Bortom Coldcard-exploiten

Timer7 min läsning

Två till synes orelaterade säkerhetsincidenter har nyligen fångat finansbranschens uppmärksamhet. En allvarlig sårbarhet i Coldcards hardware wallets ledde till att användarnas medel komprometterades, samtidigt som flera av världens största hedgefonder – däribland Point72, Citadel, Millennium och Two Sigma2 – enligt uppgift utsattes för röstbaserade phishing-attacker som syftade till att komma åt anställdas inloggningsuppgifter.

Den ena handlar om self-custody av Bitcoin, den andra om traditionell finans, men båda pekar mot samma underliggande trend: artificiell intelligens börjar förändra cybersäkerhetens ekonomi.

En sårbarhet som fördes in i Coldcards firmware i mars 2021 förblev oupptäckt i över fem år innan den utnyttjades mot verkliga användare. Coinkite1 bekräftade att berörda enheter genererade betydligt lägre entropi än avsett, vilket försvagade säkerheten i de seeds som skapats med den sårbara firmwaren. Uppskattningar från blockchain-analytiker tyder på att Bitcoin till ett värde av omkring 116–130 miljoner dollar kan ha komprometterats över tusentals adresser.

Det finns inga offentliga belägg för att AI låg bakom upptäckten av sårbarheten. Coinkite har antytt att AI-assisterad kodgranskning kan ha spelat en roll, men bolagets egna efterhandstester med flera frontier-modeller lyckades inte identifiera felet. Viktigare är frågan om vad som händer om AI fortsätter att minska den tid, den expertis och den kostnad som krävs för att hitta subtila mjukvarufel i hela finanssektorn.

IMF har varnat för att AI kan påskynda både upptäckt och utnyttjande av sårbarheter, och brittiska National Cyber Security Centre pekar ut AI-assisterad exploit-utveckling som en betydande risk på kort sikt. AI behöver inte knäcka kryptografin för att påtagligt förändra den finansiella säkerheten. Det räcker med att göra allt runt omkring lättare att attackera.

Kryptografisk auktorisering kontra institutionellt förtroende

Bitcoin och traditionell finans har olika säkerhetsarkitekturer. Bitcoins baslager validerar villkoren för en transaktion kryptografiskt, i regel utan att behöva fastställa den verkliga identiteten hos den som initierar den. Traditionella finansinstitut använder också kryptografi i stor utsträckning – kryptering, hardware security modules och digitala signaturer – men kryptografin är bara ett lager.

Banker och kapitalförvaltare måste dessutom avgöra om kunderna är äkta, om anställda är behöriga, om motparter är legitima och om betalningsinstruktioner kan litas på. Detta är frågor om identitet och institutionellt förtroende, och AI blir allt effektivare på att angripa dem. Stora språkmodeller kan personanpassa phishing, återskapa röster och video, automatisera kartläggning och söka efter sårbarheter med allt mindre mänsklig inblandning.

De senaste attackerna mot hedgefonder är ett talande exempel: Point72, Citadel, Millennium och andra stora investeringsbolag utsattes för röstbaserad phishing där angriparna utgav sig för att vara betrodda medarbetare och försökte komma över känsliga inloggningsuppgifter. Rapporter beskriver den bredare kampanjen som AI-driven röstkloning. Den offentliga informationen om AI:s exakta roll är fortfarande begränsad, men angriparna försökte uppenbart utnyttja mänskligt förtroende snarare än att bryta den underliggande kryptografin.

Flera försök tycks ha upptäckts innan någon väsentlig skada uppstod. Samtidigt har dessa bolag omfattande cybersäkerhetsbudgetar, specialiserade team och mogna kontroller. Att angriparna ändå såg anställda och identitetsprocesser som en framkomlig väg in är i sig anmärkningsvärt.

AI förändrar cyberattackernas ekonomi

Några av de tydligaste beläggen kommer från brittiska AI Security Institute. AISI testade frontier-modeller mot en simulerad företagsattack i 32 steg som omfattade kartläggning, stöld av inloggningsuppgifter, exploatering, reverse engineering och dataexfiltrering. Med en fast inferensbudget på 10 miljoner tokens klarade GPT-4o i genomsnitt 1,7 steg i augusti 2024. I februari 2026 klarade Claude Opus 4.6 i genomsnitt 9,8 steg – nästan en sexfaldig ökning på 18 månader.

Den bästa enskilda körningen klarade 22 av 32 steg, vilket motsvarar ungefär sex timmar av de uppskattade 14 timmar som AISI bedömer att en mänsklig expert skulle behöva. Testet innehöll inga aktiva försvarare, men riktningen är tydlig: förmågor som tidigare krävde betydande expertis blir billigare och mer lättillgängliga.

Beyond the coldcard exploitFigur 1: Genomsnittligt antal genomförda steg av frontier-AI-agenter i AISI:s 32-stegs benchmark för företagscyberattacker, vid en fast inferensbudget på 10 miljoner tokens. Källa: UK AI Security Institute.

Utnyttjande av sårbarheter är redan på väg att bli en viktigare väg in i företagssystem. Verizons Data Breach Investigations Report 2026 visade att det blivit den vanligaste metoden för initial åtkomst och stod för 31 % av intrången, medan tredje part var inblandad i 48 %.

Det spelar roll för finanssektorn, som är beroende av molnleverantörer, betalningsleverantörer, identitetsleverantörer, förvaringsinstitut och tusentals andra tredjeparter. Financial Stability Board uppskattar att enbart icke-bankfinansiella institut förvaltade tillgångar på 256,8 biljoner dollar under 2024. AI behöver inte skapa en helt ny kategori av cyberattacker för att förändra riskprofilen för denna infrastruktur – det räcker med att sänka marginalkostnaden för att angripa befintliga svaga punkter.

Samma logik gäller bedrägerier. ECB och EBA konstaterade att betalningsbedrägerierna inom EU ökade från 3,5 miljarder euro 2023 till 4,2 miljarder euro 2024. Stark kundautentisering fungerade fortsatt väl, men myndigheterna lyfte fram den växande betydelsen av fall där legitima användare manipuleras till att själva autentisera bedrägliga transaktioner.

AI kan göra den attackytan större. Röstgenerering, personanpassad phishing, syntetiska identiteter och automatiserad kartläggning ökar både sofistikeringen och skalan i social manipulation. Om en angripare inte kan besegra autentiseringen tekniskt är nästa alternativ att övertala den autentiserade personen att göra det åt sig. Maskinen behöver inte stjäla nyckeln om den kan övertala personen som håller i den att öppna dörren.

Vad Coldcard faktiskt visar

Coldcard-exploiten var inte ett misslyckande för Bitcoins konsensusmekanism eller underliggande kryptografi, utan ett implementationsfel i processen för att generera kryptografisk entropi. Säkra protokoll kräver fortfarande säkra implementationer. Bitcoin kan ge starka kryptografiska garantier på protokollnivå samtidigt som hårdvaran, mjukvaran och användarna runt omkring förblir sårbara.

Bitcoin fungerade som avsett – angriparen bröt varken signaturalgoritmen eller konsensusmekanismen. I stället innebar svagheter i implementationen att vissa användares nycklar inte var så oförutsägbara som de borde ha varit. Det komplicerar den traditionella synen på self-custody. Att ta bort en tredjepartsförvaltare tar bort en form av motpartsrisk, men flyttar samtidigt ansvaret för hårdvara, mjukvara, säkerhetskopior och operativ säkerhet till innehavaren.

För vissa investerare kan händelser som denna stärka argumenten för institutionell förvaring eller ETP-strukturer, där nyckelhantering sköts professionellt och kombineras med segregerad förvaring, cold storage-policyer, auktorisering av flera parter, whitelistade wallets och löpande övervakning. Institutionell förvaring är inte immun mot cyberrisk, men avvägningen handlar mindre om vilken modell som är ”säker” och mer om vilka risker investerare är villiga och rustade att hantera själva.

En anledning till att säkerhetsbrister kring Bitcoin får oproportionerligt stor uppmärksamhet är att förlusterna syns direkt. När en self-custody-wallet komprometteras bär ägaren i regel förlusten själv, och tillgångarnas rörelser är synliga. Inom traditionell finans kan förluster i stället fördelas mellan institut, försäkringsbolag, betalningsleverantörer och kunder.

Det finns också en viktigare asymmetri. Bitcoins grundläggande säkerhetsarkitektur är utformad för att minimera behovet av diskretionärt förtroende. Traditionell finans kan inte ta bort identiteten ur sin verksamhetsmodell. Banker måste veta vilka deras kunder är, avgöra vad anställda har rätt att göra, upprätthålla återställningsmekanismer och tillåta mänskligt ingripande i undantagsfall. När maskiner blir bättre på att imitera människor, hitta sårbarheter och automatisera attacker kommer identitetsbaserat förtroende sannolikt att bli dyrare att upprätthålla.

Det betyder inte att Bitcoin eller decentraliserade nätverk är säkra i sig medan traditionell finans är osäker. Coldcard visar varför ett sådant påstående vore alltför förenklat. Men det tyder på att AI kan förändra den relativa ekonomin mellan olika säkerhetsarkitekturer dramatiskt.

Coldcard-exploiten visade att implementationskvaliteten är lika viktig som den kryptografiska designen. Samtidigt illustrerar attackerna mot några av Wall Streets mest avancerade investeringsbolag den utmaning som identitetsberoende finansiella system står inför när övertygande mänsklig imitation blir allt billigare att producera.

Dessa incidenter är inte ett bevis för att det ena finansiella systemet är säkert och det andra inte, men asymmetrin är för närvarande stor: traditionell finans har långt fler attackvektorer och långt större summor på spel. Vi tror också att fler nyheter om AI-relaterade attacker sannolikt kommer att driva människor mot decentraliserade blockchain-lösningar, som är avsevärt mindre sårbara än de centraliserade huvudbokssystemen inom finans och offentlig sektor.

Källor:

1 Coinkite Security Advisory, 30 juli 2026, blog.coinkite.com

2 Bloomberg.com, 5 augusti 2026

Publicerad denAug 13th, 2026

Välkommen till CoinShares

Personuppgifter

0102

Vi använder cookies för att anpassa innehåll och annonser, för att tillhandahålla funktioner för sociala medier och för att analysera vår trafik. Vi delar också information om din användning av vår webbplats med våra sociala medier, annonserings- och analyspartners som kan kombinera den med annan information som du har lämnat till dem eller som de har samlat in från din användning av deras tjänster. När du accepterar användningen av cookies samtycker du till behandlingen av dem enligt beskrivningen i integritetspolicyn och cookiepolicyn.

 

Vi använder cookies på vår webbplats för att optimera vära tjänster. Läs mer om vår cookiepolicy för EU eller vår cookiepolicy för USA.

  • Nödvändiga
    Question circle icon
  • Preferences
    Question circle icon
  • Statistik
    Question circle icon
  • Marknadsföring
    Question circle icon
Cookies förbättrar din upplevelse när du besöker CoinShares webbplats. De hjälper oss att visa mer relevant innehåll för dig. Vissa cookies är nödvändiga för att webbplatsen ska fungera och dessa kommer alltid att vara aktiverade. Om du blockerar vissa typer av cookies kan det påverka din upplevelse av vår webbplats och de tjänster som vi erbjuder på webbplatsen.
Preferenscookies gör det möjligt för en webbplats att komma ihåg information som ändrar hur webbplatsen beter sig eller ser ut, t.ex. vilket språk du föredrar eller vilken region du befinner dig i.
Statistiska cookies hjälper webbplatsägare att förstå hur besökare interagerar med webbplatser genom att samla in och rapportera information anonymt.
Marknadsföringscookies används för att spåra besökare på olika webbplatser. Avsikten är att visa annonser som är relevanta och engagerande för den enskilda användaren och därmed mer värdefulla för utgivare och tredjepartsannonsörer.