Did AI Actually Help Discover a Security Vulnerability in Coldcard?

cryptonews.ruPublicado em 2026-08-01Última atualização em 2026-08-01

Resumo

A security vulnerability in Coldcard hardware wallets led to a theft of approximately 1,128.5 BTC ($71.1 million at the time). The issue stemmed from a five-year-old firmware configuration error affecting certain Mk3, Mk4, Mk5, and Q devices. This bug caused the devices to use a weak pseudo-random number generator during seed phrase creation, reducing effective entropy to as low as 40 bits instead of the intended 128 bits. This made it computationally feasible for an attacker to brute-force seeds by comparing derived addresses with the Bitcoin blockchain. Manufacturer Coinkite issued an emergency firmware patch and advised affected users to generate a new seed using the fixed software and transfer their funds. Coinkite's CEO suggested that AI code analysis tools might have been used to discover this long-hidden vulnerability, highlighting a new paradigm in security auditing. However, critics emphasized that the root cause was a human engineering error that traditional code reviews could have caught. The incident underscores the challenges of open-source security, where visibility does not guarantee timely discovery of subtle flaws.

The incident came to light after approximately 594 $BTC, worth about $38 million at the time, were moved from around 500 single-signature Bitcoin addresses on July 30. When the news first broke, Bitcoin.com News noted that the transfers occurred over roughly 25 minutes and appeared to be targeting wallets sharing a common technical vulnerability.

Later blockchain analysis allowed for an estimation of the potential theft scale. Researchers calculated that between 1,082 and 1,196 addresses might have been compromised over a period of about 41 minutes. Subsequently, a dedicated monitoring dashboard named Coldcard Sweep Watch estimated the total amount at 1,128.4717 $BTC, which, when Bitcoin was trading around $63,044, was approximately $71.1 million.

Image source: Coldcard Sweep Watch dashboard. Screenshot taken on August 1, 2026, at 8:30 AM Eastern Time. Since this screenshot was taken, one hour later at 9:30 AM, the estimate increased to 1,128.6633 $BTC.

The majority of the funds were concentrated on a single address holding hundreds of bitcoins, with a significant portion of these funds having been largely dormant. The affected addresses shared one crucial detail: their recovery seeds were created on Coldcard hardware wallets manufactured by the Canadian company Coinkite.

A seed phrase is a list of words that controls access to a cryptocurrency wallet. Anyone who can recover or obtain this seed phrase can typically transfer funds from the wallet without possessing the physical device.

Coldcard Discovers Vulnerability in Random Number Generation System

Coinkite issued an urgent warning that some seeds generated on Coldcard devices might be vulnerable. Mk3 devices with firmware version 4.0.1, released around March 2021, and later versions were among those most at risk.

Further analysis expanded concerns to include seeds created on some Mk4, Mk5, and Q devices prior to Coinkite releasing emergency firmware fixes. Reportedly, Tapsigner, Opendime, and Satscard products were not affected by this vulnerability as they use different software.

The vulnerability was related to the random data generation process. Wallet security relies on high-quality randomness so that their recovery seeds cannot be guessed. Researchers estimated that on the most seriously affected Mk3 devices, the seed might have contained only about 40 bits of effective entropy instead of the intended 128 bits.

This difference is critical. A properly generated 128-bit seed is considered virtually impossible to brute-force guess. A 40-bit seed offers significantly fewer possibilities, enabling a malicious actor with sufficient computational power to test potential seeds offline and compare the resulting addresses against the public Bitcoin blockchain.

Some newer devices might have provided around 72 bits of effective entropy, as secure hardware added another layer of unpredictable data. This would have made seed recovery more difficult, though they would still remain far more vulnerable than intended.

One Configuration Error Existed for 5 Years

The problem began with a configuration error at the build stage, related to two software functions performing similar tasks. One function used the device's hardware True Random Number Generator, while the other relied on a weaker software process inherited from MicroPython.

Coinkite intended to disable the MicroPython option. However, a software check only verified the presence of a configuration flag definition, not whether its value was set to zero. Consequently, the finished firmware could silently select the weaker function.

Because both functions had identical formats, the software continued to compile and run without producing obvious errors. The error crept into the code during a software migration in 2021 and remained in the public firmware for over five years.

Updating the device now does not strengthen a seed generated by the faulty software. Affected users must create a completely new seed using the patched firmware or another secure device and then transfer their funds to addresses controlled by this new seed.

Image source: X

Users who added at least 50 independent dice rolls when creating their seed may have provided sufficient randomness to avoid this vulnerability. A strong BIP-39 passphrase could also have made recovery more difficult, and wallets requiring signatures from multiple independent devices could have prevented fund transfers from a single compromised seed.

Coinkite Points to AI, but Evidence Remains Lacking

Coinkite CEO Rodolfo Novak publicly apologized, stating the company takes full responsibility for the firmware failure. He reported the team is working on patched software, technical reports, and support for affected users.

Coinkite and Novak also proposed a striking theory about how the vulnerability was discovered. Given the company's firmware had been public for years, they stated they believe someone may have used AI to analyze old code versions and discover the vulnerable random number generation path.

"To all other developers: we believe this is the harsh reality of the new AI paradigm. AI code review now allows finding hidden bugs at a speed surpassing even the most seasoned industry experts," Novak wrote in his apology post on X. "If your firmware is open-source or has ever been public, assume it is already being studied by both attackers and security professionals."

Modern AI-based coding systems can process large software repositories and identify suspicious links between configuration settings, functions, and security assumptions. An attacker could instruct such a system to specifically search for weak random number generators, fallback functions, or errors affecting cryptographic keys.

Some observers independently used advanced AI models to discover the Coldcard vulnerability. Image source: X

Later, independent researchers reported using AI models to detect or explain the issue after the underlying randomness problem became known. This demonstrated how accessible AI code analysis has become, but did not prove the initial attacker used AI.

Image source: Coldcard Wallet blog post about AI.

Coinkite acknowledged that its own review using a leading AI model failed to detect the vulnerability before the theft. This outcome shows AI systems do not automatically uncover all serious flaws. Their effectiveness can depend on the instructions given, the volume of code provided, and whether the human conducting the review understands the warning signs.

Critics Argue Human Error Came First

Some security experts argue that overemphasis on AI risks distracting from the underlying engineering mistake. Many believe the configuration error was a known type of software bug, and traditional code reviews, testing procedures, or audits focused on seed generation could have detected it years ago.

Some observers do not blame AI and believe the engineering team should have discovered this vulnerability on its own. Image source: X.

The opposing viewpoints are not necessarily incompatible. Human error created the vulnerability and allowed it to persist, while AI may have lowered the cost of discovering, understanding, or exploiting it. Defenders need to find all dangerous weak spots, whereas an attacker only needs to find one.

This incident also challenges assumptions about open-source security. Open code allows independent experts to audit software, but availability alone does not guarantee someone will analyze the right snippet, detect a subtle defect, and report it before an attacker acts.

For Coldcard users, the immediate priority is determining when and how their seed was generated. Anyone with an affected seed should check instructions via Coinkite's official channels, install patched firmware, generate a new seed, and carefully transfer funds, watching for phishing attempts and fake support messages.

In the long term, the focus will be on how much Bitcoin was stolen, whether investigators can identify the perpetrator, and whether AI played a decisive role in discovering the vulnerability. Hardware wallet manufacturers will also face pressure to strengthen entropy testing, audit build configurations, and continuously examine old code using both human experts and AI tools modeling attacks.

end-content

Criptomoedas em alta

Perguntas relacionadas

QWhat was the core vulnerability discovered in the Coldcard hardware wallets?

AThe core vulnerability was a flaw in the random number generation process for creating wallet seed phrases. Due to a five-year-old build configuration error, the firmware could silently default to using a weaker software-based entropy source instead of the device's secure hardware random number generator. On the most affected Mk3 devices, this resulted in seeds having only about 40 bits of effective randomness instead of the intended 128 bits, making them susceptible to brute-force attacks.

QWhat is the estimated financial impact of the security incident involving Coldcard wallets?

AThe estimated financial impact is approximately 1,128.47 BTC, which was valued at around $71.1 million at the time of the incident when Bitcoin was trading near $63,044.

QWhat theory did Coinkite propose regarding how the vulnerability was discovered and exploited?

ACoinkite proposed the theory that the vulnerability might have been discovered using AI code analysis. The CEO suggested that because their firmware had been public for years, an attacker could have used AI to analyze old code versions and identify the vulnerable random number generation path, finding hidden bugs faster than even expert human reviewers.

QWhat is the recommended course of action for users who may be affected by this vulnerability?

AAffected users must create a completely new seed phrase using the patched firmware or a different secure device and then transfer their funds to addresses controlled by this new seed. Simply updating the device's firmware does not strengthen a seed already generated by the faulty software. Users should follow official Coinkite instructions and be wary of phishing attempts.

QAccording to critics cited in the article, what is the fundamental cause of the incident that an AI-focused narrative might distract from?

ACritics argue that the fundamental cause was a human engineering error—a basic software configuration bug. They contend that traditional code reviews, testing procedures, or security audits focused on seed generation should have caught this known type of bug years ago, and overemphasizing AI risks diverting attention from this core failure in development practices.

Leituras Relacionadas

Thanks to Dice Rolls, Bitcoin Keys Are Stored Offline, But Not Everyone Will Do It

The article discusses using dice rolls to generate secure Bitcoin wallet seeds, providing entropy independent of potentially flawed hardware random number generators. It explains that each fair dice roll offers about 2.585 bits of entropy, with around 50 rolls needed for a standard 12-word seed phrase and 99+ recommended for higher security. This method gained attention after a vulnerability was revealed in some Coldcard hardware wallets, where a faulty firmware RNG (dating back to 2021) compromised generated keys. The analysis notes that while a dice-generated main seed was safe from this specific flaw, other Coldcard functions (like creating paper wallets, backup keys, or passwords) could still be vulnerable if they used the defective RNG. The piece argues that while dice-based entropy is technically robust, the manual process is error-prone, tedious, and unrealistic for most new users, who might make mistakes in recording or inputting rolls. It concludes that while manual entropy generation should remain an option for advanced users, the long-term goal is to develop reliable, user-friendly hardware and software that securely generates randomness without requiring specialized knowledge. Coldcard users are advised to check their firmware version and replace any secondary secrets (like paper wallet keys) created with vulnerable devices, while also considering multi-signature setups with devices from different manufacturers for added security.

cryptonews.ruHá 2h

Thanks to Dice Rolls, Bitcoin Keys Are Stored Offline, But Not Everyone Will Do It

cryptonews.ruHá 2h

Trading

Spot

Artigos em Destaque

O que é BITCOIN

Compreender o HarryPotterObamaSonic10Inu (ERC-20) e a Sua Posição no Espaço Cripto Nos últimos anos, o mercado de criptomoedas assistiu a um aumento na popularidade das moedas meme, cativando não apenas os traders, mas também aqueles que procuram envolvimento comunitário e valor de entretenimento. Entre estes tokens únicos está o HarryPotterObamaSonic10Inu (ERC-20), um projeto intrigante que mistura referências culturais no tecido das criptomoedas. Este artigo explora os principais aspetos do HarryPotterObamaSonic10Inu, examinando os seus mecanismos, a sua ética orientada pela comunidade e o seu envolvimento com o vasto panorama cripto. O que é o HarryPotterObamaSonic10Inu (ERC-20)? Como o nome sugere, o HarryPotterObamaSonic10Inu é uma moeda meme construída na blockchain Ethereum, classificada sob o padrão ERC-20. Ao contrário das criptomoedas tradicionais, que podem enfatizar a utilidade prática ou o potencial de investimento, este token prospera no valor de entretenimento e na força da sua comunidade. O projeto visa promover um ambiente onde utilizadores envolvidos possam reunir-se, partilhar ideias e participar em atividades inspiradas por diversos fenómenos culturais. Uma característica notável do HarryPotterObamaSonic10Inu é a zero taxa sobre transações. Este elemento atraente visa encorajar a negociação e o envolvimento da comunidade, isento de encargos adicionais que podem desencorajar os traders de pequena escala. A oferta total da moeda está fixada em mil milhões de tokens, uma cifra que marca a sua intenção de manter uma circulação substancial dentro da comunidade. Criador do HarryPotterObamaSonic10Inu (ERC-20) As origens do HarryPotterObamaSonic10Inu estão um pouco envoltas em mistério; os detalhes sobre o criador permanecem desconhecidos. O desenvolvimento deste token carece de uma equipa identificável ou de um plano explícito, o que não é raro no setor das moedas meme. Em vez disso, o projeto surgiu de forma orgânica, com o seu progresso a depender fortemente do entusiasmo e da participação da sua comunidade. Investidores do HarryPotterObamaSonic10Inu (ERC-20) No que diz respeito a investimentos externos e apoios, o HarryPotterObamaSonic10Inu também permanece ambíguo. O token não lista quaisquer fundações de investimento conhecidas ou apoio organizacional significativo. Em vez disso, o “sangue vital” do projeto é a sua comunidade de base, que informa o seu crescimento e sustentabilidade através da ação coletiva e do envolvimento no espaço cripto. Como Funciona o HarryPotterObamaSonic10Inu (ERC-20)? Como uma moeda meme, o HarryPotterObamaSonic10Inu opera principalmente fora dos quadros tradicionais que muitas vezes governam o valor dos ativos. Existem vários aspetos distintivos que definem como o projeto funciona: Transações Sem Taxas: Sem taxas sobre transações, os utilizadores podem comprar e vender o token livremente, sem a preocupação de custos ocultos. Envolvimento da Comunidade: O projeto prospera na interação da comunidade, aproveitando plataformas de redes sociais para criar entusiasmo e facilitar a participação. Discussões, partilha de conteúdo e envolvimento são elementos cruciais que ajudam a expandir o seu alcance e a fomentar a lealdade entre os apoiantes. Sem Utilidade Prática: Deve ser notado que o HarryPotterObamaSonic10Inu não oferece utilidade concreta dentro do ecossistema financeiro. Em vez disso, é classificado como um token principalmente para entretenimento e atividades comunitárias. Referência Cultural: O token incorpora de forma inteligente elementos da cultura popular para atrair interesse, conectando-se tanto com entusiastas de memes como com seguidores de criptomoedas. HarryPotterObamaSonic10Inu exemplifica como as moedas meme operam de forma diferente de projetos de criptomoedas mais tradicionais, entrando no mercado como construções sociais inovadoras em vez de ativos utilitários. Linha do Tempo do HarryPotterObamaSonic10Inu (ERC-20) A história do HarryPotterObamaSonic10Inu é marcada por vários marcos notáveis: Criação: O token surgiu de um meme viral, capturando a imaginação de muitos entusiastas de criptomoedas. Datas específicas de criação não estão disponíveis, sublinhando a sua ascensão orgânica. Listagem em Exchanges: O HarryPotterObamaSonic10Inu conseguiu entrar em várias exchanges, permitindo um acesso e negociação mais fáceis pela comunidade. Iniciativas de Envolvimento da Comunidade: Atividades contínuas direcionadas a melhorar a interação comunitária, incluindo concursos, campanhas em redes sociais e geração de conteúdo por fãs e defensores. Planos de Expansão Futura: O roteiro do projeto inclui o lançamento de uma coleção de NFTs, mercadorias e um site de eCommerce relacionado aos seus temas culturais, envolvendo ainda mais a comunidade e tentando adicionar mais dimensões ao seu ecossistema. Pontos-Chave sobre o HarryPotterObamaSonic10Inu (ERC-20) Natureza Orientada pela Comunidade: O projeto prioriza a contribuição coletiva e a criatividade, assegurando que o envolvimento dos utilizadores está na vanguarda do seu desenvolvimento. Classificação como Moeda Meme: Representa o epítome da criptomoeda baseada em entretenimento, destacando-se dos veículos de investimento tradicionais. Sem Afiliação Direta com o Bitcoin: Apesar da semelhança no nome do ticker, o HarryPotterObamaSonic10Inu é distinto e não tem qualquer relação com o Bitcoin ou outras criptomoedas estabelecidas. Foco na Colaboração: O HarryPotterObamaSonic10Inu é projetado para criar um espaço de colaboração e partilha de histórias entre os seus detentores, proporcionando uma via para a criatividade e o fortalecimento da comunidade. Perspectivas Futuras: A ambição de expandir além da sua premissa inicial para NFTs e mercadorias delineia um caminho para o projeto potencialmente entrar em avenidas mais mainstream dentro da cultura digital. À medida que as moedas meme continuam a capturar a imaginação da comunidade cripto, HarryPotterObamaSonic10Inu (ERC-20) destaca-se devido aos seus laços culturais e abordagem centrada na comunidade. Embora possa não se encaixar no molde típico de um token orientado para utilidade, a sua essência reside na alegria e camaradagem fomentadas entre os seus apoiantes, destacando a natureza em evolução das criptomoedas em uma era cada vez mais digital. À medida que o projeto continua a desenvolver-se, será importante observar como as dinâmicas comunitárias influenciam a sua trajetória no panorama em constante mudança da tecnologia blockchain.

1.9k Visualizações TotaisPublicado em {updateTime}Atualizado em 2024.12.03

O que é BITCOIN

Como comprar BTC

Bem-vindo à HTX.com!Tornámos a compra de Bitcoin (BTC) simples e conveniente.Segue o nosso guia passo a passo para iniciar a tua jornada no mundo das criptos.Passo 1: cria a tua conta HTXUtiliza o teu e-mail ou número de telefone para te inscreveres numa conta gratuita na HTX.Desfruta de um processo de inscrição sem complicações e desbloqueia todas as funcionalidades.Obter a minha contaPasso 2: vai para Comprar Cripto e escolhe o teu método de pagamentoCartão de crédito/débito: usa o teu visa ou mastercard para comprar Bitcoin (BTC) instantaneamente.Saldo: usa os fundos da tua conta HTX para transacionar sem problemas.Terceiros: adicionamos métodos de pagamento populares, como Google Pay e Apple Pay, para aumentar a conveniência.P2P: transaciona diretamente com outros utilizadores na HTX.Mercado de balcão (OTC): oferecemos serviços personalizados e taxas de câmbio competitivas para os traders.Passo 3: armazena teu Bitcoin (BTC)Depois de comprar o teu Bitcoin (BTC), armazena-o na tua conta HTX.Alternativamente, podes enviá-lo para outro lugar através de transferência blockchain ou usá-lo para transacionar outras criptomoedas.Passo 4: transaciona Bitcoin (BTC)Transaciona facilmente Bitcoin (BTC) no mercado à vista da HTX.Acede simplesmente à tua conta, seleciona o teu par de trading, executa as tuas transações e monitoriza em tempo real.Oferecemos uma experiência de fácil utilização tanto para principiantes como para traders experientes.

4.5k Visualizações TotaisPublicado em {updateTime}Atualizado em 2026.06.02

Como comprar BTC

O que é $BITCOIN

OURO DIGITAL ($BITCOIN): Uma Análise Abrangente Introdução ao OURO DIGITAL ($BITCOIN) OURO DIGITAL ($BITCOIN) é um projeto baseado em blockchain que opera na rede Solana, com o objetivo de combinar as características dos metais preciosos tradicionais com a inovação das tecnologias descentralizadas. Embora partilhe um nome com o Bitcoin, frequentemente referido como “ouro digital” devido à sua percepção como uma reserva de valor, o OURO DIGITAL é um token separado projetado para criar um ecossistema único dentro da paisagem Web3. O seu objetivo é posicionar-se como um ativo digital alternativo viável, embora os detalhes sobre as suas aplicações e funcionalidades ainda estejam em desenvolvimento. O que é o OURO DIGITAL ($BITCOIN)? OURO DIGITAL ($BITCOIN) é um token de criptomoeda explicitamente projetado para uso na blockchain Solana. Em contraste com o Bitcoin, que fornece um papel amplamente reconhecido como armazenamento de valor, este token parece focar em aplicações e características mais amplas. Aspectos notáveis incluem: Infraestrutura Blockchain: O token é construído na blockchain Solana, conhecida pela sua capacidade de lidar com transações de alta velocidade e baixo custo. Dinâmicas de Oferta: O OURO DIGITAL tem um fornecimento máximo limitado a 100 quatrilhões de tokens (100P $BITCOIN), embora os detalhes sobre o seu fornecimento circulante ainda não tenham sido divulgados. Utilidade: Embora as funcionalidades precisas não estejam explicitamente delineadas, existem indicações de que o token poderia ser utilizado para várias aplicações, potencialmente envolvendo aplicações descentralizadas (dApps) ou estratégias de tokenização de ativos. Quem é o Criador do OURO DIGITAL ($BITCOIN)? Neste momento, a identidade dos criadores e da equipa de desenvolvimento por trás do OURO DIGITAL ($BITCOIN) permanece desconhecida. Esta situação é típica entre muitos projetos inovadores no espaço da blockchain, particularmente aqueles alinhados com finanças descentralizadas e fenómenos de moedas meme. Embora tal anonimato possa fomentar uma cultura orientada pela comunidade, intensifica as preocupações sobre governança e responsabilidade. Quem são os Investidores do OURO DIGITAL ($BITCOIN)? As informações disponíveis indicam que o OURO DIGITAL ($BITCOIN) não tem apoiantes institucionais conhecidos ou investimentos proeminentes de capital de risco. O projeto parece operar num modelo peer-to-peer focado no apoio e adoção da comunidade, em vez de rotas de financiamento tradicionais. A sua atividade e liquidez estão principalmente situadas em exchanges descentralizadas (DEXs), como a PumpSwap, em vez de plataformas de negociação centralizadas estabelecidas, destacando ainda mais a sua abordagem de base. Como Funciona o OURO DIGITAL ($BITCOIN) A mecânica operacional do OURO DIGITAL ($BITCOIN) pode ser elaborada com base no seu design de blockchain e nas características da rede: Mecanismo de Consenso: Ao aproveitar o exclusivo proof-of-history (PoH) da Solana combinado com um modelo de proof-of-stake (PoS), o projeto assegura uma validação eficiente das transações, contribuindo para o alto desempenho da rede. Tokenomics: Embora mecanismos deflacionários específicos não tenham sido extensivamente detalhados, o vasto fornecimento máximo de tokens implica que pode atender a microtransações ou casos de uso de nicho que ainda estão por definir. Interoperabilidade: Existe o potencial para integração com o ecossistema mais amplo da Solana, incluindo várias plataformas de finanças descentralizadas (DeFi). No entanto, os detalhes sobre integrações específicas permanecem não especificados. Cronologia de Eventos Chave Aqui está uma cronologia que destaca marcos significativos relacionados ao OURO DIGITAL ($BITCOIN): 2023: O lançamento inicial do token ocorre na blockchain Solana, marcado pelo seu endereço de contrato. 2024: O OURO DIGITAL ganha visibilidade ao tornar-se disponível para negociação em exchanges descentralizadas como a PumpSwap, permitindo que os utilizadores o negociem contra SOL. 2025: O projeto testemunha atividade de negociação esporádica e potencial interesse em envolvimentos liderados pela comunidade, embora não tenham sido documentadas parcerias ou avanços técnicos notáveis até ao momento. Análise Crítica Forças Escalabilidade: A infraestrutura subjacente da Solana suporta altos volumes de transações, o que pode aumentar a utilidade do $BITCOIN em vários cenários de transação. Acessibilidade: O potencial preço de negociação baixo por token pode atrair investidores de retalho, facilitando uma participação mais ampla devido a oportunidades de propriedade fracionada. Riscos Falta de Transparência: A ausência de apoiantes, desenvolvedores ou um processo de auditoria publicamente conhecidos pode gerar ceticismo em relação à sustentabilidade e confiabilidade do projeto. Volatilidade do Mercado: A atividade de negociação depende fortemente do comportamento especulativo, o que pode resultar em volatilidade significativa dos preços e incerteza para os investidores. Conclusão O OURO DIGITAL ($BITCOIN) surge como um projeto intrigante, mas ambíguo, dentro do ecossistema em rápida evolução da Solana. Embora tente aproveitar a narrativa do “ouro digital”, a sua divergência do papel estabelecido do Bitcoin como reserva de valor sublinha a necessidade de uma diferenciação mais clara da sua utilidade pretendida e estrutura de governança. A aceitação e adoção futuras dependerão provavelmente da abordagem da atual opacidade e da definição mais explícita das suas estratégias operacionais e económicas. Nota: Este relatório abrange informações sintetizadas disponíveis até outubro de 2023, e desenvolvimentos podem ter ocorrido além do período de pesquisa.

240 Visualizações TotaisPublicado em {updateTime}Atualizado em 2025.05.13

O que é $BITCOIN

Discussões

Bem-vindo à Comunidade HTX. Aqui, pode manter-se informado sobre os mais recentes desenvolvimentos da plataforma e obter acesso a análises profissionais de mercado. As opiniões dos utilizadores sobre o preço de BTC (BTC) são apresentadas abaixo.

活动图片