Loading market data...

Coldcard Firmware Bug Exposed $130M in Crypto, Forcing Mass Wallet Migration

Coldcard Firmware Bug Exposed $130M in Crypto, Forcing Mass Wallet Migration

and

tags. We'll translate the text naturally. Meta description: "A five-year-old firmware bug in Coldcard wallets let attackers steal $130M. Users must create new seeds and move funds. Over 77,000 BTC were shifted." -> Norwegian: "En fem år gammel fastvarefeil i Coldcard-lommebøker lot angripere stjele 130 millioner dollar. Brukere må opprette nye frø og flytte midler. Over 77 000 BTC ble flyttet." We'll ensure numbers and units are correct. Use "77 000" with space as per Norwegian convention. Let's translate the content paragraph by paragraph. Original: "A years-old firmware flaw in Coldcard hardware wallets allowed attackers to drain roughly $130 million in cryptocurrency by exploiting weak random-number generation. The bug, which went undetected from 2021 until its disclosure in July 2026, affected devices running firmware versions 4.0.1 through 4.1.9 on Mk2 and Mk3 models. Users who generated their seed phrases during that window must create entirely new wallets and move their funds — simply importing the old phrase into another wallet won't fix the underlying weakness." Norwegian: "En flere år gammel fastvarefeil i Coldcard-maskinvarelommebøker tillot angripere å tappe omtrent 130 millioner dollar i kryptovaluta ved å utnytte svak tilfeldig tallgenerering. Feilen, som gikk ubemerket fra 2021 til den ble avslørt i juli 2026, påvirket enheter som kjørte fastvareversjoner 4.0.1 til 4.1.9 på Mk2- og Mk3-modeller. Brukere som genererte frøsetningene sine i dette tidsrommet, må opprette helt nye lommebøker og flytte midlene sine – det hjelper ikke bare å importere den gamle frasen til en annen lommebok, da det ikke løser den underliggende svakheten." We'll keep "Coldcard" as is. "hardware wallets" -> "maskinvarelommebøker". "seed phrases" -> "frøsetninger" or "seed-fraser"? In Norwegian crypto context, "seed phrase" is often "frøfrase" or "seed-frase". We'll use "frøsetninger" but maybe "seed-fraser" is more common. Let's use "seed-fraser" for consistency. Actually, "frøsetning" is fine. We'll use "seed-fraser" to be clear. We'll decide: "seed-fraser" is common. We'll use that. We'll also note "random-number generation" -> "tilfeldig tallgenerering". Next: "

How the attack worked

" -> "

Slik fungerte angrepet

" Paragraph: "The vulnerability stemmed from a fallback in the random-number generator. When the STM32 hardware source failed, the firmware defaulted to MicroPython's deterministic Yasmarang algorithm, which produces a much smaller set of possible seeds. Attackers could reconstruct private keys by searching that limited output space. The Mk4, Q, and Mk5 models were less severely affected — they generated seeds with about 68 bits of entropy instead of the specified 128 bits — but still fell short of the security standard." Norwegian: "Sårbarheten stammet fra en fallback i den tilfeldige tallgeneratoren. Når STM32-maskinvarekilden feilet, falt fastvaren tilbake på MicroPythons deterministiske Yasmarang-algoritme, som produserer et mye mindre sett med mulige frø. Angripere kunne rekonstruere private nøkler ved å søke i det begrensede utfallsrommet. Mk4-, Q- og Mk5-modellene var mindre alvorlig rammet – de genererte frø med omtrent 68 bits entropi i stedet for de spesifiserte 128 bitene – men de nådde likevel ikke opp til sikkerhetsstandarden." We'll keep "STM32", "MicroPython", "Yasmarang" as is. "private keys" -> "private nøkler". "entropy" -> "entropi". "bits" -> "bits" (same). "fallback" -> "fallback" or "reserveløsning"? We'll use "fallback" as it's common. Next: "

What users need to do

" -> "

Hva brukere må gjøre

" Paragraph: "Anyone who created a seed phrase on a vulnerable device must generate a completely new seed and move their funds to a fresh wallet. Using a strong, unique BIP-39 passphrase can resist the seed-reconstruction attack because the passphrase is combined with the mnemonic to derive the wallet seed. But Coinkite, the company behind Coldcard, still recommended migration for those users as a precaution. Users who generated their seed with at least 50 fair, independent, private dice rolls are not affected by this specific flaw — the external entropy bypassed the defective generator entirely." Norwegian: "Alle som opprettet en seed-frase på en sårbar enhet, må generere et helt nytt frø og flytte midlene sine til en ny lommebok. Å bruke en sterk, unik BIP-39-passfrase kan motstå frø-rekonstruksjonsangrepet, fordi passfrasen kombineres med mnemonikken for å utlede lommebokfrøet. Men Coinkite, selskapet bak Coldcard, anbefalte likevel migrering for disse brukerne som en forholdsregel. Brukere som genererte frøet sitt med minst 50 rettferdige, uavhengige, private terningkast, er ikke påvirket av denne spesifikke feilen – den eksterne entropien omgikk den defekte generatoren fullstendig." We'll use "seed-frase" and "frø" interchangeably. "passphrase" -> "passfrase". "mnemonic" -> "mnemonikk" or "mnemonisk frase"? We'll use "mnemonikken" as it's common. "dice rolls" -> "terningkast". "fair" -> "rettferdige". "independent" -> "uavhengige". "private" -> "private" (as in not shared). Good. Next: "

Massive on-chain movement

" -> "

Massiv bevegelse på kjeden

" or "Massiv on-chain-bevegelse". We'll use "Massiv bevegelse på kjeden" for naturalness. Paragraph: "As word of the bug spread, over 77,000 BTC were moved from older wallets as users rushed to secure their funds. That sudden shift complicated bearish on-chain indicators, making it harder for analysts to distinguish between genuine market sentiment and panic-driven transfers. The sheer volume of migration underscored how many people had relied on Coldcard devices for key generation." Norwegian: "Etter hvert som nyheten om feilen spredte seg, ble over 77 000 BTC flyttet fra eldre lommebøker da brukere hastet med å sikre midlene sine. Den plutselige endringen kompliserte bearish on-chain-indikatorer, noe som gjorde det vanskeligere for analytikere å skille mellom ekte markedssentiment og panikkdrevne overføringer. Det enorme omfanget av migreringen understreket hvor mange mennesker som hadde stolt på Coldcard-enheter for nøkkelgenerering." We'll use "on-chain" as is, or "på kjeden". We'll keep "on-chain" as it's common. "bearish" -> "bearish" (same). "market sentiment" -> "markedssentiment". "panic-driven" -> "panikkdrevne". "key generation" -> "nøkkelgenerering". Next: "

Concentration risk in