Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Coldcard-murron jälkipyykki: 4 962 löydöstä 390 bitcoin-projektista

Coldcard-murron jälkipyykki: 4 962 löydöstä 390 bitcoin-projektista

6. elokuuta 2026 klo 11.37 Markkinat Lasse Braden
Lue tiivistelmä

Coldcard-murto koski yhtä laitevalmistajaa. Vapaaehtoisryhmän koodikatselmointi on kaivanut esiin vakavia puutteita eri puolilta bitcoin-ekosysteemiä, eikä läheskään kaikkia löydöksiä ole vielä vahvistettu.

Coldcard-laitelompakon laiteohjelmistosta löytynyt haavoittuvuus paljasti yhden valmistajan virheen. Muutama päivä myöhemmin joukko vapaaehtoisia päätti selvittää, kuinka laajalle sama ongelma ulottuu.

Bitcoin Red Team -nimellä toimiva ryhmä on käynyt läpi 390 bitcoin-projektia ja kirjannut 4 962 mahdollista tietoturvaongelmaa. Aikaa ensimmäiseen katselmointiaaltoon kului 29,8 tuntia. Löydöistä 720 on luokiteltu vakavaksi tai kriittiseksi.

Työ ei rajoitu lompakko-ohjelmistoihin. Läpikäynti kattaa kryptografiset kirjastot, infrastruktuuriohjelmistot ja muita avoimen lähdekoodin projekteja, jotka pyörittävät bitcoin-verkkoa taustalla.

Painotus ei ole sattumaa. Coinkiten mukaan yhtiön oma virhe syntyi maaliskuussa 2021 uuden kryptografisen kirjaston myötä, jolloin siemenlukujen arvonta jäi ohjelmistopohjaisen satunnaislukugeneraattorin varaan. Yhden kirjaston vaihto riitti murentamaan tuhansien lompakoiden turvan.

Bitcoin-kehittäjä Calle kuvasi tilannetta suorasukaisesti X-palvelussa 4. elokuuta.

– Tilanne on äärimmäisen huono, hän totesi.

Callen mukaan ryhmä löytää keskimäärin yhden kriittisen haavoittuvuuden tunnissa jokaista osallistujaa kohden. Hän kertoi raportoineensa kriittisistä haavoittuvuuksista useille projekteille viimeisten 12 tunnin aikana.

Kohteita ei ole nimetty julkisesti, koska korjaustyöt ovat kesken. Julkisuuteen ei siis ole kerrottu, mitkä lompakot tai kirjastot ovat listalla.

Lukujen tulkinnassa kannattaa silti olla tarkkana. Tekoälyavusteinen katselmointi tuottaa myös vääriä hälytyksiä, ja vasta toistettu löydös on varmasti aito. Bitcoin Red Team kertoo toistaneensa 21,4 prosenttia raportoiduista ongelmista.

Loput odottavat yhä itsenäistä vahvistusta. Lähes neljä viidesosaa löydöksistä on toistaiseksi vain koneen ehdotuksia, eikä pelkkä 4 962 löydöksen luku kerro, kuinka moni niistä on aito puute. Sama varaus koskee 720 vakavan löydöksen joukkoa.

Ryhmä on kirjoittanut katselmointia varten omia testiajureitaan, joilla koodi käydään automaattisesti läpi. Löydökset tarkistetaan vielä käsin ennen kuin ne lähetetään projektien ylläpitäjille. Vasta sen jälkeen ylläpitäjät voivat arvioida, onko kyseessä todellinen haavoittuvuus.

Tekoäly on tässä asetelmassa tarkastajan työkalu, ei hyökkääjän.

Mukana on muun muassa AnchorWatchin toimitusjohtaja Rob Hamilton sekä muita bitcoin-kehittäjiä. Laskentateho maksaa noin 10 000 dollaria päivässä, ja kulut kattaa avoimen lähdekoodin rahoittaja OpenSats.

Käytettävät tekoälymallit tulevat Moonshotin Kimiltä. Katselmoitavat projektit eivät itse maksa urakasta mitään.

Katselmointi jatkuu yhä uusissa koodivarastoissa. Jää nähtäväksi, kuinka moni 720:stä vakavasta löydöksestä on aidosti hyödynnettävissä ja kuinka nopeasti ylläpitäjät ehtivät korjata omansa.

Vapaaehtoisvoimin pyörivä hanke on pyytänyt yhteisöltä lisää laskentaresursseja ja lahjoituksia. Katselmoinnin laajuus riippuu siis ainakin osittain siitä, kuinka pitkään rahoitus riittää.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös