Problemen med ColdCard
2026-08-01
Det här är en svår stund för Bitcoin-communityn.
I korthet: Om du har genererat en seed phrase på en Coldcard-enhet, agera nu och flytta dina bitcoin. "Seed" är i praktiken dina 12 ord och i det här fallet är problemet att de har varit mer förutsägbara än vanligt, trots att allt ser normalt ut på ytan — läs vidare för tekniska detaljer.
Ett kritiskt entropifel i Coldcards hårdvaruplånböcker har offentliggjorts. Till skillnad från kollapserna hos Mt. Gox, Quadriga eller FTX handlade det här inte om en börs/handelsplats. Det drabbade användare som följde bästa praxis genom att generera sina egna nycklar på en hårdvaruenhet som många i branschen länge rekommenderat som ett säkert alternativ för self-custody. Hittills har cirka 594 BTC stulits från omkring 500 drabbade plånböcker.
Bitcoins underliggande kryptografi förblir intakt. Problemet låg i seed-genereringsprocessen på vissa Coldcard-firmwares, som i vissa fall skapade seeds med betydligt lägre entropi än avsett — i vissa fall så lågt som 40–72 bitar istället för avsedda 128. Seeds med låg entropi går inte att visuellt skilja från säkra seeds förrän de utnyttjas.
Vår ståndpunkt
BTCX har aldrig rekommenderat eller marknadsfört Coldcard-enheter. Vi har uteslutande hänvisat kunder till Trezor hårdvaruplånböcker. Säkerhet är ett ständigt rörligt mål. För alla meningsfulla belopp i bitcoin fortsätter vi att rekommendera diversifierade uppsättningar — olika hårdvarutillverkare, multisignatur-konfigurationer och stark extern entropi eller lösenfraser där det är lämpligt. Observera att en multisignatur-uppsättning som uteslutande består av drabbade Coldcard-enheter inte ger något skydd; minst en nyckel måste komma från en icke-drabbad källa.
Omedelbar åtgärd krävs
Om du för närvarande använder en drabbad Coldcard-plånbok — specifikt en seed genererad på en Mk3 som kör firmware 4.0.1 till och med 4.1.9, eller på Mk4/Mk5 innan firmware 5.6.0 (standard) eller 6.6.0X (Edge), eller på Q innan firmware 1.5.0Q (standard) eller 6.6.0QX (Edge), utan stark lösenfras eller tillräcklig oberoende tärningsbaserad entropi — vänta inte.
Flytta dina bitcoin nu.
Använd en hög avgift så att din transaktion inte riskerar att trängas undan av ett replace-by-fee-försök från en angripare som eventuellt redan bevakar eller kapplöper om samma UTXO:s. Ta dig tid att noggrant kontrollera mottagaradressen innan du skickar — i en tidskritisk situation är en förhastad eller feltippad överföring i sig en vanlig orsak till förlorade medel.
Att uppdatera enhetens firmware reparerar inte en redan komprometterad seed. Medel måste aktivt flyttas till en ny, säkert genererad plånbok.
När medlen väl har flyttats till en säker ny uppsättning kan du ta dig tid att bygga en mer robust långsiktig förvaringslösning. Lämna inte betydande värden kvar på en enkelsignatur-seed som genererades under de sårbara förhållandena.
Vägen framåt
Den här händelsen är en påminnelse om att ingen enskild enhet eller tillverkare utgör en permanent garanti. Se över din egen uppsättning. Föredra multisignatur med nycklar genererade på oberoende enheter från olika tillverkare. Verifiera entropikällor. Håll dina återställningsprocesser testade och privata.
Vi följer situationen noga och kommer att gå ut med ytterligare uppdateringar om ny information blir tillgänglig. Har du frågor om att migrera från en drabbad enhet, om hur du kontrollerar om din uppsättning är i riskzonen, eller om hur du stärker din nuvarande lösning — kontakta support genom de vanliga kanalerna. Vi finns här för att hjälpa till, och det är alltid bättre att fråga än att gissa.
Var trygg och behåll personlig kontroll över dina bitcoin.
— BTCX-teamet
Redo att börja din bitcoinresa?
BTCX är Sveriges första bitcoinexchange. Hos oss kan du köpa Bitcoin snabbt och säkert. Upplev trygghet och enkelhet när du investerar i framtidens valuta!