#ColdcardSeedAlert

2,2 mn tittar|907 inlägg

About ColdcardSeedAlert

After the Coldcard firmware flaw was set off en masse on July 30, losses have risen to ~1,367 BTC, about $88.6M, the year's largest Bitcoin theft. Galaxy's Alex Thorn warned Aug 3 a suspected fourth wave is still underway. Root cause: the vendor misrouted seed generation to a software PRNG, a single-vendor flaw, not a self-custody failure. Best move: check affected models and firmware, migrate funds, spread risk. Until the fourth wave is contained, treat assets on affected devices as exposed.

Relaterade kryptovalutor
BTC
+5,86 %

ColdcardSeedAlert Populära inlägg

Bella Ryan
Bella Ryan
🚨 Ett säkerhetsfel. Över 40 miljoner dollar i Bitcoin borta. Mer än 40 miljoner dollar i Bitcoin har enligt uppgift stulits efter Coldcards hårdvaruplånbokshack, vilket väcker nya farhågor kring kryptosäkerheten. Händelsen påminner oss om att självvårdande inte bara handlar om att äga en hårdvaruplånbok – det handlar om att säkra varje del av processen, från var du köper enheten till hur du skyddar din återställningstid. Oavsett om du har 0,01 BTC eller 100 BTC bör säkerhet aldrig vara en eftertanke. När fler detaljer framkommer kan detta bli en av de mest noggrant bevakade incidenterna med hårdvaruplånböcker på senare år. 👀 Tror du att detta förändrar hur folk kommer att lagra sina Bitcoin framöver? #DailyOrbit
CRYPTO_NIGHTMARE🌑
CRYPTO_NIGHTMARE🌑
Dagens största kryptonyheter: Coldcards hårdvaruplånboksattack har nu dränerat ~89 miljoner dollar (1 367+ BTC) från över 4 500 adresser! Angriparen rörde aldrig enheterna – de tvingade helt enkelt svaga seed-fraser offline på grund av en firmware-entropibugg. Första vågen: 41 minuter och över 1 000 BTC borta. Om du äger ett kallkort (särskilt Mk2/Mk3) — uppdatera firmware NU, skapa ett nytt seed och flytta dina pengar omedelbart! Självvårdnaden är under attack igen. #Bitcoin #Coldcard #CryptoSecurity #BTC Sitta inte och vänta. Agera nu. 🛡️ $BTC
Felix.Crypto
Felix.Crypto
Coldcards fröbrist skakar självförtroendet när $BTC går in i ett kritiskt test $BTC går in i ett av sina viktigaste stresstester under 2026. Den nyligen avslöjade Coldcard Seed Flaw har väckt allvarliga farhågor i Bitcoin-ekosystemet efter att en firmware-sårbarhet i vissa Coldcard-hårdvaruplånböcker kopplats till storskalig fondsstöld. Även om en säkerhetspatch har släppts, förblir plånböcker skapade med den berörda firmware sårbara om inte användare överför sina tillgångar till nygenererade seed-fraser. Detta är mer än bara en fråga om hårdvaruplånboken – det är ett stort test av marknadens förtroende. I en tid då $BTC redan är under tung försäljningspress har säkerhetsincidenten lagt till ytterligare ett lager av osäkerhet för investerare. Det är dock viktigt att förstå att sårbarheten inte påverkar själva Bitcoin-nätverket. Problemet är begränsat till plånboksens frögenereringsprocess, medan Bitcoin-protokollet förblir säkert och oförändrat. Historien har visat att sådana händelser ofta utlöser kortsiktig volatilitet men också skiljer långsiktig övertygelse från kortsiktig rädsla. Om köpare fortsätter att försvara sig mot viktiga stödnivåer kan den nuvarande korrigeringen utvecklas till en hälsosam ackumuleringsfas inför nästa positiva cykel. Å andra sidan kan ett misslyckande att hålla stödet påskynda nedåtgående momentum och öka marknadsvolatiliteten. För tillfället bör investerare fokusera inte bara på $BTC prisrörelse utan också på att återställa förtroendet efter en av de mest betydande säkerhetsincidenterna för hårdvaruplånböcker under de senaste åren. I Bitcoins värld är det lika viktigt att skydda sina privata nycklar som att fatta rätt investeringsbeslut. #ColdcardSeedFlaw #BTCSecurityAlliance #OKXOrbitTopics $BTC
kangmin
kangmin
Tänk om Bitcoin-gemenskapen vägrade låta hackare vinna? Istället för att vänta i åratal på rättvisa skulle vi kunna agera nu. Ett förslag för Coldcard-offren: 🟠 Skapa en gemenskapsfinansierad BTC-pool för att köpa ut krav på de stulna mynten. 🐋 Valar och supportrar kan bidra. ⚡ Offren får tillbaka sina BTC omedelbart istället för att leva i osäkerhet. 🔒 Om de stulna pengarna någonsin återvinns betalas kraven tillbaka över tid. Bitcoin har alltid handlat om självständighet – men det handlar också om en gemenskap som står tillsammans när det verkligen gäller. Jag donerar gärna BTC för att hjälpa till att starta detta. #DailyOrbit
isa⚡️
isa⚡️
🚨 Coldcard-hårdvaruplånböcker — Vad händer Den korta versionen: Flera Coldcard-enheter (Mark 3, Mark 4, Mark 5 och Q) hade en säkerhetsbrist där slumpen som användes för att skapa dina Bitcoin-nycklar var svag och förutsägbar. Detta innebär att angripare kanske redan känner till din seed-fras – din 12–24-ords huvudnyckel – och just nu arbetar på att tömma plånböckerna. Är du säker? Kolla dessa tre saker Du är förmodligen okej om du gjorde något av detta när du satte upp: ✅ Kastade tärningar minst 50 gånger för att skapa extra slumpmässighet ✅ Lade till en stark lösenfras — som betyder verkligt slumpmässiga ord eller tecken, inte något som "bitcoin" eller en mening ✅ Genererade din seed-fras någon annanstans och importerade den bara till Coldcard-kortet Om du inte gjorde något av det där – hur brådskande är det då? Flytta omedelbart — Single Coldcard-plånbok utan extra skydd. Angripare grindar redan igenom kombinationer. Det är bara en tidsfråga. Rör dig snabbt — Du lade till lite skydd men det var svagt (mindre än 50 tärningskast, eller en enkel lösenfras som ett ord eller en fras). Flytta snart — Du använder flera enheter tillsammans (multisig) och två av dem är Coldcards. Dina pengar är inte slut än, men risken är verklig. Lägre prioritet men ändå åtgärda det — Coldcard är bara en minoritet av din setup och andra enheter är säkra. Du har tid, men byt ändå ut den. Vart ska du flytta din bitcoin? Robs rekommendationer: - River — ett betrodd företag som endast säljer Bitcoin, du kan till och med frysa dina egna uttag - Bitkey (Jack Dorseys plånbok, såld på Best Buy) — nybörjarvänlig - Casa — bra för personer som vill ha mer kontroll men med hjälp - Unchained — bra för avancerad självvård Slutsats Om du har ett kallkort och inte lade till extra tärningskast eller en stark slumpmässig lösenfras när du satte upp det – behandla detta som brådskande och flytta din Bitcoin till en ny plånbok nu. Har du ett kallkort?
Rob Hamilton 🟥
Rob Hamilton 🟥
The most common question I am getting right now in the fall out of the news of COLD CARD MK3, MK4, MK5 and Q having compromised entropy, is: "Rob, what would you do right now if you were in my shoes? Where would you send your bitcoin to be safe?" I will share with you my list of what I would do, but first, there is AN URGENT SECURITY ADVISORY IN THE BITCOIN ECOSYSTEM. Below is my personal assessment of the situation. If you or someone you know: Uses an MK3, MK4, MK5, or Q in a single signature OR A multi signature wallet where the cold card devices can move the funds on their own (Example, 2 cold cards and a Ledger). Please continue reading. You may be in danger. If this does not apply to you, keep on reading if you like, but you are not impacted by this issue. If you are still here, there are three identified mitigations that protect you at the moment. They are all different forms in which you may have brought your own entropy. A: DICE - This is done by either rolling dice from the start, or adding dice rolls to the generated seed phrase. At least 50 dice rolls would be my threshold at 128 bits of entropy. OR B: PASSPHRASE - You used a passphrase of sufficient entropy (128 bits). 128 Bits of entropy pass phrase examples include RANDOM combinations of the following: - 12 BIP 39 seed words. - 10 common words in the english language - 25 mixed lower case letters and numbers - 20 if you use ASCII characters Note on pass phrases: This does not include the same word 12 times, 10 words in a sentence, etc. This combinations of characters/numbers OR words should never have been seen or spoken before in the total sum of all human knowledge and experiences. It needs to be RANDOM for it to be entropy. OR C: EXTERNAL ENTROPY - Your seed phrase was derived entirely outside of the cold card ecosystem. (It was imported into the cold card, not generated on it) Now, if you are still reading, and you do not have any of these mitigations in place, you need to move your funds. The urgency of circumstances are as follows: TIER 1: AS SOON AS POSSIBLE Scenario A: If you are in a signature wallet with an effected device, and did not use any of the mitigations listed above. You need to move funds right now. Find someone to help you, any moment your funds can be stolen. Scenario B: If you have an N of N (eg 2 of 2, 3 of 3, etc) multisig of just cold card devices that did not have mitigations listed above (dice and/or passphrase). Attackers will be grinding all of the combinations of compromised keys. They know all your seed phrases. You are compromised. It is just a matter of time for them to assemble the puzzle pieces together and steal your funds. If this scenario is you, I will have more below on how to mitigate risk when broadcasting your transaction. TIER 2: URGENTLY If you are in a single signature wallet with an effected device, and you used either less than 50 dice rolls OR a pass phrase less secure than what I shared above. The entire security of your bitcoin is reliant on how much of Dice AND Passphrases you applied to your wallet. Attackers know your seed phrase. Your entropy from dice or pass phrase is the only thing protecting you. Did you add a pass phrase of 'bitcoin'? You are basically in tier 1. Did you use 6 words? You are not at tier 1, but you aren't safe. You need to make plans to move funds quickly. TIER 3 SOON, BUT IMPORTANT CONTEXT: You have a multi signature wallet where the compromised devices have sufficient ability to move the funds. An example is a 2 of 3 multisig where you have 2 cold cards and another signer. The issue with Tier 3 is that an attacker may have already figured out your insecure seed phrases. This means when you broadcast your bitcoin transaction, an attacker in theory can then steal your funds. NOTE: IF YOU ARE IN THIS SITUATION, AND YOU HAVE REUSED ADDRESSES, ALL REUSED ADDRESSES PUT YOU RIGHT BACK AT THE TIER 1 MOVE RIGHT AWAY YOUR FUNDS ARE AT RISK AT THIS VERY MOMENT You should look into finding a way to use the @MARAFoundation_ slipstream service, which uses a private mempool. This means that by the time an attacker could see your attempted recovery, it is already in a block and not possible for them to steal funds. TIER 4: KEY ROTATION. This is where you have an insecure cold card(s) in your multisig quorum, and you know that the other keys in your quorum are not impacted by this bug. If there is a MK3,MK4,MK5 or Q in the quorum, BUT they either: 1. Rolled sufficient dice (50 min) 2. Have a strong pass phrase (as defined above). 3. Used entropy not sourced from the device, they are not impacted by this bug in the Cold Card (see notes earlier on mitigations). You are in a position where a minority of your keys are compromised. Funds are safe, but you are at reduced security. Make plans when you are able to remove the compromised device from your wallet. Now. With that security advisory out of the way, back to the question, what would I do in this situation? Below is just my opinion, but you should not rely on only my opinion, you will have to make your own choices based on what you feel is best for you. I want to be clear, if you are not on this list. It is not that I think your product/business is bad, insecure or at risk, I am directly answering the question of what I would do. This is my personal judgement given my decade of experience in bitcoin. First, a disclaimer: My bitcoin is at my company @AnchorWatch. I have full skin in the game in that if I'm offering a custody solution, there will never be another place I store large amounts of bitcoin long term for myself or my family, and it will be this way as long as I am here. I was the first bitcoin that went on our Trident Vault platform. If the day ever comes, I will be the last bitcoin to leave the platform. The years of what we built at AnchorWatch were for exactly moments like this. Avoiding catastrophic risk of ruin scenarios. We offer 2 products: 1. Our Flagship Product where you as the customer can hold 1 or 3 keys, and we act as a cosigner. We leverage bitcoin native smart contracts which allow for your bitcoin to have different ways it can be spent across time. 2. Multi Institution Custody, where we let you distribute your keys across 3 institutions of ourselves, @bitgo and @CoinCorner. 2 of the 3 institutions must sign off on the transaction, and you have to present a Yubikey signature before withdrawing to mitigate deepfake and compromised accounts. For both products as, since we are a cosigner, we are able to enforce rules like whitelisted addresses, and velocity controls (how much bitcoin can you send how often). You can even disable the send button on the platform if you so choose! We also offer 1:1 insurance backed by Lloyd's of London. If you want to learn more about what we do, hit up @_joerodgers or @BeccaAmilee to learn more, or check out our website. Now with that out of the way, places where I'd leave my bitcoin (besides @AnchorWatch) in no particular order: Custodian: I'd trust my life savings at @River under a duress situation. This is one of those times. @Leishman and the entire team at River are elite operators. It is my favorite bitcoin services business in the market today outside of my own. They own their own custody infrastructure, and at times like this, you want those who have extreme ownership and control over how their customer's money is being managed. @River does monthly proof of reserves, and you can turn on the force field feature which will freeze withdrawals of bitcoin. They have a world class custody team as well, and are making improvements regularly with a larger upgrade that has been planned for a long time, happening later this year. Collaborative Custody: 1. The @Bitkey is an incredible product with an elite team of engineers supported by the @BlockEng organization. They have exceptional bitcoin developers across @spiral_xyz and @CashApp teams who deeply understand Bitcoin. @jack has been a long time believer in bitcoin who has built an organization that has no peer in the resources they have not just understanding bitcoin, but building on bitcoin. You can pick it up a Bitkey at best buy today! I do want to add a disclaimer that all keys are managed within the Bitkey ecosystem. The Bitkey team has gone to great lengths to keep things secure, but in light of recent events, I want to call that out. At the moment, the Bitkey is my only exception to a purist ideal of multi vendor multisig (more below). 2. @CasaHODL - @Nneuman and @lopp have been on top of this incidence response, and have built a very clean user experience to let people be safe. You can either use a 2 of 3 or 3 of 5 multisig with a great mobile app. Casa is the best UX for soverign collaborative multisig that exists in the market today. 3. @uncahined - Unchained pioneered the collaborative custody model and the multi institution custody model. They have been working around the clock trying to support customers and have even been able to use slip stream going the extra mile on short notice to keep customers bitcoin safe. Self Custody: I have spent close to $5k on LLM tokens over the past 24 hours scanning over a hundred bitcoin related repositories. As of now, I have seen no vulnerability that has me concerned about any hardware device outside of the Cold Cards. Even so, you can't be sure. So I would follow the @mflaxman "Bitcoin 10x security guide". Its how I held my bitcoin before I founded @AnchorWatch, and even though the guide is 6 years old, the principles are timeless. I would remove his suggestion of using the cold card and replace it with any other hardware wallet. I would replace the cold card with a @Ledger at this time if it were my decision. You can pick up a Ledger up at Best Buy in the US. Michael pioneered multi vendor multisig as a concept, and if you want a fully sovereign solution, as of today there is no better mental model on how to think through this, he has advanced tabs to further increase the security. For his cold card guide he fairly calls out the added benefit of rolling dice, which would have saved you today. I think the future is combining the tech we use at @AnchorWatch to move beyond the single signature/ multi signature paradigm of custody, with the principles of @mflaxman's 10x security guide and the support of collaborative custody. More on that later, but I would check out @lianabitcoin from @Wizardsardine as well, they offer a fully open source wallet that enables these more advanced smart contracts and are security researchers in the bitcoin ecosystem. With that, I'm going to get back to work. I will post a followup reply if I have additional information or any corrections or clarifications to make.
Jordan retro
Jordan retro
Bitcoin $BTC förluster i Coldcard har stigit till 70 miljoner dollar efter en plånbokssårbarhet Galaxy Research rapporterade att mer än 1 000 BTC värda cirka 70 miljoner dollar flyttades från nästan 1 200 adresser. Coinkite varnade på torsdagen för att seed-fraser skapade av Coldcard Mk3-enheter med firmwareversion 4.0.1 eller senare kan utsätta medel för risk. Senare utökade Coinkite varningen till vissa firmwareversioner av Mk4, Mk5 och Coldcard Q och släppte nöduppdateringar av firmware. #OKXTraderVoices #NewHereStartHere #30YYieldAt19YHigh #SpaceXUnlockLooms #EarningsWeekAhead
sirkp
sirkp
Coldcard-plånbokshacket är en väckarklocka för Bitcoin-innehavare Många tror att när deras Bitcoin är lagrad i en hårdvaruplånbok är den helt säker. Den senaste Coldcard-incidenten visar att säkerheten också beror på hur plånboken genererar din seed-fras. I slutet av juli 2026 utnyttjade hackare en firmware-brist som funnits sedan mars 2021. Buggen försvagade slumpmässigheten som användes för att skapa seed-fraser, vilket gjorde det möjligt för angripare att återskapa dessa fraser offline och stjäla pengar utan att någonsin röra hårdvaruplånböckerna. Resultatet blev förödande: omkring 1 367 $BTC, värda nästan 89 miljoner dollar, stals från mer än 4 500 plånböcker. Coinkite, företaget bakom Coldcard, erkände problemet och släppte nöduppdateringar av firmware. Men att bara uppdatera din enhet räcker inte om din plånbok skapades med den sårbara firmware. Användare behöver generera en helt ny seed-fras på den uppdaterade firmwaren och överföra sina Bitcoin till den nya plånboken. Hacket har skakats förtroendet för hårdvaruplånböcker, där vissa användare till och med flyttat tillbaka pengar till centraliserade börser trots strävan mot självförvaring efter FTX-kollapsen. Andra, inklusive Binances CZ, har påmint användare om att spridning av tillgångar över flera lagringsmetoder ofta är det säkraste tillvägagångssättet. Den största lärdomen är enkel: självförvaring är fortfarande ett av de bästa sätten att skydda din Bitcoin, men ingen säkerhetslösning är perfekt. Stark slumpmässighet när du skapar din seed-fras, använder en lösenfras och undviker en enda felpunkt kan göra stor skillnad. Säkerhet handlar inte bara om att äga en hårdvaruplånbok utan om att använda den på rätt sätt. #EarningsWeekAhead #30YYieldAt19YHigh #KOSPISurges14%
AllEF
AllEF
Varning för alla som självvårdar med ett kallkort. Jag har haft några kunder som frågat om exploiten, så här är den rena versionen. Problemet är med vissa Coldcard Mk3-enheter. Plånböcker som genererade seedfraser i firmware från mars 2021 och framåt hade en brist. Angripare skulle kunna återskapa dessa seeds offline och sopa pengar utan att någonsin röra din enhet. Sedan den 30 juli har cirka 1 367 $BTC värda nära 89 miljoner dollar tömts från över 4 500 adresser över tre vågor. Den senaste vågen riktar sig mot mindre saldon, cirka 0,1 $BTC vardera. Litet betyder inte säkert här. Viktig kontext. Detta gäller specifikt för Coldcard Mk3. Ledger, Trezor, Bitkey och Jade påverkas inte. Nyare Coldcard-modeller som Mk4 och Q ser också bra ut. Den svåra delen. Om ditt seed skapades på en påverkad Mk3 är problemet själva seedet, inte firmwaren du kör nu. Forskare säger att lösningen är att flytta dina mynt till en ny plånbok med ett seed genererat i en säker miljö. Att använda en passfras, multisig eller tärningskastfrön minskar risken rejält. För SMSF:er känns det annorlunda. Fondkrypto måste hållas i fondens namn, och denna vecka visade att självförvaring inte automatiskt är säkrare. Hur du än har den, är vårdnaden en del av att driva fonden. Behandla det med samma allvar som din revision. Jag har länkat den tydligaste uppdelningen i svaret. Om du tror att du kan bli påverkad, vänta inte. #30YrYieldTopOrStart #30YrYieldTopOrStart #USIranBackToTalks $BEAT $ADA $SOL
Alex Thorn
Alex Thorn
🚨 SANNOLIK FJÄRDE ORGANISERADE VÅG-COLDCARD-ATTACKEN PÅGÅR JUST NU DET FINNS FORTFARANDE LIKNANDE TRANSAKTIONER I MEMPOOLEN SOM VÄNTAR PÅ ATT BEKRÄFTAS OCH DE TIDIGARE BEKRÄFTADE TRANSAKTIONERNA SIGNALERAR RBF-OPT-IN, KONTROLLERA DINA MEDEL SÅ KAN DU KANSKE TA DIG UR DETTA MED RBF Identifierat mönster: Block 960 778 - 960 792 (varaktiga ~2,5 timmar, fortfarande igång): • 218 transaktioner, 462 adresser till offret, 216 nya destinationer. • 388,92748828 BTC • VARJE har NOLL ingångar som föregår Coldcards firmwaregräns • Hastighet: 13,8 svep/block jämfört med 0,3/block i ett kontrollfönster före incident = ~45x förhöjt • Topologin är 1:1 — en ny destination per offer, endast EN destination fick två svep. Ingen insamlingstratt. • Vissa medel har redan samlats in i andra hop-adresser. detta är SANNOLIKT Coldcard-offer – de matchar formen på coldcard-sårbara utxos och det förhöjda transaktionsmönstret ger mig stor säkerhet för att det är en ny våg av attacker FLYTTA DINA PENGAR FRÅN COLDCARD-ENHETER SÅ SNART SOM MÖJLIGT OCH ANVÄND HÖGA BETALNINGSAVGIFTER Fler detaljer kommer i takt med att detta tar form
Marcus Corvinus1
Marcus Corvinus1
En kallplånsökningsförbrukning på 89 miljoner dollar satte hela självförvaringsteorin på prov, och Bitcoin vägrade gå sönder. En firmwarefel som går flera år tillbaka i Coldcard-enheter gjorde det möjligt för angripare att genomsöka tusentals adresser. Detta är inte ett byteshack eller ett smart kontraktsfel. Det är hårdvarunivå entropifel som drabbar ren offlinelagring. Marknadens respons är den verkliga historien. $BTC försvarar fortfarande området på 63 000 dollar. Den typen av absorption under verkligt dåliga nyheter visar att tvångsförsäljning till stor del har spelat ut sin roll och att den kvarvarande likviditeten är selektiv snarare än panikslagen. Institutionerna verkar nöjda med att titta snarare än att dumpa, medan ETF-flöden förblir blandade och Feds hökaktiga ton håller räntesänkningshoppen uppe. $ETH håller sitt senaste intervall. $SOL och $XRP visar bättre relativa bud, och $ADA fortsätter att leda uppsidan för large-caps. $BNB, $DOGE, $TRX, $HYPE, $AVAX, $LINK, $DOT, $UNI, $ATOM och $NEAR följer mestadels samma försiktiga riskton utan separata katalysatorer. Min syn: episoder som denna påskyndar övergången till institutionella förvaringslösningar och ETF-wrapper. Samtidigt kommer eventuell kvarvarande hävstång i högre beta-namn att förbli tight tills nästa tydliga makrodatapunkt. August lutar redan hackigt; Tunn helgvolym och olöst regleringstid bidrar bara till det. Håll dig låst på bandet, respektera intervallen och låt prisrörelsen bekräfta nästa verkliga rörelse.