
#ColdcardSeedAlert
About ColdcardSeedAlert
After the Coldcard firmware flaw was set off en masse on July 30, losses have risen to ~1,367 BTC, about $88.6M, the year's largest Bitcoin theft. Galaxy's Alex Thorn warned Aug 3 a suspected fourth wave is still underway. Root cause: the vendor misrouted seed generation to a software PRNG, a single-vendor flaw, not a self-custody failure. Best move: check affected models and firmware, migrate funds, spread risk. Until the fourth wave is contained, treat assets on affected devices as exposed.
Populare
Cele mai recente
ColdcardSeedAlert Postări populare
🚨 Un eșec de securitate. Peste 40 de milioane de dolari în Bitcoin au dispărut.
Se pare că Bitcoin în valoare de peste 40 de milioane de dolari au fost furați după atacul asupra portofelului hardware Coldcard, ridicând noi îngrijorări legate de securitatea criptomonedelor.
Incidentul ne reamintește că auto-custodia nu înseamnă doar deținerea unui portofel hardware — ci securizarea fiecărei părți a procesului, de la locul unde cumperi dispozitivul până la modul în care îți protejezi perioada de recuperare.
Indiferent dacă deții 0,01 BTC sau 100 BTC, securitatea nu ar trebui să fie niciodată o idee secundară.
Pe măsură ce apar mai multe detalii, acesta ar putea deveni unul dintre cele mai urmărite incidente cu portofelele hardware din ultimii ani.
👀 Crezi că acest lucru schimbă modul în care oamenii își vor stoca Bitcoin pe viitor?
#DailyOrbit
Cea mai mare știre cripto de astăzi: Atacul portofelului hardware Coldcard a epuizat acum ~89 milioane de dolari (1.367+ BTC) din peste 4.500 de adrese!
Atacatorul nu a atins niciodată dispozitivele — pur și simplu a forțat frazele seed slabe să fie dezactivate din cauza unui bug de entropie de firmware. Primul val: 41 de minute și peste 1.000 BTC pierduți.
Dacă deții un Coldcard (mai ales Mk2/Mk3) — actualizează firmware-ul ACUM, generează un seed nou și mută-ți banii imediat!
Custodia proprie este din nou atacată.
#Bitcoin #Coldcard #CryptoSecurity #BTC
Nu sta să aștepți. Acționează acum. 🛡️ $BTC


Defectul semințelor ColdCard zguduie încrederea pe măsură ce $BTC intră într-un test critic
$BTC intră într-unul dintre cele mai importante teste de stres din 2026.
Defectul Seed-ului Coldcard, recent dezvăluit, a ridicat îngrijorări serioase în ecosistemul Bitcoin după ce o vulnerabilitate de firmware în anumite portofele hardware Coldcard a fost legată de furtul de fonduri la scară largă. Deși a fost lansat un patch de securitate, portofelele create folosind firmware-ul afectat rămân vulnerabile, cu excepția cazului în care utilizatorii își transferă activele în fraze seed generate noi.
Aceasta este mai mult decât o problemă legată de portofelul hardware — este un test major al încrederii pieței.
Într-un moment în care $BTC se află deja sub o presiune puternică de vânzări, incidentul cu titluri a adăugat un strat suplimentar de incertitudine pentru investitori. Totuși, este important să înțelegem că vulnerabilitatea nu afectează rețeaua Bitcoin în sine. Problema este limitată la procesul de generare a seed-ului portofelului, în timp ce protocolul Bitcoin rămâne sigur și neschimbat.
Istoria a arătat că astfel de evenimente declanșează adesea volatilitate pe termen scurt, dar separă și condamnarea pe termen lung de frica pe termen scurt. Dacă cumpărătorii continuă să apere niveluri cheie de suport, corecția actuală ar putea evolua într-o fază sănătoasă de acumulare înaintea următorului ciclu bullish. Pe de altă parte, eșecul menținerii suportului poate accelera impulsul descendent și crește volatilitatea pieței.
Deocamdată, investitorii ar trebui să se concentreze nu doar pe evoluția prețului $BTC, ci și pe restabilirea încrederii după unul dintre cele mai semnificative incidente de securitate a portofelelor hardware din ultimii ani. În lumea Bitcoin, protejarea cheilor private este la fel de importantă ca luarea deciziilor corecte de investiții.
#ColdcardSeedFlaw
#BTCSecurityAlliance
#OKXOrbitTopics
$BTC
Ce s-ar întâmpla dacă comunitatea Bitcoin ar refuza să lase hackerii să câștige?
În loc să așteptăm ani de zile pentru dreptate, am putea acționa acum.
O propunere pentru victimele Coldcard:
🟠 Creează un pool BTC finanțat de comunitate pentru a cumpăra daunele asupra monedelor furate.
🐋 Balenele și susținătorii pot contribui.
⚡ Victimele își recuperează BTC-ul imediat, în loc să trăiască în incertitudine.
🔒 Dacă fondurile furate sunt vreodată recuperate, cererile sunt rambursate în timp.
Bitcoin a fost întotdeauna despre autosuveranitate—dar este și despre o comunitate care rămâne unită atunci când contează.
Aș fi bucuros să donez BTC pentru a ajuta la început.
#DailyOrbit

🚨 Portofelele hardware Coldcard — Ce se întâmplă
Pe scurt: Mai multe dispozitive Coldcard (Mark 3, Mark 4, Mark 5 și Q) aveau o vulnerabilitate de securitate prin care aleatorietatea folosită pentru a crea cheile tale Bitcoin era slabă și previzibilă. Asta înseamnă că atacatorii pot deja cunoaște fraza ta seed — cheia ta principală de 12-24 de cuvinte — și lucrează acum să golească portofelele.
Ești în siguranță? Verifică aceste 3 lucruri
Probabil că ești în regulă dacă ai făcut oricare dintre acestea când ai configurat:
✅ Am aruncat zarurile de cel puțin 50 de ori pentru a genera aleatorietate suplimentară
✅ Am adăugat o parolă puternică — care înseamnă cuvinte sau caractere cu adevărat aleatorii, nu ceva de genul "bitcoin" sau o propoziție
✅ Ți-am generat fraza seed în altă parte și am importat-o pur și simplu în Coldcard
Dacă nu ai făcut nimic din toate astea — cât de urgent este?
Mutați-vă imediat — Portofel Coldcard unic fără protecție suplimentară. Atacatorii deja fac grind prin combinații. E doar o chestiune de timp.
Mișcă-te urgent — Ai adăugat o oarecare protecție, dar era slabă (mai puțin de 50 de zaruri sau o simplă parolă ca un cuvânt sau o expresie).
Mută-te curând — Folosești mai multe dispozitive împreună (multisig) și două dintre ele sunt Coldcards. Fondurile tale nu s-au terminat încă, dar riscul este real.
Prioritate mai mică, dar tot remediată — Coldcard reprezintă doar o minoritate din configurația ta, iar celelalte dispozitive sunt sigure. Ai timp, dar tot îl înlocuiești.
Unde ar trebui să-ți muți Bitcoin-ul?
Recomandările lui Rob:
- River — o companie de încredere dedicată exclusiv Bitcoin, poți chiar să-ți îngheți propriile retrageri
- Bitkey (portofelul lui Jack Dorsey, vândut la Best Buy) — prietenos pentru începători
- Casa — bună pentru cei care vor mai mult control, dar cu ajutor
- Unchained — bun pentru auto-custodie avansată
Concluzie
Dacă ai un Coldcard și nu ai adăugat aruncări suplimentare de zaruri sau o parolă aleatorie puternică când l-ai configurat — tratează acest lucru ca pe ceva urgent și mută acum Bitcoin-ul într-un portofel nou.
Ai un Coldcard?
The most common question I am getting right now in the fall out of the news of COLD CARD MK3, MK4, MK5 and Q having compromised entropy, is:
"Rob, what would you do right now if you were in my shoes? Where would you send your bitcoin to be safe?"
I will share with you my list of what I would do, but first, there is AN URGENT SECURITY ADVISORY IN THE BITCOIN ECOSYSTEM.
Below is my personal assessment of the situation.
If you or someone you know:
Uses an MK3, MK4, MK5, or Q in a single signature
OR
A multi signature wallet where the cold card devices can move the funds on their own (Example, 2 cold cards and a Ledger).
Please continue reading. You may be in danger. If this does not apply to you, keep on reading if you like, but you are not impacted by this issue.
If you are still here, there are three identified mitigations that protect you at the moment. They are all different forms in which you may have brought your own entropy.
A: DICE - This is done by either rolling dice from the start, or adding dice rolls to the generated seed phrase. At least 50 dice rolls would be my threshold at 128 bits of entropy.
OR
B: PASSPHRASE - You used a passphrase of sufficient entropy (128 bits).
128 Bits of entropy pass phrase examples include RANDOM combinations of the following:
- 12 BIP 39 seed words.
- 10 common words in the english language
- 25 mixed lower case letters and numbers
- 20 if you use ASCII characters
Note on pass phrases: This does not include the same word 12 times, 10 words in a sentence, etc. This combinations of characters/numbers OR words should never have been seen or spoken before in the total sum of all human knowledge and experiences. It needs to be RANDOM for it to be entropy.
OR
C: EXTERNAL ENTROPY - Your seed phrase was derived entirely outside of the cold card ecosystem. (It was imported into the cold card, not generated on it)
Now, if you are still reading, and you do not have any of these mitigations in place, you need to move your funds. The urgency of circumstances are as follows:
TIER 1: AS SOON AS POSSIBLE
Scenario A: If you are in a signature wallet with an effected device, and did not use any of the mitigations listed above. You need to move funds right now. Find someone to help you, any moment your funds can be stolen.
Scenario B: If you have an N of N (eg 2 of 2, 3 of 3, etc) multisig of just cold card devices that did not have mitigations listed above (dice and/or passphrase).
Attackers will be grinding all of the combinations of compromised keys. They know all your seed phrases. You are compromised. It is just a matter of time for them to assemble the puzzle pieces together and steal your funds.
If this scenario is you, I will have more below on how to mitigate risk when broadcasting your transaction.
TIER 2: URGENTLY
If you are in a single signature wallet with an effected device, and you used either less than 50 dice rolls OR a pass phrase less secure than what I shared above. The entire security of your bitcoin is reliant on how much of Dice AND Passphrases you applied to your wallet.
Attackers know your seed phrase. Your entropy from dice or pass phrase is the only thing protecting you. Did you add a pass phrase of 'bitcoin'? You are basically in tier 1. Did you use 6 words? You are not at tier 1, but you aren't safe. You need to make plans to move funds quickly.
TIER 3 SOON, BUT IMPORTANT CONTEXT:
You have a multi signature wallet where the compromised devices have sufficient ability to move the funds. An example is a 2 of 3 multisig where you have 2 cold cards and another signer.
The issue with Tier 3 is that an attacker may have already figured out your insecure seed phrases. This means when you broadcast your bitcoin transaction, an attacker in theory can then steal your funds.
NOTE: IF YOU ARE IN THIS SITUATION, AND YOU HAVE REUSED ADDRESSES, ALL REUSED ADDRESSES PUT YOU RIGHT BACK AT THE TIER 1 MOVE RIGHT AWAY YOUR FUNDS ARE AT RISK AT THIS VERY MOMENT
You should look into finding a way to use the @MARAFoundation_ slipstream service, which uses a private mempool. This means that by the time an attacker could see your attempted recovery, it is already in a block and not possible for them to steal funds.
TIER 4: KEY ROTATION. This is where you have an insecure cold card(s) in your multisig quorum, and you know that the other keys in your quorum are not impacted by this bug.
If there is a MK3,MK4,MK5 or Q in the quorum, BUT they either: 1. Rolled sufficient dice (50 min) 2. Have a strong pass phrase (as defined above). 3. Used entropy not sourced from the device, they are not impacted by this bug in the Cold Card (see notes earlier on mitigations).
You are in a position where a minority of your keys are compromised. Funds are safe, but you are at reduced security. Make plans when you are able to remove the compromised device from your wallet.
Now. With that security advisory out of the way, back to the question, what would I do in this situation?
Below is just my opinion, but you should not rely on only my opinion, you will have to make your own choices based on what you feel is best for you.
I want to be clear, if you are not on this list. It is not that I think your product/business is bad, insecure or at risk, I am directly answering the question of what I would do. This is my personal judgement given my decade of experience in bitcoin.
First, a disclaimer:
My bitcoin is at my company @AnchorWatch. I have full skin in the game in that if I'm offering a custody solution, there will never be another place I store large amounts of bitcoin long term for myself or my family, and it will be this way as long as I am here.
I was the first bitcoin that went on our Trident Vault platform. If the day ever comes, I will be the last bitcoin to leave the platform.
The years of what we built at AnchorWatch were for exactly moments like this. Avoiding catastrophic risk of ruin scenarios.
We offer 2 products:
1. Our Flagship Product where you as the customer can hold 1 or 3 keys, and we act as a cosigner. We leverage bitcoin native smart contracts which allow for your bitcoin to have different ways it can be spent across time.
2. Multi Institution Custody, where we let you distribute your keys across 3 institutions of ourselves, @bitgo and @CoinCorner. 2 of the 3 institutions must sign off on the transaction, and you have to present a Yubikey signature before withdrawing to mitigate deepfake and compromised accounts.
For both products as, since we are a cosigner, we are able to enforce rules like whitelisted addresses, and velocity controls (how much bitcoin can you send how often). You can even disable the send button on the platform if you so choose!
We also offer 1:1 insurance backed by Lloyd's of London.
If you want to learn more about what we do, hit up @_joerodgers or @BeccaAmilee to learn more, or check out our website.
Now with that out of the way, places where I'd leave my bitcoin (besides @AnchorWatch) in no particular order:
Custodian:
I'd trust my life savings at @River under a duress situation. This is one of those times. @Leishman and the entire team at River are elite operators. It is my favorite bitcoin services business in the market today outside of my own.
They own their own custody infrastructure, and at times like this, you want those who have extreme ownership and control over how their customer's money is being managed.
@River does monthly proof of reserves, and you can turn on the force field feature which will freeze withdrawals of bitcoin. They have a world class custody team as well, and are making improvements regularly with a larger upgrade that has been planned for a long time, happening later this year.
Collaborative Custody:
1. The @Bitkey is an incredible product with an elite team of engineers supported by the @BlockEng organization. They have exceptional bitcoin developers across @spiral_xyz and @CashApp teams who deeply understand Bitcoin.
@jack has been a long time believer in bitcoin who has built an organization that has no peer in the resources they have not just understanding bitcoin, but building on bitcoin.
You can pick it up a Bitkey at best buy today!
I do want to add a disclaimer that all keys are managed within the Bitkey ecosystem. The Bitkey team has gone to great lengths to keep things secure, but in light of recent events, I want to call that out. At the moment, the Bitkey is my only exception to a purist ideal of multi vendor multisig (more below).
2. @CasaHODL - @Nneuman and @lopp have been on top of this incidence response, and have built a very clean user experience to let people be safe. You can either use a 2 of 3 or 3 of 5 multisig with a great mobile app. Casa is the best UX for soverign collaborative multisig that exists in the market today.
3. @uncahined - Unchained pioneered the collaborative custody model and the multi institution custody model. They have been working around the clock trying to support customers and have even been able to use slip stream going the extra mile on short notice to keep customers bitcoin safe.
Self Custody:
I have spent close to $5k on LLM tokens over the past 24 hours scanning over a hundred bitcoin related repositories. As of now, I have seen no vulnerability that has me concerned about any hardware device outside of the Cold Cards.
Even so, you can't be sure. So I would follow the @mflaxman "Bitcoin 10x security guide". Its how I held my bitcoin before I founded @AnchorWatch, and even though the guide is 6 years old, the principles are timeless. I would remove his suggestion of using the cold card and replace it with any other hardware wallet. I would replace the cold card with a @Ledger at this time if it were my decision. You can pick up a Ledger up at Best Buy in the US.
Michael pioneered multi vendor multisig as a concept, and if you want a fully sovereign solution, as of today there is no better mental model on how to think through this, he has advanced tabs to further increase the security. For his cold card guide he fairly calls out the added benefit of rolling dice, which would have saved you today.
I think the future is combining the tech we use at @AnchorWatch to move beyond the single signature/ multi signature paradigm of custody, with the principles of @mflaxman's 10x security guide and the support of collaborative custody.
More on that later, but I would check out @lianabitcoin from @Wizardsardine as well, they offer a fully open source wallet that enables these more advanced smart contracts and are security researchers in the bitcoin ecosystem.
With that, I'm going to get back to work. I will post a followup reply if I have additional information or any corrections or clarifications to make.

Pierderile $BTC Bitcoin în Coldcard au crescut la 70 de milioane de dolari după o vulnerabilitate a portofelului
Galaxy Research a raportat că peste 1.000 de BTC, în valoare de aproximativ 70 de milioane de dolari, au fost transferați de la aproape 1.200 de adrese. Coinkite a avertizat joi că frazele seed create de dispozitivele Coldcard Mk3 cu firmware versiunea 4.0.1 sau ulterioară ar putea pune în pericol fondurile. Ulterior, Coinkite a extins avertismentul la anumite versiuni de firmware ale Mk4, Mk5 și Coldcard Q și a lansat actualizări de firmware de urgență.
#OKXTraderVoices #NewHereStartHere #30YYieldAt19YHigh #SpaceXUnlockLooms #EarningsWeekAhead
Hack-ul portofelului Coldcard este un semnal de alarmă pentru deținătorii de Bitcoin
Mulți oameni cred că, odată ce Bitcoin este stocat într-un portofel hardware, este complet sigur. Acest ultim incident Coldcard arată că securitatea depinde și de modul în care portofelul generează fraza ta seed.
La sfârșitul lunii iulie 2026, hackerii au exploatat o defecțiune de firmware care exista din martie 2021. Bug-ul a slăbit aleatorietatea folosită pentru crearea frazelor-seed, permițând atacatorilor să le recreeze offline și să fure fonduri fără a atinge portofelele hardware.
Rezultatul a fost devastator: aproximativ 1.367 de $BTC, în valoare de aproape 89 de milioane de dolari, au fost furate din peste 4.500 de portofele.
Coinkite, compania din spatele Coldcard, a recunoscut problema și a lansat actualizări de firmware de urgență. Totuși, simpla actualizare a dispozitivului nu este suficientă dacă portofelul tău a fost creat folosind firmware-ul vulnerabil. Utilizatorii trebuie să genereze o frază seed complet nouă pe firmware-ul actualizat și să își transfere Bitcoin-ul în noul portofel.
Atacul a zdruncinat încrederea în portofelele hardware, unii utilizatori chiar mutând fonduri înapoi către platforme centralizate, în ciuda tendinței spre auto-custodie după prăbușirea FTX. Alții, inclusiv CZ de la Binance, le-au reamintit utilizatorilor că răspândirea activelor prin mai multe metode de stocare este adesea abordarea mai sigură.
Cea mai mare lecție este simplă: auto-custodia rămâne una dintre cele mai bune metode de a-ți proteja Bitcoin-ul, dar nicio soluție de securitate nu este perfectă. O aleatorietate puternică la crearea frazei semință, folosirea unei parole și evitarea unui singur punct de eșec pot face o diferență uriașă.
Securitatea nu înseamnă doar să deții un portofel hardware, ci și să-l folosești corect.
#EarningsWeekAhead #30YYieldAt19YHigh #KOSPISurges14%
Atenție pentru oricine se auto-păzește cu un Coldcard.
Am avut câțiva clienți care m-au întrebat despre exploit, așa că iată versiunea curată.
Problema apare la unele dispozitive Coldcard Mk3. Portofelele care generau fraze seed pe firmware începând cu martie 2021 aveau un defect. Atacatorii ar putea recrea acele semințe offline și ar putea confisca fondurile fără să atingă vreodată dispozitivul tău.
Din 30 iulie, aproximativ 1.367 $BTC în valoare de aproape 89 milioane de dolari au fost drenate din peste 4.500 de adrese pe trei valuri. Cel mai nou val vizează solduri mai mici, în jur de 0,1 $BTC fiecare. Mic nu înseamnă sigur aici.
Context important. Acest lucru este specific pentru Coldcard Mk3. Ledger, Trezor, Bitkey și Jade nu sunt afectate. Modelele mai noi de Coldcard, precum Mk4 și Q, arată și ele bine.
Partea grea. Dacă seed-ul tău a fost creat pe un Mk3 afectat, problema este seed-ul în sine, nu firmware-ul pe care îl folosești acum. Cercetătorii spun că soluția este să muți monedele într-un portofel nou cu un seed generat într-un mediu sigur. Folosirea unei parolare, a unui multisemn sau a seed-urilor cu zaruri reduce mult riscul.
Pentru SMSF-uri situația are un impact diferit. Criptomonedele fondului trebuie deținute pe numele fondului, iar săptămâna aceasta a demonstrat că autocustodia nu este automat mai sigură. Oricum ai deține situația, custodia face parte din administrarea fondului. Tratează-l cu aceeași seriozitate ca și auditul tău.
Am menționat cea mai clară explicație în răspuns. Dacă crezi că ai putea fi afectat, nu aștepta.
#30YrYieldTopOrStart #30YrYieldTopOrStart #USIranBackToTalks $BEAT $ADA $SOL

🚨 PROBABIL ATACUL COLDCARD AL VALULUI 4 ORGANIZAT ARE LOC CHIAR ACUM
EXISTĂ ÎNCĂ TX-URI SIMILARE ÎN MEMPOOL CARE AȘTEAPTĂ SĂ FIE CONFIRMATE, IAR TXS-URILE CONFIRMATE ANTERIOR SEMNALEAZĂ OPȚIUNEA RBF, VERIFICĂ-ȚI FONDURILE ȘI S-AR PUTEA SĂ REUȘEȘTI SĂ SCAPI CU RBF
Model identificat:
Blocuri 960.778 - 960.792 (ultimele ~2,5 ore, încă în desfășurare):
• 218 tranzacții, 462 adrese ale victimelor, 216 destinații noi.
• 388,92748828 BTC
• FIECARE are ZERO intrări anterioare limitei firmware-ului Coldcard
• Rată 13,8 sweep-uri/bloc vs 0,3/bloc într-o fereastră de control pre-incident = ~45x ridicat
• Topologia este 1:1 — o destinație proaspătă per victimă, doar O destinație a primit două scanări. Fără pâlnie colectoare.
• Unele fonduri au fost deja alocate în adresele de al doilea hop.
Acestea sunt PROBABIL victime ale Coldcard-ului – se potrivesc cu forma utxo-urilor vulnerabile ColdCard, iar tiparul ridicat de tranzacții îmi dă încredere mare că sunt un alt val de atacuri
MUTĂ-ȚI BANII DE PE DISPOZITIVELE COLDCARD CÂT MAI REPEDE ȘI FOLOSEȘTE COMISIOANE MARI DE TRANSFER
Mai multe detalii vor apărea pe măsură ce acest proces va prinde contur
O pierdere de portofel rece de 89 de milioane de dolari tocmai a testat întreaga teză a auto-custodiei, iar Bitcoin a refuzat să cedeze.
O defecțiune de firmware care datează de ani de zile în dispozitivele Coldcard a permis atacatorilor să verifice mii de adrese. Nu este un hack de schimb sau un eșec al unui smart contract. Este vorba despre eșecul entropiei la nivel hardware care lovește stocarea offline pură.
Răspunsul pieței este adevărata poveste. $BTC încă apără zona de 63.000 de dolari. Acest tip de absorbție sub vești cu adevărat proaste arată că vânzările forțate și-au epuizat în mare parte cursul, iar lichiditatea rămasă este selectivă, nu panicată. Instituțiile par mulțumite să urmărească mai degrabă decât să vândă, în timp ce fluxurile de ETF-uri rămân mixte, iar tonul agresiv al Fed amână speranțele de reducere a ratelor.
$ETH menține intervalul său recent. $SOL și $XRP prezintă oferte relative mai bune, iar $ADA continuă să conducă potențialul de creștere al marii capitalizări. $BNB, $DOGE, $TRX, $HYPE, $AVAX, $LINK, $DOT, $UNI, $ATOM și $NEAR urmăresc în mare parte același ton precaut de risc, fără catalizatori separați.
Opinia mea: episoade ca acesta accelerează trecerea către soluții instituționale de custodie și pachete pentru ETF-uri. În același timp, orice levier rămas în denumirile cu beta superioară va rămâne strânsă până la următorul punct clar de date macro. August deja pare sacadat; Volumul redus de weekend și momentul de reglementare nerezolvat doar adaugă la asta.
Rămâi fixat pe bandă, respectă intervalele și lasă mișcarea prețului să confirme următoarea mișcare reală.
