
Coldcardin entropiavirheessä noppa oli ainoa suoja, joka piti
- Vähintään 50 heittoa harhattomalla nopalla tuotti 129,25 bittiä entropiaa ja suojasi siemenlauseen viallisesta arvonnasta huolimatta.
- Lähdekoodin käännöksessä tehty virhe sitoi siemenlauseen arvonnan ohjelmalliseen satunnaislukugeneraattoriin maaliskuusta 2021 alkaen.
- Coinkite arvioi todelliseksi entropiaksi 40–72 bittiä, mutta Blockin insinöörit pitävät lukua liian optimistisena.
- Galaxy Research on vahvistanut 1 596 varastettua bitcoinia noin 7 300 osoitteesta.
Coinkiten laiteohjelmisto arpoi siemenlauseet viisi vuotta ennustettavalla ohjelmallisella satunnaislukugeneraattorilla. Vähintään 50 noppaheittoa tehneiden lompakot säilyivät silti koskemattomina, koska laite laski siemenlauseen heitoista ja omasta arvonnastaan yhdessä.
Viisikymmentä heittoa harhattomalla nopalla tuottaa 129,25 bittiä satunnaisuutta. Coldcard-laitelompakon rikkinäisessä laiteohjelmistossa juuri se luku erotti turvassa olleet omistajat niistä, joiden bitcoinit vietiin.
Coinkite julkisti virheen 30. heinäkuuta, ja Galaxy Research on sittemmin vahvistanut ketjudatasta 1 596 varastettua bitcoinia noin 7 300 osoitteesta. Kiinnostavampi kysymys on, miksi osa laitteista kesti.
Yksi väärin kirjoitettu ehto
Kyse ei ollut toimitusketjuhyökkäyksestä eikä kalastelusta. Coinkite vaihtoi vuonna 2021 kryptografisen kirjaston, ja siirrossa siemenlauseen arvonta kytkeytyi väärään lähteeseen.
Virheellinen ehto ratkesi jo silloin, kun lähdekoodista käännettiin valmis laiteohjelmisto. Se tarkasti, oliko laitteiston satunnaislukugeneraattorin asetus määritelty – ei sitä, mikä sen arvo oli. Arvoksi oli asetettu nolla, joten arvonta kytkeytyi MicroPythonin ennustettavaan ohjelmalliseen satunnaislukugeneraattoriin laitteen oman satunnaispiirin sijaan.
Molemmilla funktioilla oli sama kutsumuoto, joten mikään ei kaatunut käännösvaiheessa.
Virhe tuli laiteohjelmistoon maaliskuussa 2021 versiossa 4.0.1 ja jatkui versioon 4.1.9. Alttiita ovat Mk2-, Mk3-, Mk4-, Mk5- ja Q-mallit kaikilla tuotantoversioillaan.
Entropia
Entropia mittaa siemenlauseen arvaamattomuutta. 128 bitin lauseen läpikäyntiin ei riitä mikään olemassa oleva laskentateho. 40 bittiä tarkoittaa noin tuhatta miljardia vaihtoehtoa, ja sen määrän tavallinen kannettava käy läpi muutamassa päivässä.
Coinkite arvioi todellista entropiaa jääneen Mk2- ja Mk3-laitteisiin noin 40 bittiä ja uudempiin malleihin noin 72 bittiä.
Blockin insinööritiimi pitää 72 bitin arviota liian optimistisena. Sen mukaan laitteen turvapiiri syöttää arvontaan vain 32 bittiä, jolloin mahdollisia siemenlauseita on enintään neljä miljardia.
Noppa, jota harva viitsi heittää
Coldcardin dokumentaatiossa tavallinen kuusitahoinen noppa tuottaa 2,585 bittiä heittoa kohti. Rajapyykki on 128 bittiä, ja sen ylittää vasta 50 heittoa eli 129,25 bittiä.
Viallinenkin laiteohjelmisto laski siemenlauseen käyttäjän heitoista ja laitteen omasta satunnaisuudesta yhdessä. Tiivistefunktio ei voi hukata heittojen satunnaisuutta, joten se säilyi lopputuloksessa, vaikka laitteen oma arvonta oli pilalla.
Coinkite sanoo, että vaarassa ei ole se, joka heitti noppaa vähintään 50 kertaa itsekseen. Jos heittoja oli vähemmän tai määrä on epävarma, yhtiö kehottaa luomaan uuden siemenlauseen ja siirtämään varat sen taakse.
Ikävimmin virhe osuu niihin, jotka heittivät noppaa 10–20 kertaa vaivan säästämiseksi. Sellainen määrä ei anna oikeastaan mitään suojaa, vaikka käyttäjä uskoi noudattaneensa ohjetta.
Lloyd Fournier, bitcoinin tietoturvatutkija, erotteli laitesukupolvet 31. heinäkuuta.
– Mk4-laitteet ovat haavoittuvia, mutta niistä varastaminen on miljoonia kertoja vaikeampaa. Mk3-laitteen varat saa ulos kelvollisella kannettavalla, Fournier kirjoittaa.
Siirtoaalto näkyy lohkoketjussa
Julio Moreno, CryptoQuantin tutkimusjohtaja, mittasi päivittäin aktiivisten bitcoin-osoitteiden määrän nousseen 645 000:sta 30. heinäkuuta lähes miljoonaan seuraavana päivänä. Korkeammalla luku oli viimeksi 10. joulukuuta 2024, noin 20 kuukautta sitten.
Bitcoin daily active addresses spiked from 645k on July 30th to almost 1M on July 31st, the highest daily level since December 10, 2024.
– Julio Moreno (@jjcmoreno) August 2, 2026
Kasvu tuli Morenon mukaan lähettävistä osoitteista, kun taas vastaanottavien osoitteiden määrä kasvoi selvästi vähemmän.
Coinkite kertoo julkaisseensa korjausversiot 4.2.0, 5.6.0 ja 1.5.0Q, mutta päivitys ei korjaa jo luotua siemenlausetta. Takaisinkutsua tai korvauksia ei ole toistaiseksi luvattu.
Varastetuista bitcoineista 90 prosenttia on yhä liikkumatta.
Vuosia noppaohje oli se vaihe, jonka useimmat ohittivat turhana varovaisuutena. Lopulta se oli ainoa suoja, joka piti.









