https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html
$70 miljoner dollar värde av krypto hackade från 1100 ägare av Coldcard hardwarewallet.
Detta genom en entropi-bugg i mjukvaran/firmwaren som kraftigt sänkte randomiseringen i nyckelgenereringen i en faktor av typ 10^240 gånger lägre, ner till så låg nivå att det blev bruteforce-bart av vanliga binära datorer.
Det jag tycker är märkvärdigt här är hur snabbt detta fanns ut av forensiker efter hacket.
Buggen har funnits sedan 2021, hacket skedde 30 juli, artikeln ovan är skriven två dagar senare, som refererar till en twitterpost från 31 juli.
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
Coinkite som gör Coldcard publicerade en blogpost 30 juli och en firmwarefix 31 juli.
Det har tagit 5 år för alla världens hackare att lista ut detta, och företaget själva listade inte ut det under dessa 5 år. Men när det är utfört tar det 1 dag att lista ut det.
Hade det varit en server eller onlinetjänst etc så är det naturligt, då visas spår som avslöjar.
Men detta hacket är gjort helt utanför någon möjlighet att lämna spår om hur de gjorde, då allt de gjort är att knäcka kryptografiska nycklar och sen skicka "send coin"-commando från till blockchan med dessa nycklar, de har inte haft tillgång till servrar, eller de fysiska plånböckerna. Det är inte heller så att hackerna har sagt hur de gjort, för att skryta eller vinna politiska poäng, de har hackat för pengar och har $70 miljoner stulna och är så tysta de kan.
Enda skillnaden mellan hackern och forensikern är att forensikern vet att det är möjligt, i övrigt står de båda på 0.
Men ändå tar det ~5 år för hackers att upptäcka det, VS. 1 dag för forensiker att upptäcka det.
Är det här standard säkerhetstänk hos företag? Det var ju uppenbart ett vidöppet och lättfunnet hål om det bara tar 1 dag att hitta det.
Hur fan är ens säkerhetstänket om man inte finner något på 5 år, men finner det på 1 dag när "någon form av brist" är bevisad?
Är det ens rimligt att detta inte är någon typ av insiderbrott?
$70 miljoner dollar värde av krypto hackade från 1100 ägare av Coldcard hardwarewallet.
Detta genom en entropi-bugg i mjukvaran/firmwaren som kraftigt sänkte randomiseringen i nyckelgenereringen i en faktor av typ 10^240 gånger lägre, ner till så låg nivå att det blev bruteforce-bart av vanliga binära datorer.
Citat:
A March 2021 firmware integration error routed seed generation to a deterministic software pseudorandom number generator (PRNG) instead of the STM32 hardware random number generator (RNG).
Det jag tycker är märkvärdigt här är hur snabbt detta fanns ut av forensiker efter hacket.
Buggen har funnits sedan 2021, hacket skedde 30 juli, artikeln ovan är skriven två dagar senare, som refererar till en twitterpost från 31 juli.
https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
Coinkite som gör Coldcard publicerade en blogpost 30 juli och en firmwarefix 31 juli.
Det har tagit 5 år för alla världens hackare att lista ut detta, och företaget själva listade inte ut det under dessa 5 år. Men när det är utfört tar det 1 dag att lista ut det.
Hade det varit en server eller onlinetjänst etc så är det naturligt, då visas spår som avslöjar.
Men detta hacket är gjort helt utanför någon möjlighet att lämna spår om hur de gjorde, då allt de gjort är att knäcka kryptografiska nycklar och sen skicka "send coin"-commando från till blockchan med dessa nycklar, de har inte haft tillgång till servrar, eller de fysiska plånböckerna. Det är inte heller så att hackerna har sagt hur de gjort, för att skryta eller vinna politiska poäng, de har hackat för pengar och har $70 miljoner stulna och är så tysta de kan.
Enda skillnaden mellan hackern och forensikern är att forensikern vet att det är möjligt, i övrigt står de båda på 0.
Men ändå tar det ~5 år för hackers att upptäcka det, VS. 1 dag för forensiker att upptäcka det.
Är det här standard säkerhetstänk hos företag? Det var ju uppenbart ett vidöppet och lättfunnet hål om det bara tar 1 dag att hitta det.
Hur fan är ens säkerhetstänket om man inte finner något på 5 år, men finner det på 1 dag när "någon form av brist" är bevisad?
Är det ens rimligt att detta inte är någon typ av insiderbrott?
__________________
Senast redigerad av deddd 2026-08-06 kl. 00:15.
Senast redigerad av deddd 2026-08-06 kl. 00:15.
r och 0