Ipinaglaban ng Coinkite ang isang security advisory noong Huwebes na nagbabala sa mga may-ari ng kanyang Coldcard Mk3 hardware wallet na maaaring nasa panganib ang mga pondo na kaugnay sa ilang mga bersyon ng firmware.
Mga Pangunahing Tala
- Ibinigay ni Coinkite ang security advisory para sa mga gumagamit ng Coldcard Mk3 noong July 30, 2026.
- Ipinapakita ng mga ulat na umabot sa halos 594 BTC, malapit sa $38 milyon, ang umalis sa halos 500 na hindi aktibong wallet.
- Ang payo ni Coinkite ay sumasakop sa Mk3 firmware 4.0.1 hanggang 5.0.3, ang kanyang huling suportadong bersyon.
Ang mga insidente sa hardware wallet ay rare na nangyayari bilang hiwalay na pangyayari. Kapag ang mga address na matagal nang hindi gumagalaw ay nagsisimulang mag-move sa isang malapit na koordinadong pattern, ang panahon lamang ay nagtataglay ng pag-aaral. Ito ang nangyari noong Hulyo 30, 2026, nang isang alegadong 594 BTC, na may halagang humigit-kumulang $38 milyon, ay nag-move mula sa humigit-kumulang 500 na single-signature addresses sa loob ng humigit-kumulang 25 minuto.

Marami sa mga wallet ay nanatiling hindi aktibo sa loob ng mga taon, na may balanse na karaniwang nasa pagitan ng 0.15 hanggang 0.26 BTC. Sa panahon ng pagsusulat, bagaman widespread discussions online, hindi pa pinatotohanan ng kumpanya kung ang pag-transfer ng halos 600 BTC ay diretso na kaugnay sa Coldcard security advisory.
Ano ang Sabi ni Coinkite
Sinabi ni Coinkite CEO na si Rodolfo Novak, kilala sa industriya bilang NVK, na inaangkin ng kumpanya ang mga ulat na may urgensiya. “Lahat tayo ay nasa trabaho, nagpapalalim sa lahat, technical post susunod,” sinabi ni Novak sa X. Dagdag niya na ang mga channel ng komunikasyon ng kumpanya ay “nabomba” ng mga tanong pagkatapos ng mga ulat. Sa hiwalay na update, sinikat ni Novak, “Ginawa namin ang maraming imbestigasyon tungkol sa mga ulat ng COLDCARD, paparating na ang blog post.”
Ang security advisory blog post ng kumpanya ay naglalagay ng tiyak na saklaw ng mga apektadong device. Ang sinuman na nag-generate ng seed sa isang Mk3 na tumatakbo sa firmware version 4.0.1, na inilabas noong Marso 2021, hanggang sa version 5.0.3, ang huling release na sumusuporta sa Mk3, ay maaaring apektado. Ipinaliwanag ng Coinkite na ang kanilang maagang pagsusuri ay nagpapakita na ang mga modelo ng Mk4, Q at Mk5 ay hindi apektado.

Nilalarawan ng Coinkite ang payo bilang nagpapakita ng mga maagang natuklasan, at sinabi na susundan ng isang pormal na teknikal na pagsusuri habang patuloy ang imbestigasyon. Ang mga researcher ng komunidad ay nagrerebyu sa onchain activity na may kinalaman sa mga ulat. Ang diskusyon ay nakatuon sa posibilidad ng mahinang randomness sa pagbuo ng seed sa ilang mas lumang bersyon ng firmware na Mk2 at Mk3, kaysa sa isang kompromiso sa supply chain. Sa panahon ng pagpapalabas, hindi pa pinatotohanan ng Coinkite ang root cause.
Mas mababang panganib ang mga gumagamit ng passphrase
Ayon sa abiso, ang mga wallet na protektado ng BIP-39 passphrase, isang user-added phrase na iba sa device PIN, ay tila may minimong panganib ayon sa maagang pagsusuri ng Coinkite. Inabiso ng kumpanya ang mga gumagamit ng passphrase na patuloy na protektahan ang phrase na iyon at iwasan ang pagpapakilala nito sa hindi tiwalaang device o website.
Para sa mga tagapag-ayos ng Mk3 na hindi gumamit ng passphrase, inirerekumenda ni Coinkite na mag-migrate sa isang bagong seed na ginawa sa isang hindi naapektuhan na device. Sinabi ng kumpanya na hindi dapat mabilisan ang proseso. Inirerekumenda nilang ipadala muna ang isang maliit na test transaction, i-verify ang bagong wallet at receive address sa screen ng device, at panatilihin ang lumang backup hanggang sa masiguro ang migration.
Pangpanahon na Mga Opisyon
Nilikha ng Coinkite ang dalawang pansamantalang hakbang para sa mga may-ari na ang kanilang Mk3 ay ang kanilang tanging device:
- Magdagdag ng malakas, natatanging BIP-39 passphrase at ilipat ang mga pondo sa bagong pinrotektahang wallet.
- Lumikha ng replacement seed gamit ang dice-roll import path ng Mk3, na hindi nakabatay sa random number generator ng device, bagaman sinabi ng Coinkite na ito ay isang advanced na proseso na nangangailangan ng mabuting pagsusuri.
Ipinahayag ng Coinkite ang buong teknikal na mga hakbang sa itsing pahayag, na available sa blog ng kumpanya. Ipinaliwanag ng kumpanya na patuloy pa ang kanilang imbestigasyon at na susundan ng karagdagang detalye. Bukod dito, ang Coldcard ay nabuo ang reputasyon bilang isang security-focused, air-gapped na opsyon sa hardware wallet mula nang ipaglaban ito, at ang mga ulat ay nakakuha ng malawak na atensyon sa loob ng Bitcoin community habang sinusuri ng mga tagapag-ari ang kanilang sariling mga device.
