En hardware-lommebok blir bare så sikker som firmwaren den kjører. Det høres opplagt ut, men det er nettopp denne koblingen angripere har begynt å utnytte systematisk. I august 2026 mistet Coldcard-brukere til sammen rundt 112 millioner dollar i bitcoin på grunn av en fem år gammel svakhet i tilfeldighetsgenerator som lå skjult i firmwaren. Tre uker senere ble 138 Brevo-kontoer, blant dem Trezor og BitBox, kompromittert og brukt til å sende 347 000 phishing-eposter med falske «kritiske sikkerhetsvarsler» om nettopp firmware. To hendelser, samme mønster: brukere som stolte på et varsel de ikke selv hadde verifisert.

Denne guiden viser deg nøyaktig hvordan du verifiserer og installerer firmware-oppdateringer på Ledger, Trezor, BitBox02 og Coldcard uten å stole blindt på en epost, en lenke eller en tredjeparts-app. Vi går gjennom signaturverifisering, sjekksummer, secure element-attestasjon og de konkrete kommandoene du trenger, i tillegg til et fullstendig oppsett du kan følge fra første oppdatering til rutinemessig vedlikehold. Du trenger ingen forkunnskaper i kryptografi, men du bør kunne åpne et terminalvindu.

Hvorfor firmware-oppdateringer er det svakeste leddet i 2026

Selve poenget med en hardware-lommebok er at den private nøkkelen aldri forlater en isolert brikke. Det gjør enheten motstandsdyktig mot skadevare på PC-en, men det flytter ikke risikoen bort, det flytter den til oppdateringsprosessen. Hver gang du installerer ny firmware, skriver du bokstavelig talt ny kode inn i komponenten som har eksklusiv tilgang til nøklene dine. Hvis den koden er forfalsket, spiller det ingen rolle hvor godt resten av sikkerhetsmodellen er designet.

To hendelser fra sommeren og høsten 2026 illustrerer dette fra hver sin vinkel. Den første var ikke et angrep på selve oppdateringskanalen, men på tilliten til firmwareversjonering: en feil introdusert under en migrering i produsentens kodebase i mars 2021 gjorde at Coldcard-enheter med visse firmwareversjoner genererte seed-fraser med en svakere programvarebasert tilfeldighetsgenerator i stedet for den maskinvarebaserte STM32-kilden. Feilen lå i støttebiblioteket libngu, der en betingelse kun sjekket om en makro eksisterte, ikke om verdien faktisk var ulik null. Coinkite, selskapet bak Coldcard, publiserte en sikkerhetsbulletin 30. juli 2026 og distribuerte rettet firmware dagen etter, men skaden var alt skjedd for brukere som hadde generert seeds på sårbare versjoner år i forveien.

Den andre hendelsen rammet tilliten til selve varslingskanalen. 9. september 2026 utnyttet en angriper en autorisasjonssvakhet i hvordan e-postplattformen Brevo håndterer SAML-innlogging, og fikk tilgang til 138 kundekontoer, blant dem Trezor, BitBox og CoinTracking. Av disse 138 ble seks kontoer brukt aktivt til å sende phishing-eposter, mens 43 ble tømt for kontaktlister. E-posten som gikk ut i Trezors navn hadde emnelinjen «Critical Security Alert: STM32 Entropy Vulnerability» og lenket til en app som ba mottakeren oppgi wallet-backup-passordet sitt. Trezor blokkerte domenet raskt, men rakk ikke å stoppe alle: rundt 2 500 mottakere klikket på lenken før varselet nådde ut. Ifølge TechCrunchs dekning av saken ble ingen firmware-distribusjonssystemer berørt, bare nyhetsbrevdatabasen med rundt 347 000 e-postadresser.

Legg merke til hva de to hendelsene har til felles: i begge tilfeller var det ikke nok å «bare oppdatere firmware». I Coldcard-saken måtte brukere også migrere til en ny seed etter oppdateringen, fordi den gamle var generert med en svak generator. I Trezor/Brevo-saken var selve firmwaren aldri kompromittert, men et falskt varsel om firmware ble brukt som lokkemat for å stjele backup-passord. Denne guiden er bygget rundt akkurat dette skillet: hvordan vite hva som er ekte, og hva som bare ser ekte ut.

Forutsetninger og verktøy du trenger

Før du går videre, sørg for at du har følgende klart. Denne guiden dekker de fire mest brukte plattformene i Norden: Ledger (Ledger Live), Trezor (Trezor Suite), BitBox02 (BitBoxApp) og Coldcard (SD-kort-basert oppdatering).

  • En datamaskin du kontrollerer selv, helst uten annen krypto-relatert programvare installert enn det du trenger
  • Ledger Live versjon fra offisiell nedlasting på ledger.com, aldri fra en lenke i en e-post eller annonse
  • Trezor Suite (desktop-appen, ikke nettleserutvidelsen) fra trezor.io/trezor-suite
  • BitBoxApp fra bitbox.swiss, eller BitBox02-firmware direkte fra GitHub-repoet til BitBoxSwiss for manuell verifisering
  • Coldcard-eiere trenger et SD-kort (microSD), en kortleser, og tilgang til nedlastingssiden på coldcard.com
  • GPG installert hvis du vil verifisere signaturer manuelt (valgfritt, men anbefalt for viderekomne, se steg 9)
  • En notatblokk (fysisk, ikke digital) for å skrive ned versjonsnumre og sjekksummer du verifiserer
  • Omtrent 45-60 minutter satt av, uten stress. Firmware-oppdateringer skal aldri gjøres i hastverk

Et prinsipp gjelder for alle fire enhetene: du navigerer alltid selv til den offisielle nettadressen ved å skrive den inn manuelt eller bruke et bokmerke du satte opp tidligere. Du klikker aldri på en oppdateringslenke i en e-post, SMS, Discord-melding eller annonse, uansett hvor offisiell den ser ut. Dette er nøyaktig svakheten Brevo-hendelsen utnyttet, og det er den enkleste regelen å følge konsekvent.

Steg 1: Bekreft ekthet før du gjør noe annet

Før du i det hele tatt tenker på å oppdatere firmware, må du vite at selve enheten er ekte. Ledger har en innebygd funksjon i Ledger Live kalt «Genuine Check», der Ledger Lives servere ber enheten om kryptografisk bevis på at den inneholder en ekte secure element provisjonert av Ledger under produksjon. Bare en enhet med ekte secure element kan fullføre denne verifiseringen. Trezor gjør noe lignende via en «firmware hash check» innebygd i Trezor Suite: hver gang du kobler til enheten, sjekker Suite at firmwareversjonen er offisiell og uendret siden den ble signert.

Åpne appen din (Ledger Live, Trezor Suite eller BitBoxApp), koble til enheten, og se etter en eksplisitt bekreftelse på skjermen om at enheten er «genuine» eller at firmwaren er verifisert. Hvis appen viser en advarsel om at MCU-firmware ikke er ekte, eller at enheten ikke består ekthetssjekken, skal du stoppe umiddelbart. Ikke fortsett oppdateringen, ikke tast inn PIN-koden din, og kontakt produsentens offisielle support direkte via nettsiden deres, ikke via en lenke noen andre har sendt deg.

Steg 2: Sjekk gjeldende firmwareversjon mot offisiell changelog

Før du oppdaterer noe, skal du vite både hvilken versjon du har og hvilken versjon som er nyeste anbefalte. For Coldcard er dette spesielt viktig fordi produsenten selv merker enkelte historiske versjoner eksplisitt som sårbare i nedlastingsarkivet.

EnhetNyeste anbefalte firmware (sept. 2026)Minimum sikker versjonKjent sårbar versjon å unngå
Coldcard Mk4/Mk55.6.25.6.0 (RNG-fiks)4.0.1–4.1.9
Coldcard Q1.5.2Q1.5.0Q (RNG-fiks)1.3.5Q, 1.4.0Q, 1.4.1Q
Coldcard Mk2/Mk34.2.04.2.0 (RNG-fiks)Alt før 4.2.0
BitBox02 (Multi/BTC-only)v9.27.0v9.26.2 eller nyereUnder v9.26.2 (krever mellomsteg)
Trezor SuiteSiste versjon via Suite-varsling24.11.2 eller nyere (hash-sjekk innført)Ikke offentlig oppgitt av Trezor

Legg merke til at Coldcard skiller mellom «current recommended standard release» (5.6.2 / 1.5.2Q) og den absolutte minimumsversjonen som fikser sikkerhetshullet (5.6.0 / 1.5.0Q). Du bør alltid installere den nyeste anbefalte versjonen, ikke bare minimumsversjonen, siden nyere versjoner også inneholder andre feilrettelser. For BitBox02 er det et eget poeng: hvis du oppgraderer fra v9.26.1 eller eldre, må BitBoxApp først installere v9.26.2 som et mellomsteg, automatisk, før den nyeste versjonen kan installeres.

Versjonsnummereringen er heller ikke direkte sammenlignbar på tvers av produsenter, noe som forvirrer mange nye brukere. Coldcard bruker separate nummerserier per maskinvaremodell (Mk4/Mk5, Q og eldre Mk2/Mk3 har hver sin uavhengige versjonstelling), mens BitBox02 følger vanlig semantisk versjonering (major.minor.patch) for hele produktlinjen samlet. Trezor viser deg som regel ikke et rått versjonsnummer i det hele tatt i det daglige, siden Suite abstraherer bort dette og bare forteller deg om «oppdatering tilgjengelig» eller «oppdatert». Poenget med å kjenne til denne forskjellen er at et høyt tall ikke automatisk betyr «nyere og bedre» hvis du sammenligner feil produktserie mot hverandre, noe som er lett å gjøre hvis du søker generisk etter versjonsnummer på nettet i stedet for å sjekke direkte hos produsenten din.

Steg 3: Naviger alltid manuelt til offisiell kilde

Skriv inn nettadressen selv, hver gang. For Coldcard betyr det coldcard.com sin egen verifiseringsside, for BitBox02 er det enten BitBoxApp sin innebygde oppdateringsfunksjon eller github.com/BitBoxSwiss/bitbox02-firmware/releases hvis du vil verifisere manuelt, for Trezor er det trezor.io sin offisielle oppdateringsguide, og for Ledger skjer alt gjennom Ledger Live-appen du allerede har lastet ned fra ledger.com.

Dette høres kanskje overdrevent forsiktig ut, men Brevo-hendelsen viser nøyaktig hvorfor det er nødvendig. Angriperen sendte epost fra en adresse som lignet [email protected], via en legitim Brevo-konto som faktisk tilhørte Trezor. Avsenderadressen så ekte ut fordi den delvis var det. Den eneste påliteligge forsvarslinjen var å ikke stole på lenken i det hele tatt, uavhengig av hvor ekte avsenderen så ut til å være.

Steg 4: Last ned og verifiser sjekksum for Coldcard manuelt

Coldcard er unik blant de fire i denne guiden ved at oppdateringer skjer via SD-kort, ikke via en direkte USB-tilkobling til en oppdateringsserver. Det gir deg et eget verifiseringssteg som er verdt å bruke. Last ned firmwarefilen (endelsen er .dfu) fra coldcard.com/downloads, og legg merke til at hver fil har et eksplisitt filnavn med tidsstempel og versjon, for eksempel 2026-09-03T1541-v5.6.2-mk-coldcard.dfu. Unngå filer merket «factory», disse inneholder BOOTROM og er kun ment for fabrikkbruk, ikke for vanlige brukeroppdateringer.

# På Linux/macOS: beregn SHA-256-sjekksum for filen du lastet ned
shasum -a 256 2026-09-03T1541-v5.6.2-mk-coldcard.dfu

# Sammenlign output manuelt, tegn for tegn, mot sjekksummen
# publisert på coldcard.com/downloads for samme filnavn og versjon
# Eksempel på forventet format (bruk ALLTID tallet fra nedlastingssiden, ikke dette):
# a1b2c3d4e5f6...  2026-09-03T1541-v5.6.2-mk-coldcard.dfu

Hvis sjekksummen ikke stemmer overens nøyaktig, skal du slette filen og laste den ned på nytt fra samme offisielle side. Stemmer den fortsatt ikke, skal du ikke installere filen i det hele tatt. Kopier filen over til SD-kortet, sett kortet i Coldcard-enheten mens den er avslått, og følg oppdateringsmenyen på selve enheten. Coldcard viser filstørrelse og versjon på skjermen før den bekrefter installasjon, og du bør sammenligne dette mot det du forventer før du trykker bekreft.

Steg 5: Oppdater Trezor via Suite med automatisk hash-sjekk

Trezor sin prosess er mer automatisert enn Coldcards, men det betyr ikke at du skal klikke deg gjennom uten å lese. Åpne Trezor Suite (desktop-appen), koble til enheten din med original USB-kabel, og la Suite gjennomføre firmware hash-sjekken automatisk. Denne funksjonen, innført fra Suite-versjon 24.11.2, verifiserer at firmwaren som allerede ligger på enheten din er uendret og offisielt signert, hver gang du kobler til.

Hvis en oppdatering er tilgjengelig, viser Suite et varselbanner. Trykk på det, og følg instruksjonene på skjermen til Trezor-enheten din, ikke bare i appen. Bootloaderen på selve enheten sjekker den kryptografiske signaturen til den nye firmwaren før den installeres, uavhengig av hva som skjer på PC-siden. Det betyr at selv om PC-en din skulle være kompromittert, kan ikke en angriper installere uautorisert firmware uten at Trezor-enhetens egen bootloader avviser den.

# Trezor Suite viser hash-sjekk status i statuslinjen når enheten er tilkoblet.
# Kommandolinjeverktøyet trezorctl kan brukes til viderekommen verifisering:
pip install trezor

# List enhetens firmware-info uten å foreta endringer
trezorctl device features

# Se etter feltene "fw_major", "fw_minor", "fw_patch" og bekreft
# at de stemmer med nyeste versjon oppgitt på trezor.io

Steg 6: Oppdater BitBox02 og verifiser via GitHub-releasen

BitBoxApp håndterer normalt oppdateringer automatisk og trygt, men BitBox02-firmware er også fullstendig åpen kildekode, publisert på GitHub under organisasjonen BitBoxSwiss. Det gir deg mulighet til å dobbeltsjekke at versjonen appen tilbyr deg faktisk finnes som en offisiell, signert release, og ikke er noe som er blitt manipulert underveis.

Gå til github.com/BitBoxSwiss/bitbox02-firmware/releases i nettleseren (skriv inn adressen manuelt), og se etter en release merket «Latest» med et tag-navn i formatet firmware/vX.Y.Z. Bekreft at versjonsnummeret der stemmer overens med det BitBoxApp foreslår å installere. Releaser bygges reproduserbart fra faste versjoner av alle avhengigheter, noe som betyr at uavhengige tredjeparter i prinsippet kan bygge samme binærfil selv og verifisere at den matcher.

# Klon repoet for å inspisere kildekoden og release-tags selv
git clone https://github.com/BitBoxSwiss/bitbox02-firmware.git
cd bitbox02-firmware

# List alle offisielle firmware-tags, nyeste øverst
git tag --list "firmware/v*" --sort=-v:refname | head -5

# Sammenlign toppresultatet mot versjonen BitBoxApp foreslår
# før du trykker "installer" i appen

Steg 7: Oppdater Ledger og bekreft app-autentisitet etterpå

Ledger Live håndterer selve firmware-oppdateringen internt via en kryptografisk godkjenningsprosess mot Ledgers servere, der enheten din må bevise at den er ekte før noen ny firmware overføres i det hele tatt. Åpne Ledger Live, gå til «Mine enheter», og se etter varsling om tilgjengelig oppdatering for OS-versjonen på enheten din. Følg instruksjonene, og bekreft hver handling direkte på enhetens skjerm, aldri bare i appvinduet.

Etter en fullført oppdatering, sjekk at hver app du bruker (Bitcoin, Ethereum, osv.) fortsatt viser som «Genuine» og ikke gir en advarsel om at appen ikke er signert av Ledger. Ledgers egen dokumentasjon om ekthetssjekk beskriver nøyaktig hvilke skjermbilder og feilmeldinger du skal se etter. En «Non Genuine»-advarsel etter en oppdatering er et rødt flagg om at noe gikk galt i prosessen, og du bør da avinstallere og reinstallere appen fra Ledger Live sitt App Store-katalog på nytt, ikke fra noen annen kilde.

Steg 8: Migrer seed hvis produsenten krever det, ikke bare oppdater

Dette er steget mange brukere hopper over, og det var nøyaktig det som gjorde Coldcard-hendelsen så kostbar. Coinkites egen sikkerhetshistorikk var tydelig på at eksisterende seeds generert på sårbar firmware forble usikre selv etter at enheten ble oppdatert til rettet firmware. Selve oppdateringen fikser hvordan fremtidige seeds genereres, den endrer ikke en seed som allerede er skapt med en svak generator.

Hvis du eier en Coldcard Mk2 eller Mk3 og genererte seeden din på firmware mellom versjon 4.0.1 og 4.1.9 uten å bruke terningkast eller en BIP39-passordfrase i tillegg, må du behandle den seeden som potensielt kompromittert. Praktisk fremgangsmåte: oppdater først til rettet firmware (4.2.0 eller nyere), generer deretter en helt ny seed, overfør midlene dine fra den gamle adressen til den nye lommeboken, og destruer til slutt den gamle backup-en fysisk. Ikke bare «oppdater og fortsett bruke samme seed», det løser ikke problemet.

Steg 9: Verifiser GPG-signaturer manuelt for viderekomne brukere

Hvis du vil ha maksimal kontroll og ikke stole på at appen din verifiserer korrekt, kan du gjøre signaturverifisering manuelt. Dette krever at du har importert produsentens offentlige GPG-nøkkel fra en pålitelig kilde på forhånd, ikke fra samme sted du laster ned firmwaren fra i samme økt.

# Importer produsentens offentlige nøkkel (gjør dette EN gang, fra en
# pålitelig kanal, og lagre nøkkel-fingeravtrykket i notatboken din)
gpg --import coinkite-public-key.asc

# Verifiser den signerte filen mot den nedlastede firmwaren
gpg --verify firmware.sig firmware.dfu

# Forventet output starter med:
# gpg: Good signature from "Coinkite Inc <...>"
# Hvis output i stedet viser "BAD signature" eller en advarsel om
# ukjent nøkkel, skal du STOPPE og ikke installere filen

Merk at ikke alle fire produsentene tilbyr like eksplisitt GPG-basert manuell verifisering for sluttbrukere. Ledger og Trezor legger vekten på attestasjon direkte mot enhetens secure element, mens Coldcard og BitBox02, som begge har mer av sin kodebase åpen, gjør det enklere for teknisk interesserte brukere å verifisere alt manuelt fra kildekode til binærfil.

Selve nøkkelimporten er det svakeste punktet i denne prosessen, ikke verifiseringskommandoen. Hvis du importerer en falsk offentlig nøkkel, vil GPG lykkes med å «verifisere» en forfalsket firmwarefil mot en like forfalsket signatur, og du sitter igjen med falsk trygghetsfølelse i stedet for faktisk sikkerhet. Hent derfor nøkkel-fingeravtrykket fra minst to uavhengige kanaler, for eksempel produsentens egen nettside og et etablert forum eller GitHub-repo, og sammenlign de siste 8-16 tegnene av fingeravtrykket manuelt før du stoler på importen. Dette er samme prinsipp som å ringe en venn på et nummer du allerede har lagret, i stedet for å stole på et nummer noen nettopp sendte deg i en tekstmelding.

Steg 10: Sett opp et sjekklistesystem for fremtidige oppdateringer

En engangsverifisering hjelper deg denne gangen. Vanen hjelper deg hver gang. Bygg en enkel rutine du følger identisk hver gang produsenten din slipper en ny firmwareversjon:

  1. Se etter oppdateringsvarsel utelukkende inne i appen du allerede bruker, aldri via e-post eller sosiale medier
  2. Naviger manuelt til produsentens offisielle nettside for å bekrefte at samme versjon er publisert der
  3. Les endringsloggen (changelog) for versjonen, spesielt om den nevner sikkerhet, RNG eller seed-generering
  4. Verifiser sjekksum eller signatur der det er praktisk mulig (Coldcard, BitBox02)
  5. Bekreft hver handling direkte på enhetens fysiske skjerm, ikke bare i appvinduet på PC-en
  6. Sjekk app-autentisitet (Ledger «Genuine», Trezor hash-sjekk) etter fullført oppdatering
  7. Noter versjonsnummer og dato i notatboken din for sporbarhet

Steg 11: Bygg et komplett testoppsett med to enheter

For lesere som vil ha et komplett, praktisk prosjekt å følge: sett opp en «lab»-enhet i tillegg til hovedlommeboken din. Bruk en billig, brukt eller ekstra hardware-lommebok uten reelle midler på, og øv deg på hele oppdaterings- og verifiseringsprosessen der først. Dette gir deg et trygt miljø til å teste kommandoene i denne guiden, forstå hvordan feilmeldinger ser ut, og bygge selvtillit før du gjør det samme på enheten med dine faktiske midler.

#!/bin/bash
# Fullstendig verifiseringsscript for Coldcard-oppdatering (Linux/macOS)
set -e

FIRMWARE_FILE="$1"
EXPECTED_SHA256="$2"

if [ -z "$FIRMWARE_FILE" ] || [ -z "$EXPECTED_SHA256" ]; then
  echo "Bruk: ./verify.sh  "
  exit 1
fi

ACTUAL_SHA256=$(shasum -a 256 "$FIRMWARE_FILE" | awk '{print $1}')

if [ "$ACTUAL_SHA256" = "$EXPECTED_SHA256" ]; then
  echo "OK: Sjekksum stemmer. Trygt å kopiere til SD-kort."
else
  echo "FEIL: Sjekksum stemmer IKKE. Slett filen og last ned på nytt."
  echo "Forventet: $EXPECTED_SHA256"
  echo "Fikk:      $ACTUAL_SHA256"
  exit 1
fi

Kjør scriptet med filnavnet og sjekksummen du kopierte fra den offisielle nedlastingssiden som argumenter. Output vil enten bekrefte at filen er trygg å bruke, eller stoppe deg tydelig hvis noe ikke stemmer. Dette lille scriptet fjerner den menneskelige feilkilden ved å sammenligne lange sjekksum-strenger med øynene, noe som er overraskende lett å gjøre feil på når man er stresset eller sitter med en 64-tegns hex-streng klokken 23 om kvelden.

Steg 12: Etterkontroll og loggføring

Etter enhver fullført oppdatering, gjør en siste kontrollrunde. Koble fra enheten, koble den til på nytt, og bekreft at appen fortsatt viser korrekt ekthetsstatus. Send en liten testtransaksjon med et minimumsbeløp til en adresse du kontrollerer, hvis det er praktisk mulig, før du flytter noe større. Noter dato, versjon og eventuelle avvik i notatboken din. Denne loggen er verdt gull den dagen du trenger å feilsøke et problem, eller når du skal svare på om enheten din var påvirket av en fremtidig sikkerhetshendelse.

Eksempel: hvordan output ser ut ved en vellykket verifisering

Under følger et eksempel på hvordan en vellykket kjøring av verifiseringsscriptet fra steg 11 ser ut i praksis, sammen med Trezor Suite sin statusmelding etter en fullført hash-sjekk:

$ ./verify.sh 2026-09-03T1541-v5.6.2-mk-coldcard.dfu a1b2c3d4...
OK: Sjekksum stemmer. Trygt å kopiere til SD-kort.

--- Trezor Suite, statuslinje etter tilkobling ---
Firmware hash check: PASSED
Device: Trezor Safe 5
Firmware: verified, official build
Bootloader signature: valid

Hvis du i stedet ser «FEIL: Sjekksum stemmer IKKE» eller en advarsel om at firmwaren ikke kunne verifiseres, betyr det aldri at du bare skal prøve på nytt blindt til det går bra. Det betyr at du stopper, laster ned filen fra en ny, bekreftet offisiell kilde, og prøver hele prosessen fra begynnelsen.

Fem vanlige fallgruver ved firmware-oppdatering

  1. Å klikke på oppdateringslenker i e-post. Dette var nøyaktig angrepsvektoren i Brevo-hendelsen. Ingen legitim produsent sender deg en direkte nedlastingslenke for firmware via e-post som du forventes å klikke på umiddelbart.
  2. Å hoppe over seed-migrering etter en sikkerhetsfiks. En oppdatert firmware beskytter fremtidige nøkler, ikke automatisk nøkler som allerede er generert med en svak metode, slik Coldcard-saken viste.
  3. Å laste ned «factory»-varianter av firmware ved en feiltakelse. Disse er ment for produsentens interne bruk og kan gi uventet oppførsel eller feilmeldinger på vanlige enheter.
  4. Å ignorere en «Non Genuine»-advarsel fordi man har det travelt. Denne advarselen finnes nettopp for å fange opp avvik du selv ikke kan se med det blotte øye.
  5. Å bruke samme enhet og samme økt til å både laste ned firmware og laste ned verifiseringsnøkkelen for første gang. Hvis begge deler kommer fra en kompromittert kilde samtidig, hjelper ikke verifiseringen deg, den bekrefter bare at den falske filen matcher den falske nøkkelen.

Feilsøking: åtte vanlige problemer og løsninger

  • Appen finner ikke enheten min under oppdatering. Prøv en annen USB-kabel og port, helst den originale kabelen som fulgte med enheten, og lukk andre programmer som bruker USB-tilkoblinger til krypto-enheter samtidig.
  • Sjekksummen stemmer ikke, men jeg lastet ned filen flere ganger. Sjekk om nettleseren din bruker en mellomlagret (cachet) versjon av siden. Tøm nettleserens cache eller bruk et privat vindu, og last ned på nytt fra den offisielle adressen.
  • Ledger Live viser «Genuine check failed». Ikke fortsett. Koble fra enheten, restart Ledger Live, prøv igjen én gang. Vedvarer problemet, kontakt Ledger support direkte via ledger.com, aldri via en lenke i en e-post du har mottatt.
  • Coldcard viser feil filstørrelse på skjermen sammenlignet med det jeg forventet. Dette tyder på en korrupt eller feil nedlasting. Slett filen fra SD-kortet, formater kortet, og last ned firmwaren på nytt.
  • BitBoxApp ber om et mellomsteg jeg ikke forventet. Dette er normalt hvis du oppdaterer fra v9.26.1 eller eldre. La appen installere mellomsteget automatisk før den fortsetter til nyeste versjon.
  • Trezor Suite viser ikke hash-sjekk-status i det hele tatt. Kontroller at du kjører Suite-versjon 24.11.2 eller nyere. Eldre versjoner mangler denne funksjonen, og du bør oppdatere selve Suite-appen først.
  • GPG-verifisering feiler med «unknown public key». Du har ikke importert produsentens nøkkel korrekt, eller importerte feil nøkkel. Hent nøkkelen på nytt fra en verifisert, offisiell kanal, ikke fra søkeresultater.
  • Enheten min ber om PIN-kode på nytt rett etter oppdatering, og jeg er usikker på om det er normalt. Dette er normal oppførsel etter de fleste firmware-oppdateringer, siden enheten reinitialiserer sikkerhetstilstanden sin. Det er ikke normalt hvis enheten ber deg taste inn hele seed-frasen din på nytt inn i en app; det skal du aldri gjøre.

Avanserte tips for team og virksomheter

Hvis du forvalter midler på vegne av flere, eller driver en liten virksomhet med egen kald lagring (vi har tidligere gått gjennom air-gapped multisig-oppsett i detalj), bør firmware-oppdateringer behandles som en formell endringsprosess, ikke en individuell beslutning. Krev at minst to personer uavhengig verifiserer sjekksum eller signatur før en oppdatering rulles ut på produksjonsenheter. Oppdater aldri alle enhetene i en multisig-konfigurasjon samtidig; oppdater én om gangen og bekreft at signering fortsatt fungerer korrekt før du går videre til neste.

Sett opp et internt varslingssystem som overvåker produsentenes offisielle RSS-feeds eller GitHub-repoer direkte, i stedet for å stole på e-postvarsler fra tredjepartstjenester. Dette hadde vært en direkte beskyttelse mot nettopp Brevo-hendelsen, siden et internt system som sjekker GitHub-releaser eller den offisielle nettsiden direkte, aldri ville ha blitt villedet av en kompromittert tredjeparts e-posttjeneste. For team som håndterer betydelige beløp, er kostnaden ved å bygge en slik enkel overvåkning minimal sammenlignet med risikoen firmware-relaterte hendelser i 2026 har vist.

Hvordan de fire produsentene skiller seg i verifiseringsmodell

ProdusentPrimær verifiseringsmetodeManuell verifisering mulig?Åpen kildekode firmware?
LedgerSecure element-attestasjon mot Ledgers servereBegrenset, avhenger av Ledgers infrastrukturDelvis (OS lukket, enkelte apper åpne)
TrezorAutomatisk firmware hash-sjekk i Suite, signert av TrezorJa, via trezorctl og forum-dokumentert prosessJa
BitBox02Signerte GitHub-releaser, reproduserbare buildsJa, fullt ut via git og reproduserbar byggingJa
ColdcardSD-kort-basert overføring med sjekksum og synlig filinfoJa, via GPG-signaturer og manuell sjekksumJa

Ingen av disse fire modellene er objektivt «best» i alle sammenhenger. Ledgers modell gir sterk beskyttelse mot forfalsket maskinvare gjennom sentralisert attestasjon, men krever tillit til Ledgers servere. Coldcard og BitBox02 gir deg mer kontroll til å verifisere alt selv, men krever mer teknisk innsats fra brukeren. Trezor ligger et sted midt imellom, med automatisert verifisering som likevel kan dobbeltsjekkes manuelt av viderekomne brukere. Poenget for deg som bruker er ikke å velge «riktig» produsent basert på dette alene, men å forstå hvilken modell enheten din faktisk bruker, slik at du vet hva du ser etter når noe er galt.

Hvorfor dette er spesielt relevant for norske og nordiske brukere

Norge og Norden generelt har en høyere andel selvforvaltet krypto per innbygger enn mange sammenlignbare markeder, delvis fordi digital betalingskultur og teknisk kompetanse er utbredt, og delvis fordi flere nordiske brukere aktivt har flyttet midler bort fra børser etter tidligere hendelser i sektoren. Det betyr at antallet hardware-lommebøker i faktisk bruk i norske hjem og små virksomheter trolig er høyere enn i land med tilsvarende folketall. Samtidig er de fleste produsentene omtalt i denne guiden, Ledger, Trezor, BitBox og Coldcard, europeiske eller sveitsiske selskaper uten dedikert norsk eller nordisk kundestøtte utover engelskspråklig e-post og forum. Det gjør det enda viktigere at du som bruker kan navigere verifiseringsprosessen selv, uten å være avhengig av å ringe noen for å bekrefte om et varsel er ekte.

Brevo-hendelsen er også et godt eksempel på hvorfor landegrenser ikke beskytter deg. Phishing-eposten ble sendt fra en europeisk tjenesteleverandør til en global kundeliste, og norske og svenske Trezor-brukere sto i praksis i akkurat samme kø som brukere i Tyskland eller USA. Det finnes ingen egen «nordisk versjon» av disse produktene med separate sikkerhetsrutiner, så alt som står i denne guiden gjelder direkte og uendret for deg som leser fra Norge, Sverige, Danmark eller Finland. Det eneste som er annerledes lokalt, er at norske brukere ofte har kortere vei til å diskutere denne typen hendelser i åpne fora og på nettsteder som dette, noe som gjør det lettere å oppdage falske varsler raskt hvis nok folk deler informasjon når noe skjer.

Et praktisk poeng for nordiske brukere spesifikt: bank-ID og andre norske digitale identitetsløsninger har ingenting med hardware-lommebok-sikkerhet å gjøre, og ingen legitim produsent vil noensinne be deg bekrefte en firmware-oppdatering via BankID, Vipps eller tilsvarende nasjonale tjenester. Hvis du noen gang mottar en henvendelse som kobler disse sammen, er det en sikker indikasjon på svindel, uavhengig av hvor overbevisende resten av meldingen ser ut.

Hva gjør du hvis du tror du har installert falsk firmware

Hvis du har grunn til å tro at du kan ha installert manipulert firmware, eller at du har oppgitt seed-frasen eller backup-passordet ditt til en falsk app etter en phishing-lenke, skal du handle raskt og i denne rekkefølgen. Flytt midlene dine umiddelbart til en ny lommebok generert på en enhet du er sikker er ren, aller helst en helt ny fysisk enhet kjøpt fra en offisiell forhandler. Ikke bruk den mistenkte enheten til å signere overføringen; sett opp den nye lommeboken separat og send fra en watch-only-visning av den gamle adressen hvis det er praktisk mulig. Kontakt produsentens offisielle support for å rapportere hendelsen, og vurder å varsle relevante myndigheter hvis beløpet er betydelig.

Det viktigste prinsippet her er hastighet kombinert med forsiktighet: du vil handle før en eventuell angriper rekker å tømme adressen, men du vil ikke bruke en potensielt kompromittert enhet til å gjøre selve overføringen. Dette er også grunnen til at mange erfarne brukere anbefaler å ha en sekundær, uavhengig lommebok klar på forhånd, nettopp for denne typen nødsituasjon (les mer om hvorfor vi tidligere har anbefalt å sette opp hardware-lommebøker riktig fra første stund).

Ofte stilte spørsmål

Må jeg oppdatere firmware med en gang en ny versjon slippes?
Ikke nødvendigvis samme dag, men les alltid endringsloggen først. Hvis oppdateringen nevner sikkerhet, RNG eller seed-generering eksplisitt, som i Coldcard-tilfellet, bør du prioritere den raskt. Rutineoppdateringer uten sikkerhetsrelevans kan du ta deg tid til å verifisere grundig først.

Kan jeg stole på at Ledger Live eller Trezor Suite verifiserer alt automatisk for meg?
Ja, for de aller fleste brukere er den innebygde verifiseringen (Genuine Check, firmware hash-sjekk) tilstrekkelig, siden svakheten i praksis ligger i hvordan brukere navigerer til oppdateringen, ikke i selve verifiseringsteknologien. Manuell GPG-verifisering er for de som vil ha ekstra kontroll, ikke et krav for vanlig bruk.

Er BitBox02 eller Coldcard tryggere enn Ledger eller Trezor fordi de er mer åpen kildekode?
Åpen kildekode gjør det lettere for uavhengige forskere å finne feil, men det garanterer ikke fravær av feil, slik Coldcards egen RNG-hendelse viste. Alle fire produsentene har hatt sikkerhetshendelser av ulik alvorlighetsgrad i løpet av 2025 og 2026. Velg basert på hvilken verifiseringsmodell du selv føler deg komfortabel med å følge konsekvent.

Hva gjør jeg hvis jeg har mottatt en e-post om en «kritisk sikkerhetsoppdatering» og allerede har klikket på lenken?
Ikke oppgi seed-frase, backup-passord eller PIN-kode i noen app du åpnet via lenken. Lukk appen umiddelbart, og gå til produsentens offisielle nettside manuelt for å sjekke om varselet faktisk stemmer. Hvis du allerede har oppgitt sensitiv informasjon, flytt midlene dine til en ny lommebok umiddelbart, som beskrevet lenger opp i artikkelen.

Trenger jeg å migrere seed hver gang det kommer en firmware-oppdatering?
Nei. Seed-migrering er bare nødvendig når produsenten eksplisitt sier at eksisterende seeds kan være kompromittert på grunn av en svakhet i hvordan de ble generert, slik som i Coldcard-saken. De aller fleste firmware-oppdateringer krever ingen seed-migrering i det hele tatt.

Hvordan vet jeg at en GitHub-release for BitBox02 faktisk er offisiell og ikke en forfalsket kopi av repoet?
Bekreft at du er på riktig organisasjon, BitBoxSwiss, ikke en lignende brukerkonto. Se etter at releasen er merket med et signert tag i formatet firmware/vX.Y.Z, og sammenlign versjonsnummeret mot det appen din selv foreslår å installere, ikke omvendt.

Kan et angrep på e-postleverandøren til produsenten min, slik som Brevo-hendelsen, i teorien kompromittere selve firmwaren?
I dette konkrete tilfellet, nei. Trezor bekreftet at kun nyhetsbrevdatabasen med e-postadresser var berørt, ikke firmware-distribusjonssystemene. Men hendelsen viser hvorfor du aldri bør stole på en e-post alene som bekreftelse på at en oppdatering er nødvendig eller ekte, uansett hvor legitim avsenderen ser ut.

Er det trygt å oppdatere firmware over offentlig WiFi, for eksempel på en flyplass eller kafé?
Selve firmware-overføringen er kryptografisk signert og verifisert uavhengig av nettverket du bruker, så et usikret nettverk alene kan ikke forfalske firmwaren. Likevel anbefales det å utføre sensitive operasjoner som dette på et nettverk du stoler på, rett og slett for å redusere annen risiko, som forsøk på å avlede deg til falske nedlastingssider gjennom manipulert DNS.

Bør jeg abonnere på produsentens nyhetsbrev for å bli varslet om nye firmware-oppdateringer?
Nyhetsbrev er en praktisk kilde til generell informasjon, men Brevo-hendelsen viser nøyaktig hvorfor du ikke bør stole på det som eneste kanal for sikkerhetskritiske varsler. Bruk heller appens innebygde varslingsfunksjon (Ledger Live, Trezor Suite, BitBoxApp) som primærkilde, og behandl e-post som et sekundært, ubekreftet tips du selv må verifisere direkte mot produsentens offisielle nettside før du handler på det.