Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Coldcard-lompakoiden siemenluvut olivat arvattavissa viiden vuoden ajan

Coldcard-lompakoiden siemenluvut olivat arvattavissa viiden vuoden ajan

31. heinäkuuta 2026 klo 12.31 Markkinat Lasse Braden
Lue tiivistelmä

Laite luotti satunnaislukuun, jota ei koskaan arvottu satunnaisesti. Vika syntyi Coldcardin laiteohjelmistoon maaliskuussa 2021, ja hyökkääjä käytti sitä hyväkseen vartissa torstain vastaisena yönä.

Kukaan ei varastanut avainta. Kukaan ei klikannut väärää linkkiä eikä hyväksynyt vilpillistä siirtopyyntöä.

Olemme kertoneet, että 74 prosenttia kryptovarkauksista johtuu vuotaneista tai varastetuista avaimista. Tämä tapaus ei kuulu siihen luokkaan lainkaan.

Vika oli laitteessa, jonka ainoa tehtävä on suojata avain.

Noin 500 bitcoin-osoitetta tyhjeni torstaina 30. heinäkuuta kello 01.36–01.51 UTC, lohkoissa 960188–960191. Mukana lähti noin 594,5 bitcoinia, arvoltaan noin 38 miljoonaa dollaria. Jokaisessa osoitteessa oli yli 0,15 bitcoinia, ja varat olivat kertyneet vuosina 2021–2026.

Kokoojaosoite bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r vastaanotti 562,01962301 bitcoinia yhdessä siirrossa kello 01.51.26 UTC. Varat ovat yhä siellä tätä artikkelia kirjoitettaessa.

Miksi siemenluvut olivat arvattavissa? Syy on varsin arkinen.

Coldcardin laitekonfiguraatio asettaa asetuksen MICROPY_HW_ENABLE_RNG nollaksi, mutta libngu-kirjasto tarkistaa vain, onko muuttuja olemassa – ei sitä, mikä arvo sillä on. Satunnaisluvut haettiin siksi MicroPythonin ohjelmistopohjaisesta Yasmarang-näennäissatunnaislukugeneraattorista, joka alustettiin sirun sarjanumerolla ja ajastimen tilalla. Kumpikaan ei ole salaisuus.

Virhe livahti koodiin 1. maaliskuuta 2021 ja päätyi julkaisuun 4.0.0 saman kuun 17. päivänä.

Entropia siemenluvun luonnissa

Entropia kertoo, montako bittiä aitoa arvaamattomuutta siemenluvussa on. 128 bittiä antaa niin monta vaihtoehtoa, ettei niitä ehdi käydä läpi millään laskentateholla. 40 bittiä on noin tuhat miljardia vaihtoehtoa, ja sen määrän tavallinen palvelinsali käy läpi nopeasti.

Mk2- ja Mk3-laitteissa versioilla 4.0.0–4.1.9 luotu siemenluku on käytännössä deterministinen, ja entropiakatto jää noin 2^40,7:ään. Uudemmissa malleissa satunnaisgeneraattori kylvetään uudelleen vain 32 bitillä.

Tässä on syytä oikaista aiempaa uutisointia. CoinDesk ja The Block siteeraavat Coinkiten ensimmäistä lausuntoa, jonka mukaan Mk4, Q ja Mk5 eivät ole alttiita. Yhtiö on sittemmin päivittänyt tiedotteensa.

Myös uudemmilla malleilla ennen korjausta luoduissa siemenluvuissa on vain noin 72 bittiä entropiaa odotetun 128 bitin sijaan.

– Varoitamme varotoimena jokaista, joka on luonut siemenluvun Mk3-laitteella versiolla 4.0.1 tai sitä uudemmalla. Varat voivat olla vaarassa, yhtiö kirjoittaa tiedotteessaan.

Virhe oli koodissa jo versiossa 4.0.0, mutta yhtiö muotoilee varoituksensa versiosta 4.0.1 alkaen.

Ensimmäisenä asiasta varoitti Kevin Loaec, Wizardsardinen lompakkokehittäjä. Teknisen selvityksen julkaisi Blockin Bitcoin Engineering and Security -tiimi yhdessä nimettömien tutkijoiden kanssa. Selvitys on yhä keskeneräinen.

– Julkaisemme tämän tiedotteen etuajassa, koska aktiivinen hyväksikäyttö on käynnissä, tiimi kirjoittaa.

– On hyvin todennäköistä, että varkaus on yhä käynnissä, ja riskinä on, että lisää lompakoita joutuu vaaraan, sanoo Max Guise, joka johtaa Blockin Bitkey-lompakon kehitystä.

Ratkaisevaa on versionumero, ei ostopäivä

Kaikki riippuu siitä, millä laiteohjelmistoversiolla siemenluku luotiin. Laitteen ostohetkellä ei ole väliä.

Jos siemenluku syntyi vähintään 50 omalla nopanheitolla, tämä vika ei koske sitä. 50–98 heittoa tuottaa vähintään 128 bittiä, ja 99 heittoa tai useampi tuottaa noin 256 bittiä. Vahva, vain omassa käytössä oleva BIP-39-tunnuslause suojaa varoja ainakin väliaikaisesti.

Vika ulottuu siemenlukuja laajemmalle. Sama generaattori tuotti myös paperilompakoiden avaimet, Seed XOR -maskit ja kloonausavaimet sekä USB-ECDH:n, Key Teleportin, Web2FA:n ja Secure Notesin käyttämät avaimet.

Korjattu laiteohjelmisto on jo saatavilla: Mk4:lle ja Mk5:lle versio 5.6.0, Q:lle versio 1.5.0Q. TAPSIGNER, OPENDIME ja SATSCARD eivät ole alttiita.

Päivitys ei silti korjaa jo luotua siemenlukua. Varat on siirrettävä uudella siemenluvulla luotuun lompakkoon.

Suomalaisella omistajalla ei ole paikallista tahoa, jolta kysyä neuvoa. Coldcardilla ei ole suomalaista jälleenmyyjää, ja laitteet ostetaan suoraan Coinkitelta tai eurooppalaisista verkkokaupoista. Jos varat katoavat, apua ei ole luvassa verottajaltakaan: Vero luokittelee kryptovarat muuksi omaisuudeksi, eikä varkaudesta syntynyt menetys ole vähennyskelpoinen luovutustappio.

Block arvioi kokonaisvahingon nousevan 1 082,59 bitcoiniin. Luku on yhtiön oma arvio, eikä sitä ole toistaiseksi varmennettu muualta.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös