Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Coldcard-tyhjennysten takana on jo 15 hyökkääjää, ja pelkkä päivitys ei riitä

Coldcard-tyhjennysten takana on jo 15 hyökkääjää, ja pelkkä päivitys ei riitä

5. elokuuta 2026 klo 10.57 Markkinat Lasse Braden
Lue tiivistelmä

Galaxy Research nosti vahvistetun saaliin 1 596 bitcoiniin, ja kasvu tuli pienistä yksittäistapauksista eikä epäillystä neljännestä aallosta. Coinkite muistuttaa, ettei korjattu laiteohjelmisto tee vanhasta siemenlauseesta turvallista.

Vahvistettu saalis Coldcard-lompakoiden tyhjennyksessä nousi 1 596 bitcoiniin noin 7 300 osoitteesta. Galaxy Research pitää lukua luotettavana, sillä se perustuu kolmeen todennettuun aaltoon ja 14 pienempään tapaukseen, joista omistajat ovat itse ilmoittaneet.

Kahden vuorokauden takainen luku oli 1 367 bitcoinia. Kasvu tuli juuri näistä pienistä yksittäistapauksista.

Neljäs aalto on toistaiseksi vahvistamatta. Se nostaisi summan 2 055 bitcoiniin ja noin 7 700 osoitteeseen, mutta Galaxy jätti sen kokonaissummasta pois, koska yksikään uhri ei ole vahvistanut menetystään. Dollarimääriä kannattaa lukea varovasti, sillä eri mediat käyttävät eri hetken kurssia.

Hyökkääjiä on vähintään viisitoista

Tiistaiaamuna Galaxy laski tyhjennysten takana olevan ainakin 15 toisistaan riippumatonta tekijää. Tutkijat nimeävät lohkoketjusta erottuvat tyhjennyskuviot kirjaimin sitä mukaa kuin uhrit ottavat yhteyttä.

Viidestoista löytyi sattumalta.

– Yhden ainoan uhrin ilmoitus alle yhden bitcoinin menetyksestä johdatti meidät uuden hyökkäyksen jäljille, ja siinä 126 osoitteesta oli viety 12 bitcoinia, sanoo Galaxy Researchin tutkimusjohtaja Alex Thorn.

Kyseessä on alaraja. Galaxyyn oli maanantaihin mennessä ottanut yhteyttä 73 uhria, ja moni pitkäaikainen omistaja ei ole vielä tarkistanut, ovatko varat tallella.

Päivitys ei korjaa siemenlausetta

Siemenlause on se 12–24 sanan lista, jolla lompakko palautetaan. Vika sai alkunsa vuonna 2021, kun kirjasto vaihdettiin. Vaihto siirsi siemenlauseen arpomisen MicroPythonin ohjelmistopohjaiselle satunnaislukugeneraattorille.

Avainavaruus kutistui Mk2- ja Mk3-malleissa noin 40 bittiin ja Mk4-, Mk5- ja Q-malleissa noin 72 bittiin, vaikka tavoite oli 128 bittiä. Vialliset versiot ovat Mk2:ssa ja Mk3:ssa 4.0.1–4.1.9, Mk4:ssä ja Mk5:ssä alle 5.6.0 ja Q:ssa alle 1.5.0Q.

Coinkite on julkaissut laiteohjelmistokorjauksen kaikkiin malleihin ja tuhonnut viallisen jäännösvarastonsa. Laitteita ei ole kutsuttu takaisin.

Korjaus estää kuitenkin vain uusien viallisten siemenlauseiden syntymisen. Vanhaa siemenlausetta se ei tee turvalliseksi millään mallilla, eikä Mk3:lla voi luoda turvallista uutta siemenlausettakaan.

– Laiteohjelmiston päivittäminen ei korjaa siemenlausetta, joka on luotu viallisella versiolla, Coinkite toteaa selvityksessään.

Coinkite varoitti tiistaina, että hyökkäys on yhä käynnissä, joten siirtoa ei kannata jäädä lykkäämään.

Pelkkä päivitys ei siis riitä. Omistajan pitää päivittää laiteohjelmisto, luoda päivitetyllä laitteella kokonaan uusi siemenlause ja siirtää varat vanhan siemenlauseen osoitteista uusiin. Mk3:n omistaja tarvitsee tähän uuden laitteen.

Vanhat osoitteet pysyvät murrettavissa siirron jälkeenkin, joten niihin ei kannata jättää mitään.

Toimiin ei tarvitse ryhtyä vain siinä tapauksessa, että siemenlause on arvottu itse vähintään 50 nopanheitolla tai että lompakko on suojattu vahvalla BIP-39-tunnuslauseella, jota ei ole käytetty missään muualla. Kaikkien muiden on tehtävä edellä kuvatut vaiheet.

Viestejä varkaan osoitteeseen

Yhteen Galaxyn seuraamista osoitteista on alkanut tulla pieniä siirtoja, joiden mukana kulkee tekstiä. Protos laski tiistaina puoleenpäivään mennessä 23 saapunutta siirtoa, joista 14:ssä oli viesti mukana. Yhteensä osoitteeseen tuli 81 527 satoshia.

Joukossa on kerjäyskirjeitä, rahanpesutarjous ja kehotus jättää aiemmat ohjeet huomiotta.

Saalis makaa paikallaan. Galaxy kertoo, että 90 prosenttia varastetuista bitcoineista ja koko kolmen ensimmäisen aallon saalis ovat yhä liikkumatta. Varat olivat maanneet osoitteissaan keskimäärin 3,18 vuotta ennen tyhjennystä.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös