Kryptolehti.fi Oppaat
Ladataan markkinadataa…
SafePalin tietovuoto ja Coldcardin miljoonavarkaus paljastavat laitelompakkojen riskit

SafePalin tietovuoto ja Coldcardin miljoonavarkaus paljastavat laitelompakkojen riskit

17. elokuuta 2026 klo 09.17 Markkinat Lasse Braden
Lue tiivistelmä

SafePalin tilausjärjestelmän aukko paljasti kymmenien tuhansien asiakkaiden tiedot, ja Coldcard-käyttäjiltä varastettiin heikon avaingeneroinnin vuoksi yli 100 miljoonan dollarin arvosta bitcoineja. Kaksi täysin eri syistä syntynyttä tapausta muistuttaa, ettei laitelompakon hankkiminen yksin riitä turvaamaan käyttäjän tietoja tai varoja.

39 798 asiakkaan tiedot vuotivat SafePalin tilausjärjestelmästä, kun taas Coldcard-lompakoista katosi yli sadan miljoonan dollarin arvosta bitcoineja aivan toisenlaisen virheen vuoksi. Laitelompakkojen maine sai kolauksen kahdesta täysin eri suunnasta parin viikon sisällä.

SafePal kertoi sunnuntaina blogissaan, että tilausten seurantaan käytetty lisäosa sisälsi valtuutusvirheen. Virheen vuoksi ulkopuoliset pääsivät käsiksi 39 798 asiakkaan tietoihin, jotka koskivat 2. maaliskuuta 2025 ja 11. huhtikuuta 2026 välisenä aikana tehtyjä tilauksia. Vuodossa paljastettiin nimet, kotiosoitteet, puhelinnumerot ja ostotiedot.

Yhtiö korosti, ettei siemenlauseita, yksityisiä avaimia, lompakon salasanoja, pankkitietoja, korttinumeroita tai henkilötodistuksia paljastunut.

– Lompakkonne, siemenlauseenne ja yksityiset avaimenne ovat turvassa, mutta tunnistimme tilausten seurantaan käytetyssä lisäosassa virheen, joka johti luvattomaan pääsyyn osaan asiakastiedoista, SafePal kirjoitti tiedotteessaan.

The Block kertoi, että ensimmäiset ilmoitukset ongelmasta kirjattiin jo toukokuussa, mutta SafePal käsitteli niitä yksittäistapauksina. Koko tilausjärjestelmän läpikäynti käynnistyi vasta heinäkuussa, kaksi kuukautta ensimmäisten ilmoitusten jälkeen.

Haavoittuvuus paikattiin, ja korjauksen tarkastamaan palkattiin ulkopuolinen tietoturvayritys. Asiakastietojen säilytysaika lyhennettiin 90 päivään, ja sähköposti-ilmoitus lähetettiin jokaiselle vuodon kohteeksi joutuneelle asiakkaalle. Yli 30 huijaussivustoa, jotka yrittivät hyödyntää uutista, suljettiin myös.

Coldcardin tapauksessa kyse oli varkaudesta, ei tietovuodosta

Coinkiten valmistama Coldcard koki elokuussa toisenlaisen ongelman. Kyse ei ollut tietovuodosta vaan avaingeneroinnin virheestä, jonka ansiosta bitcoinit sai varastettua ilman pääsyä itse laitteeseen.

Virhe juonsi juurensa maaliskuuhun 2021, jolloin osa laitteista käytti siemenlauseiden luomiseen laitteistopohjaisen satunnaisuuden sijaan heikompaa ohjelmistopohjaista satunnaisuutta. Avainten todellinen vahvuus putosi 128 bitistä pahimmillaan 40 bittiin. Näin heikot avaimet oli mahdollista murtaa väsytyshyökkäyksellä.

Hyökkäys käynnistettiin 30. heinäkuuta, ja se eteni aalloittain. Ensimmäisten 41 minuutin aikana katosi noin 70,2 miljoonaa dollaria eli 1 082,65 BTC. Elokuun 2. päivään mennessä summa oli kasvanut noin 89 miljoonaan dollariin, joka oli viety lähes 4 500 osoitteesta.

CoinDesk raportoi elokuun 5. päivänä tappioiden nousseen yli 100 miljoonaan dollariin, korkeimmillaan jopa 120 miljoonaan. TRM Labsin ja Galaxy Researchin myöhempi laskelma päätyi noin 1 816 bitcoiniin, karkeasti 116 miljoonaan dollariin yli 5 200 osoitteesta. Tarkka luku vaihtelee lähteestä ja ajankohdasta riippuen melko paljon, eikä mitään yksittäistä lukua kannata esittää lopullisena.

Coinkite on sittemmin julkaissut korjatun laiteohjelmiston, mutta käyttäjien on itse siirrettävä varansa uusiin, vasta luotuihin siemenlauseisiin.

Kumpikaan tapaus ei tarkoita, että laitelompakot olisivat lähtökohtaisesti turvattomia. Ne muistuttavat, ettei mikään säilytysratkaisu ole täysin riskitön. Varojen hajauttaminen useammalle lompakolle ja eri valmistajien laitteille kannattaa ottaa vakavasti myös oman salkun kohdalla.

Kuinka moni Coldcard-käyttäjä lopulta siirtää varansa uusiin siemenlauseisiin, jää nähtäväksi.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös