Lalo na higit sa $111M ang mga pagkawala dahil sa vulnerability sa firmware ng Coldcard

iconCryptoBriefing
I-share
AI summary iconSummary
Lumagpas sa $111M ang mga pagkawala dahil sa hack sa Coldcard dahil sa kamalian sa firmware. Ang isang vulnerability sa bersyon 4.0.1 ay nagresulta sa mahina na seed generation, na nagbigay-daan sa mga attacker na i-drain ang 1,596–1,719 BTC. Iminulat ni Coinkite ang isyu noong Hulyo 30, 2026, at ipinakalabas ang solusyon sa susunod na araw. Ipinagmasdan ng Galaxy Digital ang 15 na attacker sa tatlong alon, na tumama sa 7,300 na address. Ang karamihan sa pera ay nananatiling hindi ginagamit, at inaasahan ang ikaapat na alon noong Agosto 3. Ang mga trader ay nagmamasid sa mga altcoin habang tumataas ang paggalaw ng index ng takot at kagustuhan.

Ang mga hardware wallet ay matagal nang ipinagbili sa isang simpleng pangako: panatilihin ang iyong mga key offline, panatilihin ang iyong Bitcoin ligtas. Ang pangako na ito ay nakuha ng seryosong pagbagsak. Isang firmware vulnerability sa mga hardware wallet na Coldcard, na ginawa ng Coinkite, ay nagbigay-daan sa mga attacker na i-drain ang halos 1,596 hanggang 1,719 BTC mula sa libu-libong address, na may nasabing pagkawala na nasa pagitan ng $100M at $111M. Isang inaasahang ikaapat na alon ng pag-atake, na nakikilala noong Agosto 3, ay nagdagdag ng halos 389 BTC sa kabuuang ito.

Si Alex Thorn mula sa team ng on-chain analysis ng Galaxy Digital ay nag-verify ng mga natuklasan sa pamamagitan ng on-chain forensics. Ang detalye na ginagawa itong lalong mapanganib: ang mga biktima ay sumunod sa lahat ng inirerekomendang pagsasagawa ng seguridad. Walang phishing. Walang pagkawala ng key. Walang pagkakamali ng user. Ang firmware mismo ay nasira.

Isang kamalian na nagtagal ng limang taon

Ang vulnerability ay nagmula sa isang solong firmware release. Ang Coldcard version 4.0.1, na ipinadala noong March 17, 2021, ay nagdulot ng bug sa random number generator ng device na nagresulta sa paggawa ng wallet seeds na may mas mababang entropy kaysa sa inaasahan. Ang ilang naapektuhang seeds ay may kahit na 40 bits lamang ng entropy.

Pagsasabay

Para ipaliwanag nang simpleng paraan: ang isang maayos na isiniguradong Bitcoin wallet ay dapat computationally imposible na malaman. Ang mga seeds na ito ay hindi. Gumamit ang mga attacker ng open-source na brute-force tools upang muli itong buuin ang mga apektadong seeds at bawasan ang mga wallet na kanilang kinontrol.

Hindi napansin ang kamalian sa loob ng higit sa limang taon. Ikinwento ni Coinkite ang vulnerability noong Hulyo 30, 2026, at magagamit ang patched firmware version sa susunod na araw. Ngunit ang pag-patch ng device ay hindi nakakarecover ng nawawalang pera, at hindi rin ito nakakapag-ayos ng mga seed na nai-generate na sa vulnerable firmware. Dapat ng mag-generate ng bagong seed ang mga naaapektuad na user sa updated firmware at mag-transfer ng lahat ng pera sa bagong address.

Ang pagsusuri ng Galaxy ay nakatukoy sa kahit na 15 magkakaibang mang-aagaw na gumagana sa kahit na tatlong napapatunayang alon ng pagkakawala, na naglalayon sa kabuuang 7,300 mga address. Hanggang Agosto 7, tumataas na ang napagkakawalang Bitcoin sa 1,719 BTC, na may ilang ulat na naglalagay ng posibleng kabuuang pagkawala sa higit sa $130M kapag kasama ang karagdagang inaasahang aktibidad.

Ano ang ipinapakita ng on-chain data

Isa sa mga pinakamakapagpapalakas na natuklasan mula sa pananaliksik ni Galaxy ay ang karamihan sa mga nakuha na pondo ay nananatiling hindi ginagamit sa chain. Hinila ng mga attacker ang bitcoin ngunit hindi pa ito binago o ipinamahagi sa karaniwang mga anyo ng paglilinis, kung hindi pa.

Ang pattern ng mga alon ng pagkakasira ay nakakatangi rin. Tinatayang tatlong alon ang nangyari bago ang posibleng ikaapat, na nagpapakita ng koordinadong pagpapahalaga kaysa sa isang indibidwal na nagtuklas ng bug nang mag-isa. Nakikita ng Galaxy ang hindi bababa sa 15 magkakaibang manggagawa, na nagpapakita na kilala, ibinahagi, o ipinagbili ang vulnerability sa isang grupo bago ang pampublikong pagpapahayag.

Ano ang ibig sabihin nito para sa self-custody at hardware security

Nilikha ng Coldcard ang kanyang reputasyon bilang isa sa mga hardware wallet na may pinakamataas na pagtutuon sa kaligtasan. Ang kanilang base ng mga gumagamit ay nakatuon sa mga teknikal na kasanayan na mga tagapag-ingat ng bitcoin na aktibong pumili ng self-custody kaysa sa pag-iingat sa exchange. Ang kakaibang sitwasyon ay hindi nakakalimot: ang mga tao na pinakamalalim na nakatuon sa pagkontrol sa kanilang sariling keys ay naging eksposed dahil sa isang kamalian sa kasangkapan na kanilang pinaniniwalaan upang protektahan ang mga key na iyon.

Para sa mga user na kasalukuyang may mga pera sa anumang Coldcard device na nagpapatakbo ng firmware mula sa bersyon 4.0.1 pataas, ang agad na aksyon ay malinaw: i-update ang firmware at ilipat ang mga pera sa bagong nilikhang seed. Ang paghihintay ay nagdudulot ng karagdagang panganib, lalo na kung magkakaroon ng karagdagang alon ng pagkakasira. Ang pagkilala ni Galaxy sa posibleng ikaapat na alon noong Agosto 3 ay nagmumungkahi na ang window ng pagpapabaya ay maaaring patuloy na bukas para sa mga address na binaabangan na hindi pa nabawasan.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.