vill ta dessa steg har institutionell förvaring blivit det lägre riskalternativet.
Ansvarsfriskrivning: Denna artikel är endast avsedd för informationsändamål och utgör inte finansiell, investerings- eller juridisk rådgivning.
Publicerad den 3 augusti 2026.