Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Coldcard pakottaa nopanheitot ja kolikonheitot käyttöön 114 miljoonan dollarin varkauden jälkeen

Coldcard pakottaa nopanheitot ja kolikonheitot käyttöön 114 miljoonan dollarin varkauden jälkeen

25. elokuuta 2026 klo 14.25 Markkinat Lasse Braden
Lue tiivistelmä

Korjaus tuli kolme viikkoa paljastuksen jälkeen ja perustuu tekoälyavusteiseen tarkastukseen, joka kattoi koko järjestelmän ja löysi muitakin puutteita.

Siemenlukujen generointivirheen turvin hyökkääjät saivat haltuunsa yli 114 miljoonan dollarin arvosta bitcoinia. Coinkite julkaisi torstaina uuden laiteohjelmiston Coldcard-laitteilleen kolme viikkoa sen jälkeen, kun yhtiö sanoi paljastaneensa virheen.

Julkaisun taustalla tehty tarkastus oli tekoälyavusteinen.

Coinkite käytti Kimi-kielimallia ja useita muita suuria kielimalleja koko järjestelmän läpikäyntiin, ei pelkästään viallisen satunnaislukugeneraattorin polun tarkistamiseen. Tarkastus paljasti alkuperäisestä virheestä riippumattomia ongelmia siinä, miten laite hyväksyy tapahtumia, käsittelee dataa USB-yhteyden yli ja varmistaa laiteohjelmistopäivitysten aitouden.

Alkuperäinen vika koski laitteen satunnaislukugeneraattoria, jonka avulla Coldcard luo käyttäjälle uuden siemenluvun laitteen ensikäynnistyksessä.

Uusi vaatimus: käyttäjän tuottama satunnaisuus

Jokainen uusi siemenluku vaatii jatkossa käyttäjän tuottamaa entropiaa. Vaihtoehtoja on kolme: vähintään 65 näppäimenpainallusta epäsäännöllisellä ajoituksella, 50 heittoa fyysisellä kuusitahoisella nopalla tai 128 kolikonheittoa.

Coinkite vaihtoi myös varajärjestelmänä toimivan satunnaislukugeneraattorin, ja aiemman Yasmarang-algoritmin tilalle tuli SHA-256-pohjainen ratkaisu.

Mk4- ja Mk5-mallien omistajien tulisi asentaa laiteohjelmistoversio 5.6.1, Q-mallin omistajien versio 1.5.1Q.

Kolmen vaihtoehdon tarkoitus on sama: siemenluku ei enää nojaa yksin laitteen sisäiseen piiriin, vaan sen rinnalle vaaditaan käyttäjän tuottamaa satunnaisuutta, jota hyökkääjä ei voi ennustaa tai toistaa etänä.

Jo vuotanut siemenluku ei korjaannu päivityksellä

Päivityksen asentaminen ei tee jo vaarantuneesta lompakosta turvallista. Jokaisen, jonka siemenluku on luotu haavoittuvalla laiteohjelmistolla vuosina 2021–2026, on yhä luotava uusi siemenluku korjatulla versiolla ja siirrettävä varat sen taakse.

Jo 31. heinäkuuta julkaistu hätäkorjaus korjasi siemenlukujen generoinnin uusissa lompakoissa. Torstain julkaisu tarjoaa vaarantuneille asiakkaille perusteellisemmin tarkastetun pohjan, jonka päälle siirtyä.

Laite tarkistaa viimeistellyn tapahtuman vielä kerran juuri ennen allekirjoitusta, jolloin USB-porttiin kytketty saastunut tietokone ei voi enää muuttaa maksua sen jälkeen, kun omistaja on hyväksynyt sen näytöltä.

Allekirjoitustavat, jotka jättävät tapahtuman myöhemmät ulostulot muokattaviksi, on oletuksena estetty.

Coinkite avasi julkisen tietoturvasivun, jolta löytyy ajantasainen korjattujen versioiden taulukko ja ohjeet siirtymiseen malli kerrallaan. Lainvalvontaviranomaiset tutkivat yhä alkuperäisiä varkauksia ja yrittävät jäljittää tekijät.

Laajempi tarkastusaalto

Coldcard-tapauksen jälkeen vapaaehtoisryhmä Bitcoin Red Team, kuudentoista eri aikavyöhykkeillä asuvan kehittäjän joukko, kertoi käyneensä tekoälytyökaluilla läpi 390 bitcoin-projektia. Ryhmä kirjasi ainakin 4 900 löydöstä, joista vähintään 85 oli kriittisiä ja 635 vakavuudeltaan korkeita.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös