Loading market data...

Coldcard Firmware Bug Lets Attacker Drain 1,800+ BTC From Hardware Wallets

Coldcard Firmware Bug Lets Attacker Drain 1,800+ BTC From Hardware Wallets

The attack in waves

->

Angrepet i bølger

The initial wave was surgical. On-chain analysts, including Alex Thorn at Galaxy Research, tracked the activity through pattern analysis and voluntary victim reports. Thorn said law enforcement may already know the identity of the Wave 1 attacker.

->

Den første bølgen var kirurgisk. On-chain-analytikere, inkludert Alex Thorn ved Galaxy Research, sporet aktiviteten gjennom mønsteranalyse og frivillige offerrapporter. Thorn sa at politiet muligens allerede kjenner identiteten til angriperen i bølge 1.

Later waves:

Later waves look different. Smaller, faster, and with distinct operational patterns, they suggest other actors reverse-engineered the weak seed space after the vulnerability became public. Self-reported confirmed drains slowed sharply after August 6, but that doesn't mean the threat is gone. Many potentially vulnerable seeds generated on the affected firmware remain at risk.

->

Senere bølger ser annerledes ut. Mindre, raskere, og med tydelige operasjonelle mønstre, tyder de på at andre aktører har reverse-engineeret det svake frørommet etter at sårbarheten ble offentlig kjent. Selvrapporterte bekreftede tømminger avtok kraftig etter 6. august, men det betyr ikke at trusselen er borte. Mange potensielt sårbare frø som er generert på den berørte fastvaren, er fortsatt i fare.

Note: "seed space" - "frørom" or "seed-rom" but we can say "svake seed-rom" or "svakt frørom". "Reverse-engineered" - "reverse-engineerte" (common).

Clues from the investigation

->

Sporet fra undersøkelsen

Clay Garrett, engineering lead at Block (Bitkey), reported that the attacker used a paid account at a blockchain-services provider. Internal logs matched the theft pattern with 'extraordinary specificity,' Garrett said, and the information was shared with authorities. That detail narrows the field — whoever pulled this off left a digital trail that points to a real-world identity.

->

Clay Garrett, engineering lead ved Block (Bitkey), rapporterte at angriperen brukte en betalt konto hos en blockchain-tjenesteleverandør. Interne logger stemte overens med tyverimønsteret med 'ekstraordinær presisjon', sa Garrett, og informasjonen ble delt med myndighetene. Denne detaljen begrenser feltet – den som stod bak dette etterlot et digitalt spor som peker mot en identitet i den virkelige verden.

Still, the full scope is murky. Confirmed and estimated losses exceed 1,800 BTC from more than 5,000 addresses, with total estimated losses over 2,000 BTC. The gap between confirmed and estimated is a reminder that many victims haven't come forward yet.

->

Likevel er det fullstendige omfanget uklart. Bekreftede og estimerte tap overstiger 1 800 BTC fra mer enn 5 000 adresser, med totale estimerte tap på over 2 000 BTC. Gapet mellom bekreftede og estimerte tap er en påminnelse om at mange offer ikke har meldt seg ennå.

A bug Coinkite knew about

->

En feil Coinkite kjente til

This isn't a novel attack vector. Back in October 2021, Coinkite discussed a 'retirement attack' — a scenario where project makers could plant a bug in entropy generation for later retrieval. That description matches the 2026 vulnerability almost exactly. The company talked about the risk publicly, but the bug still made it into firmware and stayed there for years.

->

Dette er ikke et nytt angrepsvæktor. Tilbake i oktober 2021 diskuterte Coinkite et 'pensjoneringsangrep' – et scenario der prosjektmakere kunne plante en feil i entropigenerering for senere uthenting. Den beskrivelsen stemmer nesten nøyaktig med sårbarheten i 2026. Selskapet snakket offentlig om risikoen, men feilen kom likevel inn i fastvaren og ble der i årevis.

Who's behind it?

->

Hvem står bak?

Some in the Bitcoin space suspect an inside job at Coinkite. The evidence so far is circumstantial — no definitive link has been established. But the combination of a long-standing entropy flaw, the attacker's apparent access to paid blockchain services, and the precise targeting of Coldcard devices keeps that question open.

->

Noen i Bitcoin-miljøet mistenker at det er en innsidejobb i Coinkite. Bevisene så langt er bare indirekte – ingen definitiv forbindelse er etablert. Men kombinasjonen av en langvarig entropifell, angriperens tilsynelatende tilgang til betalte blockchain-tjenester, og den presise målrettingen av Coldcard-enheter holder dette spørsmålet åpent.

The next concrete step