cybersikkerhet

Tusenvis av bitcoin-adresser er tømt

Svake sikkerhetsnøkler kan ha kostet én milliard kroner.

Bitcoin er verdens største kryptovaluta.
Bitcoin er verdens største kryptovaluta.

På 41 minutter ble bitcoin til en verdi på omtrent 668 millioner kroner stjålet fra 1196 bitcoin-adresser.

Senere identifiserte Galaxy Research ytterligere to bølger. Nå mistenkes også en fjerde angrepsbølge.

Dersom også denne kobles til den samme sårbarheten, kan den samlede verdien av de stjålne bitcoinene være på rundt én milliard kroner.

Fem år gammel feil

Angrepene knyttes til en fem år gammel programvarefeil i Coldcard, en maskinvarelommebok for bitcoin, som gjorde sikkerhetsnøklene svakere enn forutsatt.

Coldcard finnes i flere modeller, blant annet Mk3, Mk4 og Mk5.

Ifølge Bitcoin News kan Mk3-enheter ha hatt rundt 40 bits entropi i stedet for 128, noe som gjør mulige seed-kombinasjoner langt lettere å gjette med spesialisert datakraft.

Senere modeller som Mk4, Mk5 og Q kan ha hatt rundt 72 bits entropi, altså bedre, men fortsatt svakere enn forventet.

Dermed kunne en angriper i teorien beregne mulige seeds uten å ha fysisk tilgang til selve enheten.

Det er ikke bevist at alle adressene er tømt ved å utnytte Coldcard-feilen.

Tar ansvar

Coinkite, selskapet bak Coldcard, publiserte en beklagelse mandag.

Der skriver de at selskapet erkjenner at kunder har mistet store verdier som følge av feilen.

De har hjulpet kunder med å flytte midler og har ødelagt gjenværende enheter med sårbar fastvare.

Selskapet har rettet feilen for nye seed og lover en teknisk gjennomgang av hvordan feilen kunne oppstå.

Samtidig understreker Coinkite at om at trusselen fortsatt er aktiv.

Ser mot Nord-Korea

Det er foreløpig ikke kjent hva som står bak angrepene.

Sikkerhetsdirektør Lars Eirik Berg i konsulentselskapet Semaphore peker likevel på at Nord-Korea over tid har vært knyttet til omfattende tyverier av bitcoin og annen kryptovaluta.

Han viser blant annet til en sak fra NK News.

Flere kan ha utnyttet sårbarheten, mener Lars Eirik Berg i Semaphore. Foto: Privat Foto: Privat
Flere kan ha utnyttet sårbarheten, mener Lars Eirik Berg i Semaphore.

Her kommer det frem at Nord-Korea sto for over halvparten av det globale kryptotyveriet i første halvdel av 2026.

Nordkoreansk kryptotyveri er også omtalt av blant andre BBC og NBC News.

– Jeg hadde ikke blitt forundret om de sto bak første angrep her, sier Berg.

Han understreker samtidig at dette bare er én mulighet og at andre aktører kan ha utnyttet den samme sårbarheten etter at den ble kjent.

Powered by Labrador CMS