Lär dig

Coldcard-buggen: därför når ett tyst fel i slumpen inte dina valv

I juli 2026 tömde tjuvar bitcoinplånböcker genom att gissa nycklar som skulle ha varit omöjliga att gissa — en firmwarebugg hade i tysthet matat de plånböckerna med förutsägbara ”slumptal” i fem år. Kan det hända ett Sealby-valv? Nej. Här är varför, i klartext.

Viktiga punkter

  • Plånboksstölderna i juli 2026 kom från ett enda tyst misstag: enheter hoppade över sin slumphårdvara och byggde nycklar av förutsägbara värden i fem år.
  • Sealby kokar aldrig ihop sin egen slump — nycklarna kommer från operativsystemets hårdvarumatade slumpkälla, så det finns ingen hemmabyggd generator som ett dolt misstag kan förstöra.
  • Nyckelskapandet kontrollerar två separata systemvägar och stannar tvärt om någon av dem beter sig fel. Ett slumpproblem skulle bli ett felmeddelande på din skärm, inte fem tysta år.
  • Även ett slumptal som betedde sig fel skulle inte tyst kunna upprepa en nyckel — att varje nyckel är unik är inbyggt i hur valv byggs, inte överlämnat åt slumpen.
  • Ingen tillit krävs: du kan skapa ett valv av tärningar du kastar själv och kontrollera resultatet med ett oberoende verktyg.

En minut om vad som hände

Den 30 juli 2026 började angripare tömma bitcoinplånböcker vars nycklar de helt enkelt kunde gissa: ett firmwaremisstag från mars 2021 hade fått de drabbade enheterna att hoppa över sitt slumpchip och bygga nycklar av förutsägbara värden. Ingenting såg fel ut på fem år — sedan försvann tiotals miljoner dollar på några dagar. Detaljerna har rapporterats överallt. Frågan det lämnar efter sig hos alla med ett krypterat valv är enklare: kan det hända min data?

Därför är slumpen hela grejen

Allt som krypteras börjar med ett slumptal. Är det verkligt slumpmässigt är det hopplöst att gissa. Är det tyst förutsägbart fungerar allt som byggts ovanpå fortfarande perfekt — samtidigt som det inte skyddar något. Värre: krypterad data kan angripas i lugn och ro, på angriparens egna datorer, utan spärrar och utan larm. Styrkan i det där första slumptalet är hela grejen.

Därför kan det inte hända tyst i Sealby

Sealby kastar aldrig sina egna tärningar. Varje nyckel kommer från den slumpkälla som är inbyggd i operativsystemet — hårdvarumatad och underhållen av Apple för plattformens egen säkerhet. Det finns ingen hemmabyggd generator inuti Sealby som ett dolt misstag kan förstöra, och ingenting förutsägbart — inga tidsstämplar, inga enhets-ID:n — används någonsin som nyckelmaterial.

Två skyddsnät till. Nyckelskapandet kontrollerar två separata systemvägar och stannar tvärt om någon av dem beter sig fel — ett felmeddelande på din skärm, inte fem tysta år. Och även ett slumptal som på något sätt upprepades skulle inte tyst kunna skydda två saker med samma nyckel, eftersom varje nyckel blir unik genom själva sättet som valv byggs på. Varje bygge testas dessutom mot fasta värden, så den sortens förändring som knäckte de plånböckerna skulle få Sealbys bygge att falla dag ett.

Ingen tillit behövs: kasta dina egna tärningar

För dina känsligaste valv behöver du inte lita på någon generator alls — varken Sealbys eller Apples. Kasta riktiga tärningar, knappa in kasten, så byggs valvets nycklar och återställningsfras av din slump. Du kan till och med kontrollera resultatet med ett separat, oberoende verktyg. Det är den verkliga läxan av plånboksstölden — inte ”lita på oss” utan ”kontrollera oss” — och det är den standard dina filer förtjänar.

Snabba svar

Påverkas Sealby av Coldcard-buggen?

Nej. Sealby delar varken kod, firmware eller hårdvara med någon plånbok, och nycklarna kommer från den slumpkälla som är inbyggd i iOS — den som Apple matar från dedikerad hårdvara för plattformens egen säkerhet.

Skulle en dold slumpbugg någonsin kunna försvaga mitt valv?

Det felet är bortkonstruerat, inte bortlovat. Sealby kontrollerar två separata systemvägar för slump och stannar omedelbart om någon av dem beter sig fel — skapandet misslyckas med ett tydligt fel i stället för att fortsätta med något svagare. Felet som tömde de plånböckerna var precis det: ett tyst byte till förutsägbara tal. I Sealby finns ingenstans för det att gömma sig.

Hur skapar Sealby sina nycklar?

Från operativsystemets kryptografiska slumpkälla, hårdvarumatad av Apple — aldrig från tidsstämplar, enhets-ID:n eller något förutsägbart. Varje bygge kontrolleras dessutom mot fasta testvärden, så en förändring i krypteringen får bygget att falla i stället för att gå ut till användarna.

Betyder fler återställningsord en säkrare fras?

Inte i sig. Orden är en läsbar form av slumptalet under dem — de drabbade plånböckerna gav helt normala fraser ur ett pyttelitet urval. Det som räknas är var slumpen kom ifrån, inte hur många ord den skrivs ner med.

Jag använde en av de drabbade plånböckerna — vad ska jag göra?

Följ tillverkarens officiella säkerhetsmeddelande, inte rubrikerna: kontrollera om din enhet, firmwareversion och uppsättningsmetod är drabbade, och följ stegen för migrering där. Ingenting här är rådgivning om andras produkter.

Ditt valv väntar.

Ladda ner Sealby och skydda det som betyder något. Det tar under en minut, och du behöver inte skapa något konto.

Hämta i App Store

iPhone & iPad · iOS 17+ · Gratis