2026-08-05

Cold card-gate med Torkel Rogstad

En kritisk feil i Coldcard hardware wallets' nøkkelgenerering, aktiv siden 2020/2021, har ført til at Bitcoin verdt anslagsvis 100 millioner dollar har blitt stjålet. Hendelsen fremhever behovet for robuste multisignatur- og flervendorløsninger for selv-oppbevaring, og anbefaler å unngå Coldcard for fremtidig bruk. Mange har flyttet midler til sentraliserte tjenester.

01:54

Coldcard har opplevd en alvorlig skandaløs feil som skader tilliten til deres hardware wallet-løsninger.

05:23

En programvarefeil i hardwallets har ledet til generering av utilstrekkelig tilfeldige bitcoin-privatnøkler, som truer sikkerheten til midlene.

13:20

Taleren kritiserer Coldcard for amatørmessig kodekvalitet, som truer sikkerheten i Bitcoin-miljøet, og påpeker mangel på tilsyn og samarbeid.

19:53

Taleren diskuterer nødvendigheten av å bruke flervendor multisig-systemer for trygg oppbevaring av Bitcoin for å unngå enkeltfeil.

34:21

Podcasten diskuterer hvordan en nylig bitcoin-ulykke kan føre til økt fokus på antifragilitet og selvoppbevaring blant brukerne.

Transkript

Nämnd i episoden

Coldcard 

En hardware wallet som hadde en kritisk feil i generering av private nøkler, noe som førte til store tyverier av Bitcoin.

Bitcoinsnakk 

Podcasten som produserer denne episoden.

Bare Bitcoin 

Sponsor av episoden og en tjeneste for å kjøpe Bitcoin, medgrunnlagt av gjesten.

Torkel Rogstad 

Gjest i episoden og medgrunnlegger av Bare Bitcoin, forklarer Coldcard-skandalen og sikkerhetsråd.

CoinKite 

Produsenten av Coldcard, kritisert for manglende sikkerhetskultur og en amatør-tabbe i kodingen.

Hardware wallets 

Små apparater designet for å trygt oppbevare kryptografiske nøkler for kryptovaluta.

Private nøkler 

Den fundamentale sikkerhetskomponenten i Bitcoin; feilgenerering var roten til Coldcard-problemet.

Ledger 

En kjent leverandør av hardware wallets, nevnt som en konkurrent til Coldcard.

Tresor 

En kjent leverandør av hardware wallets, nevnt som en konkurrent til Coldcard.

GitHub 

Plattform hvor Coldcard sin kode var åpent tilgjengelig, men hvor feilen ikke ble oppdaget av fellesskapet.

Defensiv koding 

Et programmeringsprinsipp der man forutser og håndterer feil systematisk, noe Coldcard-koden manglet.

Brain wallets 

En usikker metode for oppbevaring av Bitcoin hvor man husker en frase, frarådes på det sterkeste.

Multisignatur (Multisig) 

En sikkerhetsløsning som krever flere private nøkler for å autorisere en transaksjon, anbefales sterkt for sikker oppbevaring.

Single point of failure 

Et enkeltpunkt i et system som, hvis det feiler, forårsaker at hele systemet feiler; unngås med multisig.

Firi 

Norsk kryptobørs som bruker Multi-Party Computation (MPC) for å sikre kundemidler, ikke Coldcard.

MPC (Multi-Party Computation) 

En avansert kryptografisk metode for sikker oppbevaring, brukt av institusjoner og børser.

Casa 

En leverandør av collaborative custody og multisig-tjenester, anbefalt for privatpersoner.

Unchained 

En leverandør av multisig-tjenester, anbefalt av gjesten for sikker Bitcoin-oppbevaring.

Nunchuk 

En leverandør av multisig-tjenester, anbefalt av gjesten for sikker Bitcoin-oppbevaring.

Novak 

Sjefen for Coldcard (CoinKite), kritisert for manglende sikkerhetskultur til tross for teknisk innsikt.

Mt. Gox 

Tidligere Bitcoin-børs som kollapset på grunn av inkompetent drift og sikkerhetssvikt, brukt som et advarende eksempel.

Bitcoins Norway 

Et tidligere norsk kryptoselskap som mistet Bitcoin i en hack, nevnt som eksempel på inkompetanse.

AI 

Kunstig intelligens, nevnt som et verktøy som kan brukes til å finne sårbarheter, både for angrep og forsvar.

OpenAI 

Amerikansk AI-leverandør som nekter å hjelpe med sikkerhetshull da det kan misbrukes til cyberangrep.

Entropic 

Amerikansk AI-leverandør som nedgraderer AI-modellene for sikkerhetsrelaterte spørsmål.

Kimi KT 

En kinesisk AI-modell som er tilgjengelig og aktivt brukes av Bitcoin-miljøet for å finne sårbarheter.

Mara 

En miningpool som har en tjeneste som hjelper brukere med å redde Bitcoin fra sårbare wallets.

Self-custody 

Å oppbevare egne private nøkler; Coldcard-hendelsen har gjort mange skeptiske til denne praksisen.

Antifragilitet 

Konseptet om at noe styrkes av stress og sjokk; Bitcoin-økosystemet kan vokse på denne erfaringen.

Brick (teknisk) 

Å gjøre en elektronisk enhet permanent ubrukelig, en risiko med Coldcards firmwareoppdatering.

Deltagare

Host

Ukjent

Gjest

Medgrunnlegger av Bare Bitcoin

Sponsorer

Bare Bitcoin

Poäng

Dette her er mer en amøbetabbe som har skjedd fra et av de aller mest kritiske selskapene i hele bransjen.

Beskriver alvorlighetsgraden av Coldcard-feilen.

Hvis du lytter på denne podcasten, så er sjansene gode for at du enten har fått høre tidligere at du burde kjøpe en Coldcard, eller du kanskje til og med har kjøpt en Coldcard selv. Og jeg, undertegnede, jeg har gått rundt i årevis og anbefalt folk å bruke Coldcard.

Understreker hvor utbredt anbefalingen av Coldcard var, og gjestens personlige anger.

På din hardware wallet så har du et tall som bare er ditt tall. Det er ingen andre i verden som har akkurat det tallet, for hvis jeg hadde hatt det tallet så hadde jeg hatt bitcoinene dine. Og så baserer sikkerheten i systemet seg på at det finnes så sinnssykt mange forskjellige tall, at hvis du genererer et tall helt tilfeldig, så er det ingen som noensinne kommer til å ha akkurat det samme tallet som deg.

Forklarer grunnprinsippet for Bitcoin-sikkerhet og privatnøkler på en forståelig måte.

Mennesker er så utrolig revet på å finne på kryptografisk sikre, matematisk sikre tilfeldige tall. Det er på en måte at vi er nærmest begrenset av vår egen utrolig begrensede regnekapasitet oppe i huet vårt.

Forklarer hvorfor 'brain wallets' er usikre.

Du skal ikke ha et eneste single point of failure. Du skal ha en stol som er satt sammen så, at du ville ikke som helst ha beina på stolen, så det kunne sparkes bort noe som helst, og du skulle kunne sitte like stødig og like trygt, og i ro og mak ha god tid til å bytte ut det defekte stolbeinet, uten at du har noen sjanse for å velte bakkene mellomtiden.

En god analogi for prinsippet bak eliminering av 'single points of failure' i sikkerhet.

Man sier gjerne at lynet slår ikke ned to ganger og den tryggeste dagen å fly er dagen etter en stygg ulykke. Så jeg tror ikke dette her kommer til å skje igjen, men det illustrerer noe veldig sentralt, som er det at det utenkelige kan faktisk skje.

Reflekterer over lærdommen fra hendelsen og viktigheten av å forberede seg på det uventede.

Og så er det på en måte å selge inn egen oppbevaring til folk i fremtiden, det vil være knepet vanskeligere. Fordi man har denne stygge, stygge blemmen her å se tilbake på.

En bekymring for fremtiden for self-custody etter en slik skandale.

Det er en menneskelig feil, men den virkelige feilen ligger i at du har satt deg selv i en situasjon hvor den menneskelige feilen kan skje.

Viktig innsikt om sikkerhetskultur og designprinsipper.

Vær sånn flink du absolutt vil, men hvis du setter deg selv i en situasjon hvor du sitter på en stol med bare et stolebein, så er det på en måte en dødssynd som bare ikke skal skje.

En sterk kritikk av mangelfull sikkerhetsdesign, selv med dyktige utviklere.

Påståenden

Coldcard er en leverandør av hardware wallets, spesiallaget for å oppbevare kryptografiske nøkler og lagre Bitcoin på en trygg måte.

Definisjon av hardware wallet og Coldcards rolle.

Coldcard hadde en veldig sterk posisjon i det mest hardcore Bitcoin-miljøet og var den hardware walleten mange anbefalte.

Beskriver Coldcards omdømme før skandalen.

Skandalen skyldes en spektakulær feil i genereringen av privatnøkler. Den dedikerte modulen for tilfeldige tall ble ikke brukt i det hele tatt for nøkler generert etter 2020 eller 2021.

Kilden til Coldcard-skandalen var en feil i genereringen av privatnøkler, som gjorde nøkler generert etter en viss dato sårbare.

De dårlig genererte nøklene reduserte det tilgjengelige 'nøkkelrommet' fra et astronomisk antall til 'bare noen få milliarder', noe som gjorde det trivielt å regne ut alle mulige kandidater og dermed knekke dem.

Forklarer konsekvensen av de dårlig genererte nøklene.

Det anslås at Bitcoin verdt rundt 100 millioner dollar, tilsvarende 1500-1600 Bitcoin, har blitt stjålet som følge av sårbarheten. Mørketallene er trolig store.

Estimert tap som følge av skandalen.

Den første angriperen virket ikke helt kompetent, da de 'sweepet' mange coins til samme adresse, noe som gjorde det lettere å spore.

Analyser av den første angriperens fremgangsmåte.

AI-modeller kan ha spilt en rolle i å finne sårbarheten hos Coldcard. Kinesiske AI-modeller som Kimi K3 brukes nå aktivt av Bitcoin-miljøet for å finne og tette sårbarheter i software.

Potensiell rolle for AI i oppdagelsen av sårbarheten og dens nåværende bruk i sikkerhetsanalyse.

Coinkite (produsenten av Coldcard) har en dårlig sikkerhetskultur med lite kollegialt samarbeid, mangelfull dokumentasjon og fravær av automatiserte sjekker, ifølge en analyse av deres kode på GitHub.

Kritikk av Coinkites sikkerhetskultur og kodekvalitet.

Bare Bitcoin opplevde en 20-25% økning i total mengde Bitcoin i sin 'cold storage' på noen få dager etter skandalen, noe som indikerer at mange flyttet midler fra self-custody til forvaltede løsninger.

Effekten av skandalen på Bare Bitcoins tjeneste.

Hvis du har en Coldcard, bør du kvitte deg med den (ikke bruk den til noe seriøst). Den nylige firmware-oppdateringen som skulle fikse problemet, har dessverre 'bricket' mange enheter.

Råd om å slutte å bruke Coldcards og problemer med den nye firmwaren.

Multisignatur og multivendor-strategier er den eneste forsvarlige måten å oppbevare betydelige mengder Bitcoin på for privatpersoner og små bedrifter.

Anbefaling for sikker Bitcoin-oppbevaring.

Hvis du har mistet coins, er det viktig å spare på den fysiske Coldcard-enheten som bevismateriale, da dette er den eneste måten å kunne bevise eierskap til nøklene.

Råd til de som er rammet av angrepet.

Lignende

Laddar