En feil som ble sydd inn i produksjonskoden til Coldcard for over fem år siden, har i august 2026 kostet Bitcoin-eiere godt over 100 millioner dollar. Coinkite, selskapet bak en av de mest brukte maskinvarelommebøkene for Bitcoin, bekreftet 30. juli at en svikt i den innebygde tilfeldighetsgeneratoren har gjort det mulig for angripere å gjenskape private nøkler på avstand, uten fysisk tilgang til enheten.
Det som startet som en isolert hendelse på rundt 38 millioner dollar 31. juli, hadde innen midten av august vokst til flere overlappende bølger av tyveri, med anslag fra Galaxy Research, Block og flere krypto-medier som spriker mellom 89 og 116 millioner dollar i stjålet Bitcoin. Saken rammer kjernen i det Bitcoin-miljøet lenge har solgt som den sikreste formen for oppbevaring: kaldlagring på egen maskinvare, uten mellomledd.
Tidslinjen: fra 38 til over 100 millioner dollar på tre uker
Sikkerhetsteamet i betalingsselskapet Block identifiserte først problemet og varslet Coinkite 30. juli 2026. Samme dag publiserte Coinkite en sikkerhetsadvarsel om det de kalte en seed generation warning for Coldcard Mk3, som senere ble oppdatert 1. august med presise detaljer om hvilke firmwareversjoner som var berørt.
Bare en dag etter den første advarselen, 31. juli, meldte flere analytikere om en koordinert tømming av rundt 500 Coldcard-lommebøker. Ifølge on-chain-analyse sitert av CoinDesk og gjengitt av flere kryptomedier forsvant omkring 594 BTC, den gang verdt rundt 38 millioner dollar, fra disse adressene i løpet av bare 15 til 25 minutter. Det tempoet tyder på at angriperne hadde forberedt et automatisert oppsett lenge før advarselen ble offentlig.
Tallene fortsatte å vokse gjennom august. Analysefirmaet Galaxy Research kartla etter hvert 1.082 BTC fordelt på 1.196 adresser, og oppgraderte 2. august det samlede tapet til 1.367 BTC, tilsvarende rundt 88,6 millioner dollar på det tidspunktet. Noen dager senere publiserte KuCoin egne tall som pekte mot 1.778 BTC, rundt 112 millioner dollar. Fortune og Forbes rapporterte i sine oppdateringer fra 3. og 4. august et samlet tap på 116 millioner dollar, knyttet til det de omtalte som en fjerde angrepsbølge. Innen 8. august hadde bekreftede tap nådd 1.719 BTC, med et potensielt tak på 2.055 BTC dersom flere kompromitterte adresser dukker opp.
Spriket mellom tallene skyldes at ulike analysemiljøer måler på forskjellige tidspunkt og med ulike metoder for å identifisere hvilke adresser som faktisk stammer fra sårbar Coldcard-firmware. Det finnes foreløpig ingen offisiell, endelig sluttsum. Det som derimot er tydelig, er at dette er en av de største enkeltstående sviktene i maskinvarelommebok-historien målt i dollar.
| Dato (2026) | Hendelse | Estimert tap | Kilde |
|---|---|---|---|
| 30. juli | Block varsler Coinkite om svikt i tilfeldighetsgenerator | – | Coinkite-rådgivning, BleepingComputer |
| 31. juli | Første bølge: ca. 500 lommebøker tømt på 15–25 minutter | 594 BTC (~38 mill. dollar) | CoinDesk |
| 2. august | Galaxy Research kartlegger 1.196 rammede adresser | 1.367 BTC (~88,6 mill. dollar) | Galaxy Research, The National |
| 3.–4. august | Fjerde angrepsbølge rapportert | 1.816 BTC (~116 mill. dollar) | Fortune, Forbes |
| 6. august | Ny sammenstilling av samlet tyveri | 1.778 BTC (~112 mill. dollar) | KuCoin |
| 8. august | Bekreftet tap, med mulig tak dersom flere adresser identifiseres | 1.719 BTC bekreftet, opptil 2.055 BTC mulig | Galaxy Research |
Slik sviktet Coldcards tilfeldighetsgenerator
Kjernen i enhver Bitcoin-lommebok er evnen til å produsere ekte, uforutsigbar tilfeldighet når en ny seed-frase skal genereres. Coldcard er designet med en dedikert maskinvarebrikke for nettopp dette formålet, ment å levere rundt 128 bits entropi, nok til at en seed-frase i praksis er umulig å gjette.
Ifølge Blocks tekniske gjennomgang, referert av BleepingComputer og The Hacker News, sporer feilen tilbake til en enkelt kodeendring datert 1. mars 2021, som fulgte med firmwareversjon 4.0.1. Endringen introduserte det som beskrives som en integrasjonsfeil: under visse forhold hoppet enheten over den dedikerte maskinvaregeneratoren og falt tilbake på en programvarebasert generator. Et sikkerhetssjekk-lag i et støttebibliotek klarte ikke å fange opp at maskinvaregeneratoren var koblet ut, og seed-genereringen fortsatte uten at ny, ekte tilfeldighet ble hentet inn.
Konsekvensen var dramatisk. Flere kilder, deriblant Coinkites egen rådgivning gjengitt av Privacy Guides og omtalt av Tech Insider, anslår at effektiv entropi falt fra rundt 128 bits til rundt 40 bits på de berørte enhetene. I praksis betyr det at antallet mulige seed-fraser gikk fra et astronomisk tall til noe som er innenfor rekkevidde for en angriper med vanlig databehandlingskraft, spesielt når deler av den svake tilfeldigheten var knyttet til forutsigbare verdier som enhetens serienummer og systemklokken.
// Forenklet illustrasjon av mekanismen bak feilen (ikke faktisk kildekode)
function genererSeedFrase() {
if (maskinvareRNG.erTilgjengelig()) {
return maskinvareRNG.hentEntropi(256) // ~128 bits reell tilfeldighet
} else {
// Sikkerhetssjekken oppdaget ikke at maskinvaregeneratoren var deaktivert
return programvareRNG.hentEntropi(seed: enhetsSerienummer + systemklokke) // ~40 bits
}
}
Med lav nok entropi kunne angriperne i praksis regne seg fram til hvilke seed-fraser som var i bruk, uten å noen gang røre den fysiske enheten. Det er en fundamentalt annen og alvorligere feilklasse enn tidligere hendelser i bransjen, som stort sett har krevd fysisk tilgang til enheten eller sosial manipulering av eieren.
Hvilke Coldcard-modeller og firmwareversjoner er rammet
Coinkites oppdaterte rådgivning, sitert av The Hacker News og BleepingComputer, angir et konkret versjonsvindu for hver produktlinje. Eiere som er usikre på om sin egen enhet er berørt, bør sjekke firmwareversjonen mot listen under før de gjør noe annet.
| Modell | Sårbar firmware | Sikker firmware (patch) | Anslått entropi i sårbar tilstand |
|---|---|---|---|
| Coldcard Mk2 / Mk3 | 4.0.1 til 4.1.9 | 4.2.0 eller nyere | ~40 bits |
| Coldcard Mk4 / Mk5 (standard) | Alt før 5.6.0 | 5.6.0 eller nyere | Redusert, ikke offisielt tallfestet |
| Coldcard Mk4 / Mk5 (Edge) | Alt før 6.6.0X | 6.6.0X eller nyere | Redusert, ikke offisielt tallfestet |
| Coldcard Q (standard) | Alt før 1.5.0Q | 1.5.0Q eller nyere | Redusert, ikke offisielt tallfestet |
| Coldcard Q (Edge) | Alt før 6.6.0QX | 6.6.0QX eller nyere | Redusert, ikke offisielt tallfestet |
Merk at Coinkite selv og Block har oppgitt noe ulike startpunkt for det sårbare vinduet på Mk2 og Mk3, henholdsvis 4.0.1 og 4.0.0. Uansett hvilken kilde man legger til grunn, strekker det sårbare tidsrommet seg over flere år, fra tidlig 2021 og fram til rettelsene ble rullet ut i juli og august 2026. Alle seed-fraser generert på en enhet innenfor dette vinduet regnes som eksponert, uavhengig av om eieren noen gang har koblet enheten til internett.
Slik gjennomførte angriperne tyveriet, steg for steg
Metoden angriperne brukte, krevde verken innbrudd hos Coinkite eller tilgang til offerets enhet. Ifølge Blocks analyse, gjengitt av flere sikkerhetsmedier, fulgte angrepet et forutsigbart mønster:
- Angriperne kartla den svekkede algoritmen som Coldcard brukte til å generere seed-fraser på sårbar firmware.
- De bygde egne systemer som gjenskapte den samme, forutsigbare prosessen, inkludert bruk av kjente eller gjettbare verdier som serienummerintervaller og tidsstempler.
- Med dette genererte de svært store mengder kandidat-seed-fraser og regnet ut hvilke Bitcoin-adresser hver av dem ville produsert.
- Adressene ble kryssjekket mot den offentlige blokkjeden for å se hvilke som faktisk hadde innestående midler.
- Når en treff ble funnet, avledet angriperne privatnøkkelen direkte fra den gjenskapte seed-frasen og tømte lommeboken, ofte i løpet av minutter.
Det som gjør denne angrepsformen spesielt ubehagelig, er at den er fullstendig passiv fra offerets ståsted. En bruker kan ha fulgt alle vanlige sikkerhetsråd, aldri delt seed-frasen, aldri koblet enheten til en kompromittert datamaskin, og likevel blitt frastjålet alt fordi selve enheten skapte en svak nøkkel fra dag én.
Coinkites respons: varsel, patch og et vanskelig valg for brukerne
Coinkite publiserte sin sikkerhetsrådgivning samme dag selskapet mottok varselet fra Block, og fulgte opp med en oppdatert versjon 1. august. I den offisielle rådgivningen, publisert på selskapets blogg, heter det at midler kontrollert av seed-fraser generert på berørt firmware er i faresonen “if the seed was created without at least 50 independent, private dice rolls and the funded wallet is not protected by a strong, unique BIP-39 passphrase”.
Selskapet ga samtidig ut patchede firmwareversjoner for hver produktlinje, som listet i tabellen over. Men Coinkite understreker et punkt som har skapt frustrasjon i miljøet: en firmwareoppdatering retter feilen for framtidige seed-fraser, men gjør ingenting for seed-fraser som allerede er generert på sårbar firmware. Den svakheten satt seg fast i selve nøkkelen fra det øyeblikket den ble skapt, og kan ikke repareres i ettertid.
Det betyr at anbefalingen fra Coinkite, bekreftet av oppfølgingsartikler hos Bitcoin.com og BleepingComputer, er at alle berørte brukere må installere ny, sikker firmware, generere en helt ny seed-frase, verifisere de nye adressene, sende en liten testtransaksjon, og først deretter flytte resten av beholdningen. Prosessen tar timer for en enkelt lommebok og betydelig lengre tid for noen som forvalter midler for flere personer eller et selskap.
Hvorfor en firmwareoppdatering alene ikke er nok
Mange brukere har historisk tenkt på firmwareoppdateringer som en engangsjobb: installer den nyeste versjonen, og enheten er sikker igjen. Coldcard-saken viser hvor farlig den antagelsen kan være når feilen ligger i selve nøkkelgenereringen, ikke i en funksjon som brukes løpende.
En seed-frase er ikke noe som fornyes automatisk. Den blir generert én gang, og deretter brukt til å avlede samtlige adresser og private nøkler i lommeboken, ofte i årevis. Har man generert seed-frasen sin på en enhet med firmware fra vinduet 4.0.1 til 4.1.9, eller de tilsvarende sårbare versjonene for nyere modeller, er den seed-frasen kompromittert for alltid, uansett hvor mange oppdateringer som installeres etterpå. Den eneste farbare veien er å opprette en helt ny seed-frase på patchet firmware og flytte alle midler dit.
Dette er også grunnen til at Coinkite trekker fram terningkast og BIP-39-passordfraser som en reell beskyttelse selv for eldre firmware. Legger man til ekstern, verifiserbar tilfeldighet gjennom terningkast, eller en sterk passordfrase som er uavhengig av enhetens egen generator, reduseres eksponeringen betraktelig, fordi angriperen da må gjette både den svake interne seed-frasen og den eksterne tilleggsfaktoren.
Markedsreaksjoner: tilliten til selvforvaring rystes
Selvforvaring, altså å ha full kontroll over egne private nøkler uten en tredjepart involvert, har lenge vært selve løftet bak Bitcoin. CoinDesk skrev i sin dekning fra 31. juli at bruddet skaper fornyet debatt om selvforvaring, og at det kan skyve enkelte investorer mot børshandlede fond og forvaltertjenester i stedet for å sitte med egen maskinvare.
Reaksjonen henger sammen med tidspunktet. Coldcard har i mange år blitt markedsført, og oppfattet av mange erfarne brukere, som et av de mest robuste alternativene på markedet, ikke minst fordi det retter seg mot et publikum som allerede er skeptisk til enklere, mer forbrukervennlige lommebøker. Når en så anerkjent aktør rammes av en feil i selve kjernefunksjonen, sprer usikkerheten seg raskt til resten av bransjen for maskinvarelommebøker, uavhengig av om andre produsenter faktisk har lignende svakheter.
Samtidig peker flere kommentatorer på at hendelsen ikke svekker Bitcoin-nettverket i seg selv. Feilen ligger i ett enkelt produkts implementasjon av tilfeldighetsgenerering, ikke i Bitcoin-protokollen eller i kryptografien bak elliptisk kurve-signaturer generelt. Det endrer likevel lite på den umiddelbare markedsstemningen, der bitcoinprisen i august 2026 har ligget i et spenn fra lave 60.000 til rundt 65.000 dollar, et nivå som gjør at selv moderate BTC-tap raskt oversettes til titalls millioner dollar i overskrifter.
Historisk sammenligning: Ledger, Trezor og tidligere lommebok-skandaler
Coldcard-saken er langt fra den første sikkerhetshendelsen i bransjen for maskinvarelommebøker, men den skiller seg fra tidligere episoder i alvorlighetsgrad og angrepsform. Ledger opplevde i 2020 et brudd på kundedatabasen sin, der kontaktinformasjon som e-post og postadresser lakk ut. Det førte til en bølge av phishing-forsøk mot Ledger-kunder, men ingen private nøkler eller seed-fraser ble kompromittert som direkte følge av bruddet.
I 2023 skapte Ledger på nytt debatt med funksjonen Ledger Recover, en tjeneste for gjenoppretting av seed-fraser gjennom oppdelte, krypterte fragmenter lagret hos tredjeparter. Kontroversen handlet om tillit til arkitekturen og prinsippet om at en seed-frase i utgangspunktet aldri skal kunne forlate enheten i noen form, snarere enn et bevist tap av midler.
Trezor har på sin side vært gjenstand for forskning fra blant annet Kraken Security Labs, som har vist at enkelte eldre Trezor-modeller kan utsettes for fysiske angrep der en angriper med enheten i hånden kan hente ut seed-frasen ved hjelp av spesialutstyr. Fellesnevneren for både Ledger- og Trezor-hendelsene er at de har krevd enten fysisk tilgang til enheten eller utnyttelse av informasjon utenfor selve nøkkelgenereringen.
| Hendelse | År | Type svakhet | Krevde fysisk tilgang? |
|---|---|---|---|
| Coldcard RNG-svikt | 2021–2026 (oppdaget) | Svak tilfeldighet ved seed-generering | Nei, kunne utnyttes helt eksternt |
| Ledger kundedatabrudd | 2020 | Lekket kontaktinformasjon fra database | Nei, men ingen nøkler ble eksponert |
| Ledger Recover-kontroversen | 2023 | Arkitektur- og tillitsbekymring rundt nøkkeldeling | Ikke relevant, ingen bekreftet tap |
| Trezor fysisk nøkkelutlesing | Forskning fra ca. 2020 og senere | Fysisk chip-angrep for å hente ut seed | Ja, krevde enheten i hånden |
Denne sammenligningen er nettopp hvorfor sikkerhetsmiljøet omtaler Coldcard-hendelsen som en av de mest alvorlige i sitt slag: den fjerner forutsetningen om at kaldlagring uten nettverkstilkobling automatisk er trygt mot ekstern utnyttelse.
Hvorfor tilfeldighet er selve fundamentet i kryptografisk sikkerhet
Bitcoin, som de fleste andre kryptovalutaer, bygger på elliptisk kurve-kryptografi, der sikkerheten hviler fullstendig på at en privatnøkkel er praktisk talt umulig å gjette blant et enormt antall muligheter. Med full, 128-bit entropi er antallet mulige seed-fraser så stort at selv verdens samlede regnekraft ikke ville klart å gjette riktig innenfor noen realistisk tidsramme.
Faller entropien til rundt 40 bits, slik tilfellet var for sårbare Coldcard-enheter, krymper søkerommet dramatisk, fra et tall med 39 sifre til et tall som en vanlig datamaskin kan gjennomsøke i løpet av timer eller dager, spesielt når deler av inputen allerede er kjent eller gjettbar. Dette er ikke en ny type svakhet i kryptografifaget. Svak eller forutsigbar tilfeldighet har vært årsaken til flere av historiens mest kjente kryptografiske brudd, fra svake nøkler i tidlige SSL-implementasjoner til kompromitterte signaturer i enkelte Android-lommebøker for år tilbake. Det som gjør Coldcard-saken spesielt oppsiktsvekkende, er at feilen levde upåaktet hen i produksjonskode i over fem år før den ble oppdaget og utnyttet i stor skala.
Norge og Norden: eksponering og regulatorisk bakteppe
Ingen av kildene som er gjennomgått i forbindelse med denne saken, peker på navngitte norske eller nordiske ofre for Coldcard-svikten. Det betyr ikke at norske brukere er upåvirket, ettersom Coldcard selges og brukes av selvforvaringsmiljøer i hele Norden, men det finnes foreløpig ingen offentlig kartlagt norsk andel av tapet.
Norges tilknytning til Bitcoin har uansett fått økt oppmerksomhet gjennom 2026 av andre grunner. Statens pensjonsfond utland, forvaltet av Norges Bank Investment Management, hadde ved utgangen av første halvår 2026 en indirekte eksponering tilsvarende 11.549 BTC, verdt rundt 725 millioner dollar på rapporteringstidspunktet. Det representerte en økning på 21 prosent siden årsskiftet og over 60 prosent det siste året, ifølge tall fra analysehuset K33 Research. Denne eksponeringen er indirekte, gjennom aksjeposter i selskaper som selv holder Bitcoin, og har ingenting med Coldcard-sårbarheten å gjøre, men den illustrerer hvor tett Norge nå er koblet til Bitcoin-markedets svingninger.
På reguleringssiden har Norge implementert EUs forordning om kryptoeiendeler, MiCA, gjennom den nasjonale kryptoeiendelsloven, som har vært i kraft siden 1. juli 2025. Tilbydere av kryptotjenester i Norge må ha tillatelse fra Finanstilsynet under MiCA artikkel 59 eller 63, eventuelt melde fra under artikkel 60 dersom de allerede var i drift. Dette regelverket regulerer i hovedsak børser, forvaltere og andre tjenestetilbydere, ikke produsenter av maskinvarelommebøker som Coinkite, som opererer utenfor det direkte tilsynsområdet til Finanstilsynet fordi de aldri har tilgang til eller kontroll over kundenes midler.
Regulatorisk og bransjemessig respons så langt
Foreløpig er responsen fra myndigheter og tilsyn i hovedsak fraværende av konkrete tiltak, noe som ikke er overraskende gitt at maskinvareprodusenter som Coinkite typisk faller utenfor finanstilsynenes definisjon av regulerte aktører. Det bransjen derimot diskuterer aktivt, er behovet for uavhengig revisjon av tilfeldighetsgenerering i maskinvarelommebøker, tilsvarende de kodegjennomgangene som allerede er vanlig for kryptografiske biblioteker i banksektoren.
Flere kommentatorer i bransjepressen tar til orde for en form for sertifiseringsstandard for maskinvarelommebøker, der tredjepartsrevisorer må verifisere at både maskinvaregeneratoren og eventuelle programvare-reservefallback er testet og dokumentert. Ingen slik standard er vedtatt eller formalisert per slutten av august 2026, men diskusjonen har fått fornyet kraft nettopp fordi feilen i Coldcard lå skjult i fem år uten at den ble fanget opp av verken interne tester eller eksterne revisjoner.
Hva skjer med markedet for maskinvarelommebøker framover
Kortsiktig har hendelsen skadet omdømmet til Coldcard spesifikt, men den påvirker også tilliten til hele kategorien maskinvarelommebøker. IG og flere andre finansmedier har omtalt hendelsen som et varselskudd for selvforvaringsbevegelsen, og pekt på at kompleksiteten i å bruke maskinvarelommebøker riktig, med terningkast og passordfraser inkludert, er en barriere for vanlige brukere som ikke har den tekniske bakgrunnen til å vurdere om rådene faktisk følges korrekt.
Bransjens svar historisk sett har derimot vært å diversifisere, ikke å forlate maskinvarelommebøker helt. Etter tidligere hendelser hos andre produsenter har mange erfarne brukere gått over til multisignatur-oppsett som fordeler nøkler mellom flere enheter fra ulike leverandører, slik at en svakhet hos én produsent ikke alene kan tømme en lommebok. Det er sannsynlig at Coldcard-saken forsterker akkurat denne trenden, samtidig som den svekker den enkle fortellingen om at kjøp av en maskinvarelommebok alene garanterer trygghet, en påstand som lenge har dominert nybegynnerråd i miljøet.
Fem spådommer for veien videre
- Flere uavhengige sikkerhetsforskere vil i løpet av høsten 2026 offentliggjøre egne revisjoner av tilfeldighetsgenerering hos konkurrerende maskinvarelommebøker, drevet av økt medieoppmerksomhet og etterspørsel fra brukere.
- Coinkite vil trolig møte krav om ekstern, uavhengig sikkerhetsrevisjon av all fremtidig firmware, ikke bare interne tester, som en forutsetning for å gjenvinne tillit blant profesjonelle brukere og institusjoner.
- Andelen Bitcoin-eiere som bruker multisignatur-oppsett med enheter fra flere ulike produsenter, vil øke, ettersom saken illustrerer risikoen ved å stole på én enkelt leverandørs implementasjon.
- Debatten om selvforvaring versus børshandlede fond og forvaltertjenester vil intensiveres, og enkelte institusjonelle investorer vil bruke hendelsen som argument for å velge regulerte forvaltningsløsninger framfor egen maskinvare.
- Det er sannsynlig at flere land, inkludert innenfor EU/EØS, i løpet av 2027 vil diskutere en form for frivillig eller obligatorisk sertifiseringsordning for maskinvarelommebøker, selv om et konkret lovforslag neppe kommer før tidligst neste år.
Ofte stilte spørsmål om Coldcard-hacket
Hva er egentlig Coldcard-hacket fra 2026?
Det er en sikkerhetssvikt i maskinvarelommeboken Coldcard, der en feil i tilfeldighetsgeneratoren gjorde det mulig for angripere å gjenskape seed-fraser og stjele Bitcoin fra kaldlagrede lommebøker, uten fysisk tilgang til enheten.
Hvilke Coldcard-modeller er berørt av sårbarheten?
Coldcard Mk2 og Mk3 med firmware 4.0.1 til 4.1.9, Mk4 og Mk5 med firmware eldre enn 5.6.0 (eller 6.6.0X for Edge-versjoner), samt Coldcard Q med firmware eldre enn 1.5.0Q (eller 6.6.0QX for Edge).
Er det nok å oppdatere firmware for å bli trygg?
Nei. En oppdatering hindrer nye svake seed-fraser i å bli generert, men den retter ikke opp i seed-fraser som allerede eksisterer fra sårbar firmware. Disse må erstattes med en helt ny seed generert på oppdatert firmware.
Hvor mye Bitcoin er stjålet totalt i denne saken?
Anslagene varierer mellom ulike analysemiljøer, fra rundt 89 millioner dollar til 116 millioner dollar, avhengig av måletidspunkt og metode. Enkelte kilder opererer med et potensielt tak nærmere 130 millioner dollar dersom flere kompromitterte adresser identifiseres senere.
Hjelper en BIP-39-passordfrase mot denne typen svakhet?
Ja. Ifølge Coinkites egen rådgivning reduseres risikoen betydelig dersom seed-frasen kombineres med en sterk, unik passordfrase eller er generert med minst 50 uavhengige terningkast, fordi angriperen da også må gjette denne tilleggsfaktoren.
Er Ledger og Trezor rammet av den samme typen sårbarhet?
Nei, ikke ifølge tilgjengelig dokumentasjon. Ledger har tidligere hatt et brudd på kundedatabasen og debatt om Ledger Recover-funksjonen, mens Trezor har vært utsatt for forskning på fysiske angrep som krever enheten i hånden. Ingen av disse hendelsene involverer en ekstern, fjernutnyttbar svikt i selve tilfeldighetsgenereringen slik som i Coldcard-saken.
Hva bør norske og nordiske Bitcoin-eiere gjøre nå?
Eiere av Coldcard bør umiddelbart sjekke firmwareversjonen sin mot Coinkites offisielle liste, oppdatere til en patchet versjon, og deretter generere en helt ny seed-frase før midler flyttes over. Brukere av andre maskinvarelommebøker bør bruke saken som en påminnelse om å vurdere multisignatur-oppsett med flere produsenter for større beløp.
Finnes det en bekreftet norsk eller nordisk andel av tapet?
Nei, ingen av de gjennomgåtte kildene identifiserer navngitte norske eller nordiske ofre. Det utelukker ikke at nordiske brukere er berørt, men det finnes ikke offentlig dokumentasjon på dette per slutten av august 2026.




