Did AI Actually Help Discover a Security Vulnerability in Coldcard?

cryptonews.ruPublicado a 2026-08-01Actualizado a 2026-08-01

Resumen

A security vulnerability in Coldcard hardware wallets led to a theft of approximately 1,128.5 BTC ($71.1 million at the time). The issue stemmed from a five-year-old firmware configuration error affecting certain Mk3, Mk4, Mk5, and Q devices. This bug caused the devices to use a weak pseudo-random number generator during seed phrase creation, reducing effective entropy to as low as 40 bits instead of the intended 128 bits. This made it computationally feasible for an attacker to brute-force seeds by comparing derived addresses with the Bitcoin blockchain. Manufacturer Coinkite issued an emergency firmware patch and advised affected users to generate a new seed using the fixed software and transfer their funds. Coinkite's CEO suggested that AI code analysis tools might have been used to discover this long-hidden vulnerability, highlighting a new paradigm in security auditing. However, critics emphasized that the root cause was a human engineering error that traditional code reviews could have caught. The incident underscores the challenges of open-source security, where visibility does not guarantee timely discovery of subtle flaws.

The incident came to light after approximately 594 $BTC, worth about $38 million at the time, were moved from around 500 single-signature Bitcoin addresses on July 30. When the news first broke, Bitcoin.com News noted that the transfers occurred over roughly 25 minutes and appeared to be targeting wallets sharing a common technical vulnerability.

Later blockchain analysis allowed for an estimation of the potential theft scale. Researchers calculated that between 1,082 and 1,196 addresses might have been compromised over a period of about 41 minutes. Subsequently, a dedicated monitoring dashboard named Coldcard Sweep Watch estimated the total amount at 1,128.4717 $BTC, which, when Bitcoin was trading around $63,044, was approximately $71.1 million.

Image source: Coldcard Sweep Watch dashboard. Screenshot taken on August 1, 2026, at 8:30 AM Eastern Time. Since this screenshot was taken, one hour later at 9:30 AM, the estimate increased to 1,128.6633 $BTC.

The majority of the funds were concentrated on a single address holding hundreds of bitcoins, with a significant portion of these funds having been largely dormant. The affected addresses shared one crucial detail: their recovery seeds were created on Coldcard hardware wallets manufactured by the Canadian company Coinkite.

A seed phrase is a list of words that controls access to a cryptocurrency wallet. Anyone who can recover or obtain this seed phrase can typically transfer funds from the wallet without possessing the physical device.

Coldcard Discovers Vulnerability in Random Number Generation System

Coinkite issued an urgent warning that some seeds generated on Coldcard devices might be vulnerable. Mk3 devices with firmware version 4.0.1, released around March 2021, and later versions were among those most at risk.

Further analysis expanded concerns to include seeds created on some Mk4, Mk5, and Q devices prior to Coinkite releasing emergency firmware fixes. Reportedly, Tapsigner, Opendime, and Satscard products were not affected by this vulnerability as they use different software.

The vulnerability was related to the random data generation process. Wallet security relies on high-quality randomness so that their recovery seeds cannot be guessed. Researchers estimated that on the most seriously affected Mk3 devices, the seed might have contained only about 40 bits of effective entropy instead of the intended 128 bits.

This difference is critical. A properly generated 128-bit seed is considered virtually impossible to brute-force guess. A 40-bit seed offers significantly fewer possibilities, enabling a malicious actor with sufficient computational power to test potential seeds offline and compare the resulting addresses against the public Bitcoin blockchain.

Some newer devices might have provided around 72 bits of effective entropy, as secure hardware added another layer of unpredictable data. This would have made seed recovery more difficult, though they would still remain far more vulnerable than intended.

One Configuration Error Existed for 5 Years

The problem began with a configuration error at the build stage, related to two software functions performing similar tasks. One function used the device's hardware True Random Number Generator, while the other relied on a weaker software process inherited from MicroPython.

Coinkite intended to disable the MicroPython option. However, a software check only verified the presence of a configuration flag definition, not whether its value was set to zero. Consequently, the finished firmware could silently select the weaker function.

Because both functions had identical formats, the software continued to compile and run without producing obvious errors. The error crept into the code during a software migration in 2021 and remained in the public firmware for over five years.

Updating the device now does not strengthen a seed generated by the faulty software. Affected users must create a completely new seed using the patched firmware or another secure device and then transfer their funds to addresses controlled by this new seed.

Image source: X

Users who added at least 50 independent dice rolls when creating their seed may have provided sufficient randomness to avoid this vulnerability. A strong BIP-39 passphrase could also have made recovery more difficult, and wallets requiring signatures from multiple independent devices could have prevented fund transfers from a single compromised seed.

Coinkite Points to AI, but Evidence Remains Lacking

Coinkite CEO Rodolfo Novak publicly apologized, stating the company takes full responsibility for the firmware failure. He reported the team is working on patched software, technical reports, and support for affected users.

Coinkite and Novak also proposed a striking theory about how the vulnerability was discovered. Given the company's firmware had been public for years, they stated they believe someone may have used AI to analyze old code versions and discover the vulnerable random number generation path.

"To all other developers: we believe this is the harsh reality of the new AI paradigm. AI code review now allows finding hidden bugs at a speed surpassing even the most seasoned industry experts," Novak wrote in his apology post on X. "If your firmware is open-source or has ever been public, assume it is already being studied by both attackers and security professionals."

Modern AI-based coding systems can process large software repositories and identify suspicious links between configuration settings, functions, and security assumptions. An attacker could instruct such a system to specifically search for weak random number generators, fallback functions, or errors affecting cryptographic keys.

Some observers independently used advanced AI models to discover the Coldcard vulnerability. Image source: X

Later, independent researchers reported using AI models to detect or explain the issue after the underlying randomness problem became known. This demonstrated how accessible AI code analysis has become, but did not prove the initial attacker used AI.

Image source: Coldcard Wallet blog post about AI.

Coinkite acknowledged that its own review using a leading AI model failed to detect the vulnerability before the theft. This outcome shows AI systems do not automatically uncover all serious flaws. Their effectiveness can depend on the instructions given, the volume of code provided, and whether the human conducting the review understands the warning signs.

Critics Argue Human Error Came First

Some security experts argue that overemphasis on AI risks distracting from the underlying engineering mistake. Many believe the configuration error was a known type of software bug, and traditional code reviews, testing procedures, or audits focused on seed generation could have detected it years ago.

Some observers do not blame AI and believe the engineering team should have discovered this vulnerability on its own. Image source: X.

The opposing viewpoints are not necessarily incompatible. Human error created the vulnerability and allowed it to persist, while AI may have lowered the cost of discovering, understanding, or exploiting it. Defenders need to find all dangerous weak spots, whereas an attacker only needs to find one.

This incident also challenges assumptions about open-source security. Open code allows independent experts to audit software, but availability alone does not guarantee someone will analyze the right snippet, detect a subtle defect, and report it before an attacker acts.

For Coldcard users, the immediate priority is determining when and how their seed was generated. Anyone with an affected seed should check instructions via Coinkite's official channels, install patched firmware, generate a new seed, and carefully transfer funds, watching for phishing attempts and fake support messages.

In the long term, the focus will be on how much Bitcoin was stolen, whether investigators can identify the perpetrator, and whether AI played a decisive role in discovering the vulnerability. Hardware wallet manufacturers will also face pressure to strengthen entropy testing, audit build configurations, and continuously examine old code using both human experts and AI tools modeling attacks.

end-content

Criptos en tendencia

Preguntas relacionadas

QWhat was the core vulnerability discovered in the Coldcard hardware wallets?

AThe core vulnerability was a flaw in the random number generation process for creating wallet seed phrases. Due to a five-year-old build configuration error, the firmware could silently default to using a weaker software-based entropy source instead of the device's secure hardware random number generator. On the most affected Mk3 devices, this resulted in seeds having only about 40 bits of effective randomness instead of the intended 128 bits, making them susceptible to brute-force attacks.

QWhat is the estimated financial impact of the security incident involving Coldcard wallets?

AThe estimated financial impact is approximately 1,128.47 BTC, which was valued at around $71.1 million at the time of the incident when Bitcoin was trading near $63,044.

QWhat theory did Coinkite propose regarding how the vulnerability was discovered and exploited?

ACoinkite proposed the theory that the vulnerability might have been discovered using AI code analysis. The CEO suggested that because their firmware had been public for years, an attacker could have used AI to analyze old code versions and identify the vulnerable random number generation path, finding hidden bugs faster than even expert human reviewers.

QWhat is the recommended course of action for users who may be affected by this vulnerability?

AAffected users must create a completely new seed phrase using the patched firmware or a different secure device and then transfer their funds to addresses controlled by this new seed. Simply updating the device's firmware does not strengthen a seed already generated by the faulty software. Users should follow official Coinkite instructions and be wary of phishing attempts.

QAccording to critics cited in the article, what is the fundamental cause of the incident that an AI-focused narrative might distract from?

ACritics argue that the fundamental cause was a human engineering error—a basic software configuration bug. They contend that traditional code reviews, testing procedures, or security audits focused on seed generation should have caught this known type of bug years ago, and overemphasizing AI risks diverting attention from this core failure in development practices.

Lecturas Relacionadas

Trading

Spot

Artículos destacados

Qué es BITCOIN

Entendiendo HarryPotterObamaSonic10Inu (ERC-20) y Su Posición en el Espacio Cripto En los últimos años, el mercado de criptomonedas ha sido testigo de un aumento en la popularidad de las monedas meme, capturando el interés no solo de los comerciantes, sino también de aquellos que buscan compromiso comunitario y valor de entretenimiento. Entre estos tokens únicos se encuentra HarryPotterObamaSonic10Inu (ERC-20), un proyecto intrigante que mezcla referencias culturales en el tejido de las criptomonedas. Este artículo profundiza en los aspectos clave de HarryPotterObamaSonic10Inu, explorando sus mecanismos, ethos impulsado por la comunidad y su relación con el paisaje cripto más amplio. ¿Qué es HarryPotterObamaSonic10Inu (ERC-20)? Como su nombre sugiere, HarryPotterObamaSonic10Inu es una moneda meme construida sobre la blockchain de Ethereum, clasificada bajo el estándar ERC-20. A diferencia de las criptomonedas tradicionales que pueden enfatizar la utilidad práctica o el potencial de inversión, este token prospera en el valor de entretenimiento y la fuerza de su comunidad. El proyecto tiene como objetivo fomentar un entorno donde los usuarios comprometidos puedan reunirse, compartir ideas y participar en actividades inspiradas por diversos fenómenos culturales. Una característica notable de HarryPotterObamaSonic10Inu es su cero impuestos en las transacciones. Este atractivo elemento tiene como objetivo incentivar el comercio y la participación comunitaria, sin cargos adicionales que puedan disuadir a los comerciantes de pequeña escala. El suministro total de la moneda está establecido en mil millones de tokens, una cifra que marca su intención de mantener una circulación sustancial dentro de la comunidad. Creador de HarryPotterObamaSonic10Inu (ERC-20) Los orígenes de HarryPotterObamaSonic10Inu están algo envueltos en misterio; los detalles sobre el creador siguen siendo desconocidos. El desarrollo de este token carece de un equipo identificable o de un plan explícito, lo cual no es inusual dentro del sector de monedas meme. En cambio, el proyecto ha surgido de manera orgánica, con su progreso muy dependiente del entusiasmo y la participación de su comunidad. Inversores de HarryPotterObamaSonic10Inu (ERC-20) En cuanto a inversiones externas y respaldo, HarryPotterObamaSonic10Inu también sigue siendo ambiguo. El token no lista ninguna fundación de inversión conocida o apoyo organizacional significativo. En cambio, la savia del proyecto es su comunidad de base, que informa su crecimiento y sostenibilidad a través de la acción colectiva y el compromiso en el espacio cripto. ¿Cómo Funciona HarryPotterObamaSonic10Inu (ERC-20)? Como una moneda meme, HarryPotterObamaSonic10Inu opera principalmente fuera de los marcos tradicionales que a menudo rigen el valor de los activos. Hay varios aspectos distintivos que definen cómo funciona el proyecto: Transacciones Sin Impuestos: Sin tarifas impositivas en las transacciones, los usuarios pueden comprar y vender el token libremente sin preocuparse por costos ocultos. Compromiso Comunitario: El proyecto prospera en la interacción comunitaria, aprovechando plataformas de redes sociales para crear entusiasmo y facilitar la participación. Las discusiones, el intercambio de contenido y el compromiso son elementos cruciales que ayudan a expandir su alcance y fomentar la lealtad entre los seguidores. Sin Utilidad Práctica: Cabe señalar que HarryPotterObamaSonic10Inu no ofrece utilidad concreta dentro del ecosistema financiero. Más bien, se clasifica como un token principalmente para actividades de entretenimiento y comunitarias. Referencia Cultural: El token incorpora astutamente elementos de la cultura popular para atraer interés, conectando con entusiastas de los memes y seguidores de las criptomonedas por igual. HarryPotterObamaSonic10Inu ejemplifica cómo las monedas meme operan de manera diferente a los proyectos de criptomonedas más tradicionales, ingresando al mercado como construcciones sociales innovadoras en lugar de activos utilitarios. Cronología de HarryPotterObamaSonic10Inu (ERC-20) La historia de HarryPotterObamaSonic10Inu está marcada por varios hitos notables: Creación: El token surgió de un meme viral, capturando la imaginación de muchos entusiastas de las criptomonedas. Las fechas específicas de creación no están disponibles, subrayando su ascenso orgánico. Listado en Exchanges: HarryPotterObamaSonic10Inu ha llegado a varios exchanges, permitiendo un acceso y comercio más fácil por parte de la comunidad. Iniciativas de Compromiso Comunitario: Actividades continuas destinadas a mejorar la interacción comunitaria, incluyendo concursos, campañas en redes sociales y generación de contenido por parte de fanáticos y defensores. Planes de Expansión Futuros: La hoja de ruta del proyecto incluye el lanzamiento de una colección de NFT, mercancía y un sitio de comercio electrónico relacionado con sus temas culturales, involucrando aún más a la comunidad e intentando añadir más dimensiones a su ecosistema. Puntos Clave Sobre HarryPotterObamaSonic10Inu (ERC-20) Naturaleza Impulsada por la Comunidad: El proyecto prioriza la participación colectiva y la creatividad, asegurando que la involucración de los usuarios esté a la vanguardia de su desarrollo. Clasificación como Moneda Meme: Representa la epítome de las criptomonedas basadas en el entretenimiento, diferenciándose de los vehículos de inversión tradicionales. Sin Afiliación Directa con Bitcoin: A pesar de la similitud en el nombre del ticker, HarryPotterObamaSonic10Inu es distinto y no tiene relación con Bitcoin u otras criptomonedas establecidas. Enfoque en la Colaboración: HarryPotterObamaSonic10Inu está diseñado para crear un espacio para la colaboración y el intercambio de historias entre sus poseedores, proporcionando una vía para la creatividad y el vínculo comunitario. Perspectivas Futuras: La ambición de expandirse más allá de su premisa inicial hacia NFTs y mercancías describe un camino para que el proyecto potencialmente ingrese a avenidas más tradicionales dentro de la cultura digital. A medida que las monedas meme continúan capturando la imaginación de la comunidad de criptomonedas, HarryPotterObamaSonic10Inu (ERC-20) se destaca debido a sus lazos culturales y su enfoque centrado en la comunidad. Si bien puede no encajar en el molde típico de un token impulsado por la utilidad, su esencia radica en la alegría y la camaradería fomentadas entre sus seguidores, destacando la naturaleza en evolución de las criptomonedas en una era cada vez más digital. A medida que el proyecto continúa desarrollándose, será importante observar cómo las dinámicas comunitarias influyen en su trayectoria en el cambiante paisaje de la tecnología blockchain.

2.3k Vistas totalesPublicado en 2024.04.01Actualizado en 2024.12.03

Qué es BITCOIN

Cómo comprar BTC

¡Bienvenido a HTX.com! Hemos hecho que comprar Bitcoin (BTC) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Bitcoin (BTC) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Bitcoin (BTC)Después de comprar tu Bitcoin (BTC), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Bitcoin (BTC)Tradear fácilmente con Bitcoin (BTC) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

5.6k Vistas totalesPublicado en 2024.12.12Actualizado en 2026.06.02

Cómo comprar BTC

Qué es $BITCOIN

ORO DIGITAL ($BITCOIN): Un Análisis Integral Introducción al ORO DIGITAL ($BITCOIN) ORO DIGITAL ($BITCOIN) es un proyecto basado en blockchain que opera en la red Solana, cuyo objetivo es combinar las características de los metales preciosos tradicionales con la innovación de las tecnologías descentralizadas. Aunque comparte un nombre con Bitcoin, a menudo referido como “oro digital” debido a su percepción como un refugio de valor, ORO DIGITAL es un token separado diseñado para crear un ecosistema único dentro del paisaje Web3. Su meta es posicionarse como un activo digital alternativo viable, aunque los detalles sobre sus aplicaciones y funcionalidades aún están en desarrollo. ¿Qué es ORO DIGITAL ($BITCOIN)? ORO DIGITAL ($BITCOIN) es un token de criptomoneda diseñado explícitamente para su uso en la blockchain de Solana. A diferencia de Bitcoin, que proporciona un papel de almacenamiento de valor ampliamente reconocido, este token parece centrarse en aplicaciones y características más amplias. Aspectos notables incluyen: Infraestructura Blockchain: El token está construido sobre la blockchain de Solana, conocida por su capacidad para manejar transacciones de alta velocidad y bajo costo. Dinámicas de Suministro: ORO DIGITAL tiene un suministro máximo limitado a 100 cuatrillones de tokens (100P $BITCOIN), aunque los detalles sobre su suministro circulante no se han divulgado actualmente. Utilidad: Si bien las funcionalidades precisas no están delineadas explícitamente, hay indicios de que el token podría ser utilizado para diversas aplicaciones, potencialmente involucrando aplicaciones descentralizadas (dApps) o estrategias de tokenización de activos. ¿Quién es el Creador de ORO DIGITAL ($BITCOIN)? En la actualidad, la identidad de los creadores y el equipo de desarrollo detrás de ORO DIGITAL ($BITCOIN) sigue siendo desconocida. Esta situación es típica entre muchos proyectos innovadores dentro del espacio blockchain, particularmente aquellos alineados con las finanzas descentralizadas y fenómenos de monedas meme. Si bien tal anonimato puede fomentar una cultura impulsada por la comunidad, intensifica las preocupaciones sobre la gobernanza y la responsabilidad. ¿Quiénes son los Inversores de ORO DIGITAL ($BITCOIN)? La información disponible indica que ORO DIGITAL ($BITCOIN) no tiene patrocinadores institucionales conocidos ni inversiones destacadas de capital de riesgo. El proyecto parece operar en un modelo de peer-to-peer centrado en el apoyo y la adopción de la comunidad en lugar de rutas de financiamiento tradicionales. Su actividad y liquidez se sitúan principalmente en intercambios descentralizados (DEX), como PumpSwap, en lugar de plataformas de trading centralizadas establecidas, lo que resalta aún más su enfoque de base. Cómo Funciona ORO DIGITAL ($BITCOIN) Los mecanismos operativos de ORO DIGITAL ($BITCOIN) pueden elaborarse en función de su diseño blockchain y atributos de red: Mecanismo de Consenso: Al aprovechar el único proof-of-history (PoH) de Solana combinado con un modelo de proof-of-stake (PoS), el proyecto asegura una validación de transacciones eficiente que contribuye al alto rendimiento de la red. Tokenómica: Si bien los mecanismos deflacionarios específicos no se han detallado extensamente, el vasto suministro máximo de tokens implica que podría atender microtransacciones o casos de uso nicho que aún están por definirse. Interoperabilidad: Existe el potencial de integración con el ecosistema más amplio de Solana, incluyendo varias plataformas de finanzas descentralizadas (DeFi). Sin embargo, los detalles sobre integraciones específicas permanecen no especificados. Cronología de Eventos Clave Aquí hay una cronología que destaca hitos significativos relacionados con ORO DIGITAL ($BITCOIN): 2023: El despliegue inicial del token ocurre en la blockchain de Solana, marcado por su dirección de contrato. 2024: ORO DIGITAL gana visibilidad al estar disponible para trading en intercambios descentralizados como PumpSwap, permitiendo a los usuarios comerciar contra SOL. 2025: El proyecto presencia actividad de trading esporádica y potencial interés en compromisos liderados por la comunidad, aunque no se han documentado asociaciones notables o avances técnicos hasta el momento. Análisis Crítico Fortalezas Escalabilidad: La infraestructura subyacente de Solana soporta altos volúmenes de transacciones, lo que podría mejorar la utilidad de $BITCOIN en varios escenarios de transacción. Accesibilidad: El potencial bajo precio de trading por token podría atraer a inversores minoristas, facilitando una participación más amplia debido a oportunidades de propiedad fraccionada. Riesgos Falta de Transparencia: La ausencia de patrocinadores, desarrolladores o un proceso de auditoría conocidos públicamente puede generar escepticismo sobre la sostenibilidad y confiabilidad del proyecto. Volatilidad del Mercado: La actividad de trading depende en gran medida del comportamiento especulativo, lo que puede resultar en una volatilidad de precios significativa y en incertidumbre para los inversores. Conclusión ORO DIGITAL ($BITCOIN) surge como un proyecto intrigante pero ambiguo dentro del ecosistema de Solana en rápida evolución. Si bien intenta aprovechar la narrativa del “oro digital”, su alejamiento del papel establecido de Bitcoin como refugio de valor subraya la necesidad de una diferenciación más clara de su utilidad y estructura de gobernanza previstas. La aceptación y adopción futura dependerán probablemente de abordar la actual opacidad y de definir sus estrategias operativas y económicas de manera más explícita. Nota: Este informe abarca información sintetizada disponible hasta octubre de 2023, y pueden haber ocurrido desarrollos más allá del período de investigación.

271 Vistas totalesPublicado en 2025.05.13Actualizado en 2025.05.13

Qué es $BITCOIN

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de BTC (BTC).

活动图片