Coldcard-omistajille tarjotaan turvallisuusauditointia – kloonisivun chatissa vastaa oikea ihminen
Kampanja on rakennettu viime viikon laitevirheuutisten päälle. Kohteena ovat ne bitcoinin omistajat, jotka lukivat uutiset ja alkoivat epäillä omaa lompakkoaan.
Tiivistelmä
Coldcard-laitelompakoiden omistajille lähetetään kalasteluviestejä, joissa luvataan turvallisuusauditointi ja annetaan määräajaksi 10. elokuuta. Kloonisivustolla on chat, jossa oikea ihminen opastaa lataamaan .bat-tiedoston, joka asentaa koneelle ScreenConnect-etähallintaohjelman. Suomalaisia kryptolompakon omistajia lähestyttiin jo heinäkuun lopussa aivan eri reittiä, kun K-Ryhmän verkkopalveluissa oli lompakoihin kohdistuvaa haitallista koodia.
Väärennetyllä sivustolla on chat-ikkuna, ja siellä vastaa oikea ihminen. Hän ei kysy tunnuksia eikä hoputa, vaan opastaa kärsivällisesti latauksen ja asennuksen läpi, aivan kuten asiakastuen kuuluukin.
Tietoturvayhtiö Proofpointin havainnoista uutisoi BleepingComputer keskiviikkona. Yhtiön oma julkaisu ei ollut löydettävissä tätä artikkelia kirjoitettaessa, joten tiedot lepäävät toistaiseksi yhden uutislähteen varassa.
Kalasteluviesti tulee osoitteesta [email protected] otsikolla "Hardware audit now available" (laitteiston auditointi on nyt saatavilla). Kieli on hyvin muodollista yritysviestintää.
– Ilmoitamme teille koordinoidusta turvallisuusauditoinnista, joka on parhaillaan käynnissä koko COLDCARD-laiteverkostossa, viestissä sanotaan.
Määräajaksi annetaan 10. elokuuta. Painike "Access the Audit Tool" (siirry auditointityökaluun) vie osoitteeseen coldcardcompliance.com, joka on jäljennös valmistajan omasta sivustosta.
Sieltä ladataan tiedosto nimeltä Coldcard_Diagnostic_Tool.bat. Kokoa sillä on 25,7 megatavua, ja se on tallennettu GitHubiin.
Kun Windows kysyy asennusluvan ja käyttäjä myöntää sen, koneelle asentuu setup.msi eli ConnectWisen ScreenConnect-etähallintaohjelma. Harhautukseksi ruudulle avataan docusign.exe. Yhteydenotot ohjataan osoitteeseen activeretirementrelocation[.]com.
Elävä keskustelukumppani on koko rakennelman kallein osa. Kalastelusivut ovat tavallisesti pelkkää automatiikkaa, mutta tässä joku istuu näppäimistön ääressä ja vastaa kysymyksiin sitä mukaa kuin uhri niitä esittää.
Varoituksesta tuli syötti
Kohderyhmä on rajattu varsin tarkasti. Kalastelu ei etsi ketä tahansa bitcoinin omistajaa vaan sitä, joka seurasi viime viikon uutisointia ja huolestui omasta laitteestaan.
Sama uutisointi, joka kehotti tarkistamaan laiteohjelmiston version, toimii nyt kalasteluviestin uskottavuustakuuna.
Huijausvahti kertoi laitevirheestä 3. elokuuta. Coldcardin laiteohjelmistossa ngu.random putosi STM32-sirun laitesatunnaisgeneraattorista MicroPythonin deterministiseen Yasmaranga-toteutukseen. Virhe syntyi 1.3.2021 ja jäi huomaamatta noin viideksi vuodeksi.
Tappiolukemat eroavat lähteittäin. BleepingComputer kertoo Galaxy Researchiin nojaten 1 367 bitcoinista eli noin 88,6 miljoonasta dollarista, jotka katosivat 4 585 osoitteesta kolmessa aallossa.
Decrypt kirjaa samalta tutkimusyhtiöltä 1 596 bitcoinia ja yli 100 miljoonaa dollaria, neljäs aalto mukaan lukien noin 130 miljoonaa, sekä vähintään 15 eri hyökkääjää. TechCrunch kirjoitti 4. elokuuta yli 130 miljoonasta dollarista.
Coinkite ei ole kommentoinut kalastelukampanjaa lainkaan. Yhtiön tiedotteet koskevat vain ohjelmistovirhettä.
Siemenlause eli palautuslause
12 tai 24 sanan sarja, josta lompakon kaikki yksityiset avaimet johdetaan. Kuka tahansa sanat saa, saa myös rahat. Laitevalmistaja ei tarvitse niitä mihinkään, ei tukeen, ei päivitykseen eikä auditointiin.
Suomessa lompakoita lähestyttiin jo heinäkuussa
Kesko julkaisi 1. elokuuta tietoturvatiedotteen. Yhtiö kertoo, että K-Ryhmän verkkopalveluissa oli 27. heinäkuuta haitallista koodia, joka kohdistui kryptolompakoihin. Vaikutus koski niitä käyttäjiä, jotka vierailivat K-Ryhmän sivustoilla kyseisenä päivänä.
Kesko neuvoo tyhjentämään selaimen välimuistin ja tarkistamaan lompakon viimeaikaiset tapahtumat. Jos epäselviä siirtoja löytyy, yhteyttä pitää ottaa poliisiin ja omaan kryptopalveluntarjoajaan.
"Asiakastiedot tai kirjautumistiedot Keskon palveluissa eivät ole vaarantuneet, ja olemme varmistaneet, että K-Ryhmän palvelut ovat turvallisia käyttää", yhtiö toteaa. Kumppaniyritys Adform julkaisi asiasta oman tiedotteensa.
Suomalaisia kryptolompakon omistajia siis lähestyttiin jo viime viikolla, aivan eri reittiä kuin nyt. Murtoa itseään käsitteli suomeksi lähinnä Jorma Erkkilä, Salkunrakentajan toimittaja, joka kirjoitti aiheesta 3. elokuuta.
– Itsesäilytys siirtää riskin, se ei poista sitä, Erkkilä kirjoittaa.
Tunnistusmerkit
- Viesti tulee verkkotunnuksesta, joka muistuttaa valmistajan omaa mutta ei ole se. Tässä tapauksessa coldcardteamnews.com ja coldcardcompliance.com.
- Tarjolla on "auditointityökalu" tai "diagnostiikkatyökalu" .bat- tai .exe-tiedostona.
- Viestissä on määräpäivä. Aito laitevalmistaja ei aseta omille asiakkailleen tällaisia takarajoja.
- Sivuston chatissa palvellaan ystävällisesti ja opastetaan asennuksen yli. Aito tuki ei koskaan pyydä asentamaan etäyhteysohjelmaa.
- Asennuksen aikana avautuu sivutuotteena jokin tuttu ohjelma, esimerkiksi docusign.exe.
Mitä tehdä
- Älä koskaan anna siemenlausetta eli palautuslausetta kenellekään. Yksikään laitevalmistaja ei sitä tarvitse.
- Tarkista tiedotteet kirjoittamalla osoite itse selaimeen: coldcard.com ja blog.coinkite.com. Älä käytä viestin linkkiä.
- Älä asenna etäyhteysohjelmaa kenenkään pyynnöstä, tuli pyyntö sitten chatista, puhelimesta tai sähköpostista.
- Jos ohjelma ehti asentua, katkaise verkkoyhteys, poista ohjelma ja siirrä varat uudelle siemenelle toiselta laitteelta.
- Tee rikosilmoitus poliisi.fi-palvelussa ja ilmoita havainnostasi osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Kyberturvallisuuskeskus muistutti viikkokatsauksessaan 24/2026, että etähallintaohjelmat "ovat oikeissa käsissä hyödyllisiä, mutta rikollisen hallussa vaarallisia". Sama pätee asiakastukeen, joka vastaa nopeasti ja auttaa mielellään.
Lähteet
- BleepingComputer: COLDCARD security audit phishing attack installs remote access tool (05.08.2026)
- TechCrunch: Hackers steal over $130 million by exploiting bug in offline hardware wallets (04.08.2026)
- Decrypt: Coldcard Bitcoin exploit tops $88 million (02.08.2026)
- Coinkite: Coldcard Mk3 seed generation warning
- Kesko: Tietoturvatiedote – kryptolompakoihin kohdistuvia huijausyrityksiä liikkeellä (01.08.2026)
- Kyberturvallisuuskeskuksen viikkokatsaus 24/2026 (12.06.2026)
- Salkunrakentaja: Hakkerit ja bitcoin-kylmälompakot (03.08.2026)