En maskinvarelommebok-utnyttelse knyttet til feilaktig tilfeldig tallgenerering har kostet Coldcard-brukere mer enn 1 596 Bitcoin – omtrent 130 millioner dollar til dagens priser – fordelt på tre bekreftede angrepsbølger og 14 mindre hendelser. Tusenvis av adresser ble kompromittert. Likevel led koreanske bitcoinere, hvorav mange var tidlige brukere av enheten, praktisk talt ingen direkte tap. Forskjellen fremhever et kulturelt gap i hvordan ulike samfunn tilnærmer seg «ikke stol, verifiser»-etosen.
Slik fungerte feilen
Sårbarheten stammet fra Coldcards interne tilfeldige tallgenerator i enkelte enheter. Angriperne utnyttet den svake entropien til å utlede private nøkler, og tømte midler i minst tre distinkte bølger. En potensiell fjerde bølge er ennå ikke bekreftet, men overvåkes. Coldcard svarte med å ødelegge gjenværende sårbart lager og oppfordret alle brukere til å generere nye frø umiddelbart.
Hvorfor koreanske brukere unngikk feilen
Koreanske samfunnsledere hadde lenge anbefalt å generere frøfraser og entropi uavhengig – ved å bruke fysiske terninger eller myntkast i stedet for å stole på leverandørens interne tilfeldighet. Deres anbefalte metode: kast en mynt 128 eller 256 ganger for en 12- eller 24-ords frø, konverter binæren til desimal med en maskinvarekalkulator (ikke en telefon), kryssreferer trykte BIP39-ordlister, og bruk et luftavsperret verktøy som SeedSigner kun for sjekksum-beregning. Denne praksisen, innbakt i lokal bitcoin-kultur, gjorde Coldcard-RNG-feilen stort sett irrelevant for koreanske brukere.
Analytiker Koji Higashi tilskrev motstandsdyktigheten til strukturelle styrker i samfunnets selvforvaringspraksis, snarere enn individuell dyktighet. «Det er ikke at koreanske brukere er smartere,» sa han. «Samfunnet bygde systemer som antar at maskinvaren kan være kompromittert.»
Engelskspråklige samfunn rammet hardere
Engelskspråklige brukere klarte seg dårligere, delvis fordi mange stolte på influensere for oppsettveiledning – noen av dem hadde sponsoravtaler eller bånd til Coldcard-produsenten Coinkite. Kjernelærdommen, ifølge post-mortem-diskusjoner, er at Bitcoins «ikke stol, verifiser»-prinsipp bør gjelde for informasjonskilder, ikke bare kode. Å stole på en enkelt influencer eller leverandøranbefaling uten uavhengig verifisering viste seg kostbart.
Hva skjer videre
Coldcard har ødelagt sitt gjenværende sårbare lager, men spørsmålet om en fjerde bølge av ofre eksisterer, er fortsatt åpent. Foreløpig står hendelsen som en sterk påminnelse om at selvforvaring ikke bare handler om å holde egne nøkler – det handler om hvordan du genererer dem i utgangspunktet.



