
Coldcard-murron jälkipyykki: 4 962 löydöstä 390 bitcoin-projektista
- Bitcoin Red Team kirjasi 4 962 mahdollista tietoturvaongelmaa 390 bitcoin-projektista 29,8 tunnissa.
- Löydöistä 720 on luokiteltu vakavaksi tai kriittiseksi, ja 21,4 prosenttia on pystytty toistamaan.
- Kehittäjä Calle kuvaa tilannetta äärimmäisen huonoksi ja on raportoinut löydöistä projekteille suoraan.
- Laskentateho maksaa noin 10 000 dollaria päivässä, ja kulut kattaa OpenSats.
Coldcard-murto koski yhtä laitevalmistajaa. Vapaaehtoisryhmän koodikatselmointi on kaivanut esiin vakavia puutteita eri puolilta bitcoin-ekosysteemiä, eikä läheskään kaikkia löydöksiä ole vielä vahvistettu.
Coldcard-laitelompakon laiteohjelmistosta löytynyt haavoittuvuus paljasti yhden valmistajan virheen. Muutama päivä myöhemmin joukko vapaaehtoisia päätti selvittää, kuinka laajalle sama ongelma ulottuu.
Bitcoin Red Team -nimellä toimiva ryhmä on käynyt läpi 390 bitcoin-projektia ja kirjannut 4 962 mahdollista tietoturvaongelmaa. Aikaa ensimmäiseen katselmointiaaltoon kului 29,8 tuntia. Löydöistä 720 on luokiteltu vakavaksi tai kriittiseksi.
Työ ei rajoitu lompakko-ohjelmistoihin. Läpikäynti kattaa kryptografiset kirjastot, infrastruktuuriohjelmistot ja muita avoimen lähdekoodin projekteja, jotka pyörittävät bitcoin-verkkoa taustalla.
Painotus ei ole sattumaa. Coinkiten mukaan yhtiön oma virhe syntyi maaliskuussa 2021 uuden kryptografisen kirjaston myötä, jolloin siemenlukujen arvonta jäi ohjelmistopohjaisen satunnaislukugeneraattorin varaan. Yhden kirjaston vaihto riitti murentamaan tuhansien lompakoiden turvan.
Bitcoin-kehittäjä Calle kuvasi tilannetta suorasukaisesti X-palvelussa 4. elokuuta.
– Tilanne on äärimmäisen huono, hän totesi.
red teaming bitcoin: – we've written multiple harnesses and we're launching a huge wave of reviews against many core bitcoin projects: crypto libs, wallets, infra, … – situation is extremely bad. – we're averaging on the order of 1 critical exploit per hour per person.
– calle (@callebtc) August 4, 2026
Callen mukaan ryhmä löytää keskimäärin yhden kriittisen haavoittuvuuden tunnissa jokaista osallistujaa kohden. Hän kertoi raportoineensa kriittisistä haavoittuvuuksista useille projekteille viimeisten 12 tunnin aikana.
Kohteita ei ole nimetty julkisesti, koska korjaustyöt ovat kesken. Julkisuuteen ei siis ole kerrottu, mitkä lompakot tai kirjastot ovat listalla.
Lukujen tulkinnassa kannattaa silti olla tarkkana. Tekoälyavusteinen katselmointi tuottaa myös vääriä hälytyksiä, ja vasta toistettu löydös on varmasti aito. Bitcoin Red Team kertoo toistaneensa 21,4 prosenttia raportoiduista ongelmista.
Loput odottavat yhä itsenäistä vahvistusta. Lähes neljä viidesosaa löydöksistä on toistaiseksi vain koneen ehdotuksia, eikä pelkkä 4 962 löydöksen luku kerro, kuinka moni niistä on aito puute. Sama varaus koskee 720 vakavan löydöksen joukkoa.
Ryhmä on kirjoittanut katselmointia varten omia testiajureitaan, joilla koodi käydään automaattisesti läpi. Löydökset tarkistetaan vielä käsin ennen kuin ne lähetetään projektien ylläpitäjille. Vasta sen jälkeen ylläpitäjät voivat arvioida, onko kyseessä todellinen haavoittuvuus.
Tekoäly on tässä asetelmassa tarkastajan työkalu, ei hyökkääjän.
Mukana on muun muassa AnchorWatchin toimitusjohtaja Rob Hamilton sekä muita bitcoin-kehittäjiä. Laskentateho maksaa noin 10 000 dollaria päivässä, ja kulut kattaa avoimen lähdekoodin rahoittaja OpenSats.
Käytettävät tekoälymallit tulevat Moonshotin Kimiltä. Katselmoitavat projektit eivät itse maksa urakasta mitään.
Katselmointi jatkuu yhä uusissa koodivarastoissa. Jää nähtäväksi, kuinka moni 720:stä vakavasta löydöksestä on aidosti hyödynnettävissä ja kuinka nopeasti ylläpitäjät ehtivät korjata omansa.
Vapaaehtoisvoimin pyörivä hanke on pyytänyt yhteisöltä lisää laskentaresursseja ja lahjoituksia. Katselmoinnin laajuus riippuu siis ainakin osittain siitä, kuinka pitkään rahoitus riittää.









