Did AI Actually Help Discover a Security Vulnerability in Coldcard?

cryptonews.ruОпубліковано о 2026-08-01Востаннє оновлено о 2026-08-01

Анотація

A security vulnerability in Coldcard hardware wallets led to a theft of approximately 1,128.5 BTC ($71.1 million at the time). The issue stemmed from a five-year-old firmware configuration error affecting certain Mk3, Mk4, Mk5, and Q devices. This bug caused the devices to use a weak pseudo-random number generator during seed phrase creation, reducing effective entropy to as low as 40 bits instead of the intended 128 bits. This made it computationally feasible for an attacker to brute-force seeds by comparing derived addresses with the Bitcoin blockchain. Manufacturer Coinkite issued an emergency firmware patch and advised affected users to generate a new seed using the fixed software and transfer their funds. Coinkite's CEO suggested that AI code analysis tools might have been used to discover this long-hidden vulnerability, highlighting a new paradigm in security auditing. However, critics emphasized that the root cause was a human engineering error that traditional code reviews could have caught. The incident underscores the challenges of open-source security, where visibility does not guarantee timely discovery of subtle flaws.

The incident came to light after approximately 594 $BTC, worth about $38 million at the time, were moved from around 500 single-signature Bitcoin addresses on July 30. When the news first broke, Bitcoin.com News noted that the transfers occurred over roughly 25 minutes and appeared to be targeting wallets sharing a common technical vulnerability.

Later blockchain analysis allowed for an estimation of the potential theft scale. Researchers calculated that between 1,082 and 1,196 addresses might have been compromised over a period of about 41 minutes. Subsequently, a dedicated monitoring dashboard named Coldcard Sweep Watch estimated the total amount at 1,128.4717 $BTC, which, when Bitcoin was trading around $63,044, was approximately $71.1 million.

Image source: Coldcard Sweep Watch dashboard. Screenshot taken on August 1, 2026, at 8:30 AM Eastern Time. Since this screenshot was taken, one hour later at 9:30 AM, the estimate increased to 1,128.6633 $BTC.

The majority of the funds were concentrated on a single address holding hundreds of bitcoins, with a significant portion of these funds having been largely dormant. The affected addresses shared one crucial detail: their recovery seeds were created on Coldcard hardware wallets manufactured by the Canadian company Coinkite.

A seed phrase is a list of words that controls access to a cryptocurrency wallet. Anyone who can recover or obtain this seed phrase can typically transfer funds from the wallet without possessing the physical device.

Coldcard Discovers Vulnerability in Random Number Generation System

Coinkite issued an urgent warning that some seeds generated on Coldcard devices might be vulnerable. Mk3 devices with firmware version 4.0.1, released around March 2021, and later versions were among those most at risk.

Further analysis expanded concerns to include seeds created on some Mk4, Mk5, and Q devices prior to Coinkite releasing emergency firmware fixes. Reportedly, Tapsigner, Opendime, and Satscard products were not affected by this vulnerability as they use different software.

The vulnerability was related to the random data generation process. Wallet security relies on high-quality randomness so that their recovery seeds cannot be guessed. Researchers estimated that on the most seriously affected Mk3 devices, the seed might have contained only about 40 bits of effective entropy instead of the intended 128 bits.

This difference is critical. A properly generated 128-bit seed is considered virtually impossible to brute-force guess. A 40-bit seed offers significantly fewer possibilities, enabling a malicious actor with sufficient computational power to test potential seeds offline and compare the resulting addresses against the public Bitcoin blockchain.

Some newer devices might have provided around 72 bits of effective entropy, as secure hardware added another layer of unpredictable data. This would have made seed recovery more difficult, though they would still remain far more vulnerable than intended.

One Configuration Error Existed for 5 Years

The problem began with a configuration error at the build stage, related to two software functions performing similar tasks. One function used the device's hardware True Random Number Generator, while the other relied on a weaker software process inherited from MicroPython.

Coinkite intended to disable the MicroPython option. However, a software check only verified the presence of a configuration flag definition, not whether its value was set to zero. Consequently, the finished firmware could silently select the weaker function.

Because both functions had identical formats, the software continued to compile and run without producing obvious errors. The error crept into the code during a software migration in 2021 and remained in the public firmware for over five years.

Updating the device now does not strengthen a seed generated by the faulty software. Affected users must create a completely new seed using the patched firmware or another secure device and then transfer their funds to addresses controlled by this new seed.

Image source: X

Users who added at least 50 independent dice rolls when creating their seed may have provided sufficient randomness to avoid this vulnerability. A strong BIP-39 passphrase could also have made recovery more difficult, and wallets requiring signatures from multiple independent devices could have prevented fund transfers from a single compromised seed.

Coinkite Points to AI, but Evidence Remains Lacking

Coinkite CEO Rodolfo Novak publicly apologized, stating the company takes full responsibility for the firmware failure. He reported the team is working on patched software, technical reports, and support for affected users.

Coinkite and Novak also proposed a striking theory about how the vulnerability was discovered. Given the company's firmware had been public for years, they stated they believe someone may have used AI to analyze old code versions and discover the vulnerable random number generation path.

"To all other developers: we believe this is the harsh reality of the new AI paradigm. AI code review now allows finding hidden bugs at a speed surpassing even the most seasoned industry experts," Novak wrote in his apology post on X. "If your firmware is open-source or has ever been public, assume it is already being studied by both attackers and security professionals."

Modern AI-based coding systems can process large software repositories and identify suspicious links between configuration settings, functions, and security assumptions. An attacker could instruct such a system to specifically search for weak random number generators, fallback functions, or errors affecting cryptographic keys.

Some observers independently used advanced AI models to discover the Coldcard vulnerability. Image source: X

Later, independent researchers reported using AI models to detect or explain the issue after the underlying randomness problem became known. This demonstrated how accessible AI code analysis has become, but did not prove the initial attacker used AI.

Image source: Coldcard Wallet blog post about AI.

Coinkite acknowledged that its own review using a leading AI model failed to detect the vulnerability before the theft. This outcome shows AI systems do not automatically uncover all serious flaws. Their effectiveness can depend on the instructions given, the volume of code provided, and whether the human conducting the review understands the warning signs.

Critics Argue Human Error Came First

Some security experts argue that overemphasis on AI risks distracting from the underlying engineering mistake. Many believe the configuration error was a known type of software bug, and traditional code reviews, testing procedures, or audits focused on seed generation could have detected it years ago.

Some observers do not blame AI and believe the engineering team should have discovered this vulnerability on its own. Image source: X.

The opposing viewpoints are not necessarily incompatible. Human error created the vulnerability and allowed it to persist, while AI may have lowered the cost of discovering, understanding, or exploiting it. Defenders need to find all dangerous weak spots, whereas an attacker only needs to find one.

This incident also challenges assumptions about open-source security. Open code allows independent experts to audit software, but availability alone does not guarantee someone will analyze the right snippet, detect a subtle defect, and report it before an attacker acts.

For Coldcard users, the immediate priority is determining when and how their seed was generated. Anyone with an affected seed should check instructions via Coinkite's official channels, install patched firmware, generate a new seed, and carefully transfer funds, watching for phishing attempts and fake support messages.

In the long term, the focus will be on how much Bitcoin was stolen, whether investigators can identify the perpetrator, and whether AI played a decisive role in discovering the vulnerability. Hardware wallet manufacturers will also face pressure to strengthen entropy testing, audit build configurations, and continuously examine old code using both human experts and AI tools modeling attacks.

end-content

Трендові криптовалюти

Пов'язані питання

QWhat was the core vulnerability discovered in the Coldcard hardware wallets?

AThe core vulnerability was a flaw in the random number generation process for creating wallet seed phrases. Due to a five-year-old build configuration error, the firmware could silently default to using a weaker software-based entropy source instead of the device's secure hardware random number generator. On the most affected Mk3 devices, this resulted in seeds having only about 40 bits of effective randomness instead of the intended 128 bits, making them susceptible to brute-force attacks.

QWhat is the estimated financial impact of the security incident involving Coldcard wallets?

AThe estimated financial impact is approximately 1,128.47 BTC, which was valued at around $71.1 million at the time of the incident when Bitcoin was trading near $63,044.

QWhat theory did Coinkite propose regarding how the vulnerability was discovered and exploited?

ACoinkite proposed the theory that the vulnerability might have been discovered using AI code analysis. The CEO suggested that because their firmware had been public for years, an attacker could have used AI to analyze old code versions and identify the vulnerable random number generation path, finding hidden bugs faster than even expert human reviewers.

QWhat is the recommended course of action for users who may be affected by this vulnerability?

AAffected users must create a completely new seed phrase using the patched firmware or a different secure device and then transfer their funds to addresses controlled by this new seed. Simply updating the device's firmware does not strengthen a seed already generated by the faulty software. Users should follow official Coinkite instructions and be wary of phishing attempts.

QAccording to critics cited in the article, what is the fundamental cause of the incident that an AI-focused narrative might distract from?

ACritics argue that the fundamental cause was a human engineering error—a basic software configuration bug. They contend that traditional code reviews, testing procedures, or security audits focused on seed generation should have caught this known type of bug years ago, and overemphasizing AI risks diverting attention from this core failure in development practices.

Пов'язані матеріали

Торгівля

Спот

Популярні статті

Що таке BITCOIN

Розуміння HarryPotterObamaSonic10Inu (ERC-20) та його позиції у крипто-просторі Останніми роками ринок криптовалют спостерігав за зростанням популярності мем-коінів, які привертають інтерес не тільки трейдерів, але й тих, хто шукає спілкування та розважальну цінність. Серед цих унікальних токенів є HarryPotterObamaSonic10Inu (ERC-20), інтригуючий проект, що поєднує культурні посилання з тканинами криптовалюти. Ця стаття досліджує ключові аспекти HarryPotterObamaSonic10Inu, вивчаючи його механізми, спільноту та його взаємодію з ширшим крипто-ландшафтом. Що таке HarryPotterObamaSonic10Inu (ERC-20)? Як випливає з його назви, HarryPotterObamaSonic10Inu є мем-коіном, побудованим на блокчейні Ethereum, класифікованим за стандартом ERC-20. На відміну від традиційних криптовалют, які можуть підкреслювати практичну корисність або інвестиційний потенціал, цей токен процвітає завдяки розважальній цінності та силі своєї спільноти. Проект спрямований на створення середовища, де зацікавлені користувачі можуть об'єднуватися, ділитися ідеями та брати участь у заходах, натхненних різноманітними культурними явищами. Однією з примітних особливостей HarryPotterObamaSonic10Inu є нульовий податок на транзакції. Цей привабливий елемент має на меті заохочувати торгівлю та участь у спільноті, позбавлену додаткових витрат, які можуть відлякувати дрібних трейдерів. Загальна пропозиція монет становить один мільярд токенів, що позначає намір підтримувати суттєву циркуляцію в межах спільноти. Творець HarryPotterObamaSonic10Inu (ERC-20) Походження HarryPotterObamaSonic10Inu дещо окутане таємницею; деталі про творця залишаються невідомими. Розвиток цього токена позбавлений впізнаваної команди або чіткої стратегії, що не є рідкістю в секторі мем-коінів. Натомість проект виник органічно, а його розвиток значною мірою залежить від ентузіазму та участі його спільноти. Інвестори HarryPotterObamaSonic10Inu (ERC-20) Щодо зовнішніх інвестицій та підтримки, HarryPotterObamaSonic10Inu також залишається невизначеним. Токен не зазначає жодних відомих інвестиційних фондів або значної організаційної підтримки. Натомість життєва сила проекту полягає в його базовій спільноті, яка інформує про його зростання та стійкість через колективні дії та залученість у крипто-просторі. Як працює HarryPotterObamaSonic10Inu (ERC-20)? Як мем-коін, HarryPotterObamaSonic10Inu функціонує передусім поза традиційними рамками, що часто регулюють вартість активів. Є кілька відмінних аспектів, що визначають, як працює проект: Транзакції без податку: Завдяки відсутності податкових зборів на транзакції, користувачі можуть вільно купувати та продавати токен, не турбуючись про приховані витрати. Залучення спільноти: Проект процвітає завдяки взаємодії спільноти, використовуючи соціальні медіа для створення шуму та сприяння залученню. Обговорення, обмін контентом та залученість є ключовими елементами, що допомагають розширити його охоплення та зміцнити лояльність серед прихильників. Відсутність практичної корисності: Слід зазначити, що HarryPotterObamaSonic10Inu не пропонує конкретної корисності в рамках фінансової екосистеми. Натомість він класифікується як токен, що призначений в основному для розваги та спільнотних активностей. Культурне посилання: Токен кмітливо вплітає елементи популярної культури, щоб привернути інтерес, зв'язуючи з ентузіастами мемів та крипто-стежками. HarryPotterObamaSonic10Inu ілюструє, як мем-коіни функціонують інакше, ніж традиційні криптовалютні проекти, увійшовши на ринок як інноваційні соціальні конструкти, а не утилітарні активи. Хронологія HarryPotterObamaSonic10Inu (ERC-20) Історія HarryPotterObamaSonic10Inu відзначена кількома значними етапами: Створення: Токен виник з вірусного мему, захопивши уяву багатьох крипто-ентузіастів. Конкретні дати створення недоступні, що підкреслює його органічний розвиток. Лістинг на біржах: HarryPotterObamaSonic10Inu з'явився на різних біржах, дозволяючи зручніший доступ і торгівлю спільноти. Ініціативи залучення спільноти: Ведення діяльності, спрямованої на покращення взаємодії спільноти, включаючи конкурси, кампанії в соціальних мережах та створення контенту від фанатів та прихильників. Плани на майбутнє: Дорожня карта проекту включає запуск колекції NFT, мерчандайзинг та електронну комерцію, пов'язану з його культурними темами, що далі залучає спільноту та намагається додати більше вимірів до його екосистеми. Ключові моменти про HarryPotterObamaSonic10Inu (ERC-20) Спільнотний підхід: Проект надає пріоритет колективному внеску та креативності, забезпечуючи, щоб участь користувачів була в центрі його розвитку. Класифікація як мем-коін: Це є його епігенез розважальної криптовалюти, що відрізняється від традиційних інвестиційних інструментів. Жодного прямого відношення до Bitcoin: Незважаючи на схожість у назві, HarryPotterObamaSonic10Inu є відмінним і не має жодного зв’язку з Bitcoin або іншими усталеними криптовалютами. Зосередженість на співпраці: HarryPotterObamaSonic10Inu створено для того, щоб надати простір для співпраці та обміну історіями серед його власників, забезпечуючи шлях для творчості та спільного зв'язку. Перспективи на майбутнє: Амбіція розширитися за межі початкової концепції в NFT та мерчандайз відкриває шлях для проекту потенційно потрапити в більш мейнстрімні сфери цифрової культури. Оскільки мем-коіни продовжують захоплювати уяву спільноти криптовалют, HarryPotterObamaSonic10Inu (ERC-20) вирізняється своїми культурними зв'язками та орієнтованим на спільноту підходом. Хоча він може не відповідати типовій моделі утилітарного токена, його суть полягає в радощах і товариськості, що підтримуються серед його прихильників, підкреслюючи еволюційну природу криптовалют в усе більш цифрову епоху. Оскільки проект продовжує розвиватися, важливо спостерігати за тим, як динаміка спільноти вплине на його траєкторію в постійно змінюваному ландшафті технології блокчейн.

2.4k переглядів усьогоОпубліковано 2024.04.01Оновлено 2024.12.03

Що таке BITCOIN

Як купити BTC

Ласкаво просимо до HTX.com! Ми зробили покупку Bitcoin (BTC) простою та зручною. Дотримуйтесь нашої покрокової інструкції, щоб розпочати свою криптовалютну подорож.Крок 1: Створіть обліковий запис на HTXВикористовуйте свою електронну пошту або номер телефону, щоб зареєструвати обліковий запис на HTX безплатно. Пройдіть безпроблемну реєстрацію й отримайте доступ до всіх функцій.ЗареєструватисьКрок 2: Перейдіть до розділу Купити крипту і виберіть спосіб оплатиКредитна/дебетова картка: використовуйте вашу картку Visa або Mastercard, щоб миттєво купити Bitcoin (BTC).Баланс: використовуйте кошти з балансу вашого рахунку HTX для безперешкодної торгівлі.Треті особи: ми додали популярні способи оплати, такі як Google Pay та Apple Pay, щоб підвищити зручність.P2P: Торгуйте безпосередньо з іншими користувачами на HTX.Позабіржова торгівля (OTC): ми пропонуємо індивідуальні послуги та конкурентні обмінні курси для трейдерів.Крок 3: Зберігайте свої Bitcoin (BTC)Після придбання Bitcoin (BTC) збережіть його у своєму обліковому записі на HTX. Крім того, ви можете відправити його в інше місце за допомогою блокчейн-переказу або використовувати його для торгівлі іншими криптовалютами.Крок 4: Торгівля Bitcoin (BTC)Легко торгуйте Bitcoin (BTC) на спотовому ринку HTX. Просто увійдіть до свого облікового запису, виберіть торгову пару, укладайте угоди та спостерігайте за ними в режимі реального часу. Ми пропонуємо зручний досвід як для початківців, так і для досвідчених трейдерів.

5.2k переглядів усьогоОпубліковано 2024.12.12Оновлено 2026.06.02

Як купити BTC

Що таке $BITCOIN

ЦИФРОВЕ ЗОЛОТО ($BITCOIN): Комплексний аналіз Вступ до ЦИФРОВОГО ЗОЛОТА ($BITCOIN) ЦИФРОВЕ ЗОЛОТО ($BITCOIN) — це проект на основі блокчейну, що працює в мережі Solana, який має на меті поєднати характеристики традиційних дорогоцінних металів з інноваціями децентралізованих технологій. Хоча він має таку ж назву, як і Bitcoin, який часто називають “цифровим золотом” через його сприйняття як засобу збереження вартості, ЦИФРОВЕ ЗОЛОТО є окремим токеном, розробленим для створення унікальної екосистеми в ландшафті Web3. Його мета — позиціонувати себе як життєздатний альтернативний цифровий актив, хоча деталі щодо його застосувань і функціональностей все ще розробляються. Що таке ЦИФРОВЕ ЗОЛОТО ($BITCOIN)? ЦИФРОВЕ ЗОЛОТО ($BITCOIN) — це токен криптовалюти, спеціально розроблений для використання в блокчейні Solana. На відміну від Bitcoin, який виконує широко визнану роль зберігання вартості, цей токен, здається, зосереджується на більш широких застосуваннях і характеристиках. Помітні аспекти включають: Інфраструктура блокчейну: Токен побудований на блокчейні Solana, відомому своєю здатністю обробляти швидкі та низьковартісні транзакції. Динаміка постачання: ЦИФРОВЕ ЗОЛОТО має максимальне постачання, обмежене 100 квадрильйонами токенів (100P $BITCOIN), хоча деталі щодо його обігового постачання наразі не розголошуються. Утиліта: Хоча точні функціональності не викладені, є вказівки на те, що токен може бути використаний для різних застосувань, потенційно пов'язаних з децентралізованими додатками (dApps) або стратегіями токенізації активів. Хто є творцем ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? На даний момент особа творців і команди розробників, що стоять за ЦИФРОВИМ ЗОЛОТОМ ($BITCOIN), залишається невідомою. Ця ситуація є типовою для багатьох інноваційних проектів у сфері блокчейну, особливо тих, що пов'язані з децентралізованими фінансами та феноменом мем-коінів. Хоча така анонімність може сприяти культурі, орієнтованій на спільноту, вона посилює занепокоєння щодо управління та підзвітності. Хто є інвесторами ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? Доступна інформація вказує на те, що ЦИФРОВЕ ЗОЛОТО ($BITCOIN) не має жодних відомих інституційних спонсорів або помітних венчурних капіталовкладень. Проект, здається, працює за моделлю “рівний до рівного”, зосереджуючись на підтримці та прийнятті спільноти, а не на традиційних шляхах фінансування. Його активність і ліквідність переважно розташовані на децентралізованих біржах (DEX), таких як PumpSwap, а не на встановлених централізованих торгових платформах, що ще більше підкреслює його підхід знизу вгору. Як працює ЦИФРОВЕ ЗОЛОТО ($BITCOIN) Операційні механізми ЦИФРОВОГО ЗОЛОТА ($BITCOIN) можна детальніше розглянути на основі його дизайну блокчейну та характеристик мережі: Механізм консенсусу: Використовуючи унікальний proof-of-history (PoH) Solana в поєднанні з моделлю proof-of-stake (PoS), проект забезпечує ефективну валідацію транзакцій, що сприяє високій продуктивності мережі. Токеноміка: Хоча конкретні дефляційні механізми не були детально описані, велике максимальне постачання токенів вказує на те, що воно може задовольняти мікротранзакції або нішеві випадки використання, які ще потрібно визначити. Інтероперабельність: Існує потенціал для інтеграції з більш широкою екосистемою Solana, включаючи різні платформи децентралізованих фінансів (DeFi). Однак деталі щодо конкретних інтеграцій залишаються невизначеними. Хронологія ключових подій Ось хронологія, яка підкреслює значні віхи, пов'язані з ЦИФРОВИМ ЗОЛОТОМ ($BITCOIN): 2023: Початкове розгортання токена відбувається на блокчейні Solana, позначене його адресою контракту. 2024: ЦИФРОВЕ ЗОЛОТО набуває видимості, оскільки стає доступним для торгівлі на децентралізованих біржах, таких як PumpSwap, що дозволяє користувачам торгувати ним проти SOL. 2025: Проект спостерігає спорадичну торгову активність і потенційний інтерес до ініціатив, очолюваних спільнотою, хоча на даний момент не зафіксовано жодних значних партнерств або технічних досягнень. Критичний аналіз Сильні сторони Масштабованість: Основна інфраструктура Solana підтримує високі обсяги транзакцій, що може підвищити утиліту $BITCOIN у різних сценаріях транзакцій. Доступність: Потенційно низька торгова ціна за токен може привабити роздрібних інвесторів, сприяючи більш широкій участі завдяки можливостям дробового володіння. Ризики Відсутність прозорості: Відсутність публічно відомих спонсорів, розробників або процесу аудиту може викликати скептицизм щодо стійкості та надійності проекту. Волатильність ринку: Торгова активність сильно залежить від спекулятивної поведінки, що може призвести до значної волатильності цін і невизначеності для інвесторів. Висновок ЦИФРОВЕ ЗОЛОТО ($BITCOIN) постає як цікавій, але неоднозначний проект у швидко розвиваючійся екосистемі Solana. Хоча він намагається використати наратив “цифрового золота”, його відхід від встановленої ролі Bitcoin як засобу збереження вартості підкреслює необхідність чіткішого розмежування його передбачуваної утиліти та структури управління. Майбутнє прийняття та адаптація, ймовірно, залежатиме від вирішення поточної непрозорості та більш чіткого визначення його операційних та економічних стратегій. Примітка: Цей звіт охоплює синтезовану інформацію, доступну станом на жовтень 2023 року, і можуть відбутися події, що виходять за межі дослідницького періоду.

226 переглядів усьогоОпубліковано 2025.05.13Оновлено 2025.05.13

Що таке $BITCOIN

Обговорення

Ласкаво просимо до спільноти HTX. Тут ви можете бути в курсі останніх подій розвитку платформи та отримати доступ до професійної ринкової інформації. Нижче представлені думки користувачів щодо ціни BTC (BTC).

活动图片