Loading market data...

Coldcard Mk3 Seed Generation Flaw Lets Attackers Recreate Keys, Coinkite Warns

Coldcard Mk3 Seed Generation Flaw Lets Attackers Recreate Keys, Coinkite Warns

How the flaw works

->

Slik fungerer feilen

Then:

The Mk3 generates entropy by measuring the timing of user button presses during initialization. That randomness turned out to be far too predictable. The issue affects Mk3 devices running firmware 4.0.1 or later, as well as Mk4 and Mk5 units before firmware 5.6.0, and Q devices before version 1.5.0Q. Coinkite, the company behind Coldcard, published an advisory this week detailing the problem and urging users to migrate.

Translation:

Mk3 genererer entropi ved å måle tidspunktet for brukerens knappetrykk under initialisering. Den tilfeldigheten viste seg å være altfor forutsigbar. Problemet påvirker Mk3-enheter som kjører fastvare 4.0.1 eller nyere, samt Mk4- og Mk5-enheter før fastvare 5.6.0, og Q-enheter før versjon 1.5.0Q. Coinkite, selskapet bak Coldcard, publiserte en rådgivning denne uken som beskriver problemet og oppfordrer brukere til å migrere.

Note: "entropy" -> "entropi" is used. "timing" -> "tidspunktet". "initialization" -> "initialisering". "far too predictable" -> "altfor forutsigbar". "advisory" -> "rådgivning" or "advarsel"? We'll use "rådgivning" as it's a formal advisory. "urge" -> "oppfordrer". Next:

Who is affected

->

Hvem er berørt

The highest-risk profile is a Mk3-generated seed used in a single-signature setup with no BIP-39 passphrase, no dice entropy, and no multisig. A strong passphrase adds an independent barrier, but Coinkite still recommends migration. Multisig setups confine the risk to one signer — if the other keys are independent, the overall wallet remains safe. User-supplied dice entropy can mitigate the flaw, but only if at least 50 fair rolls were used; fewer rolls or any uncertainty still requires a full migration.

Translation:

Den høyeste risikoprofilen er et Mk3-generert frø brukt i en enkelt-signatur-oppsett uten BIP-39-passfrase, uten terning-entropi og uten multisig. En sterk passfrase legger til en uavhengig barriere, men Coinkite anbefaler fortsatt migrering. Multisig-oppsett begrenser risikoen til én signatør – hvis de andre nøklene er uavhengige, forblir hele lommeboken trygg. Brukerlevert terning-entropi kan redusere feilen, men bare hvis minst 50 rettferdige kast ble brukt; færre kast eller usikkerhet krever fortsatt full migrering.

Note: "single-signature" -> "enkelt-signatur" or "enkeltsignatur". "passphrase" -> "passfrase" is common. "dice entropy" -> "terning-entropi". "multisig" -> "multisig" (often used). "confine" -> "begrenser". "mitigate" -> "redusere" or "dempe". "fair rolls" -> "rettferdige kast". "uncertainty" -> "usikkerhet". Next:

What users need to do

->

Hva brukere må gjøre

There is no firmware fix that can change existing keys. The only remedy is to generate a new seed on an unaffected device and transfer all funds. Coinkite recommends verifying the backup, fingerprint, and receive address, then sending a test payment before moving the full balance. The advisory covers Mk3 devices manufactured from March 2021 onward, with the final Mk3 firmware released in June 2023 — meaning there is a roughly three-year window during which dormant holders may still be using vulnerable seeds.

Translation:

Det finnes ingen fastvareoppdatering som kan endre eksisterende nøkler. Den eneste løsningen er å generere et nytt frø på en upåvirket enhet og overføre alle midler. Coinkite anbefaler å verifisere sikkerhetskopien, fingeravtrykket og mottaksadressen, deretter sende en testbetaling før hele saldoen flyttes. Rådgivningen dekker Mk3-enheter produsert fra mars 2021 og fremover, med den endelige Mk3-fastvaren utgitt i juni 2023 – noe som betyr at det er et omtrent tre år langt vindu der inaktive innehavere fortsatt kan bruke sårbare frø.

Note: "firmware fix" -> "fastvareoppdatering" or "fastvare-løsning". "remedy" -> "løsning". "verify" -> "verifisere". "backup" -> "sikkerhetskopi". "fingerprint" -> "fingeravtrykk" (in crypto context, it's the master key fingerprint). "receive address" -> "mottaksadresse". "test payment" -> "testbetaling". "full balance" -> "hele saldoen". "dormant holders" -> "inaktive innehavere". Next:

The three-year gap

->

Treårsgapet

That gap is