May dalawang uri ng bitcoin holder sa linggong ito: ang mga nag-uusap ng presyo bawat umaga, at ang mga nag-uusap bawat umaga kung ang kanilang mga coin ay nasa lugar pa rin. Ang dahilan ay tinatawag na Coldcard — at ito ang pinakamalungkot na patunay hanggang sa ngayon na ang pinakamakapangyarihang hardware wallet ay hindi awtomatikong pinakaligtas.
Mula noong 31 Hulyo 2026, ang mga patas na bilang ay naglalagay ng mga pagkawala sa higit sa $116 milyon sa bitcoin na tinanggal mula sa higit sa 5,200 na address; ang ilang pagkalkula ay umabot na sa halos $130 milyon. Ang mga biktima ay hindi mga tao na nag-click ng phishing link. Sila ay mga tao na gumawa ng lahat ng tama: offline, cold storage, seed na nakastamp sa steel, hindi kailanman napaplarawan.
Tinutukoy ng artikulong ito ang tatlong bagay: kong anong tagapagawa ay maaari pa ring bilhin nang may maayos na konsiyensya, bakit ang track record ay mas mahalaga kaysa sa anumang spesipikasyon, at bakit ngayon ay eksaktong tamang panahon na huwag pagsisihan ang iyong plano sa Savings.
Ano ang tunay na nangyari sa Coldcard — sa isang talata
Ang Coldcard, gawa ng Canadian company na Coinkite, ay naging bitcoin-only wallet para sa mga advanced na user sa loob ng maraming taon. Sa firmware version 4.0.0, na ipinadala noong Marso 2021, ang device ay nagbypass sa sariling dedicated hardware randomness chip habang nagpapagawa ng seed phrase at gumamit ng isang makikilala na software substitute sa halip. Sa loob ng limang taon. Ang sinumang nag-generate ng seed sa device sa panahong iyon ay natanggap ng isang sequence na maaaring muli pang ikalkula — isang lock na ang susi ay maaaring i-file down ng sinuman na alam ang kamalian.
Ang natitira ay compute. Noong 31 Hulyo, umalis ang halos 594 BTC mula sa mga 500 wallet sa loob ng 25-minutong panahon. Hanggang 2 Agosto, ang mga pagkawala ay umabot sa halos 1,367 BTC. Ang ikaapat na pagkuha noong 3 Agosto ay kinuha ang karagdagang 449 BTC. Batay sa firmware na nakainstal sa pagkakalikha ng seed, maaaring maapektuhan ng lahat ng mga modelo na Mk2, Mk3, Mk4, Mk5 at Q.
Ang pagkakasunod-sunod ng mga pangyayari ang mahalaga: hindi na-hack ang device. Ang pagkakagawa ng randomness ng iyong key ang na-hack. Ang isang pag-update ng firmware sa susunod ay hindi makakapagpabuti ng isang seed na umiiral na. Ang bawat naapektuhan ay kailangang lumikha ng bagong seed at ilipat lahat.
Kinabigyan namin ang timeline at ang teknikal na analisis nang detalyado dito: 594 BTC nawala sa 25 minuto — ang Coldcard flaw na ipinaliwanag at ang ikaapat na sweep.
Totoong aral: ang track record ay higit sa spec sheet
Ang bawat hardware wallet sa merkado ay nagpapahayag ng mga parehong salita — secure element, open source, air gap, PIN, passphrase. Ang mga tampok na ito ay kahawig at halos lahat ng vendor ay listahan sila. Ang hindi maaaring iprint sa isang spec sheet ay kung paano nagtrabaho ang isang manufacturer, sa loob ng mga taon, nang may nangyaring problema.
Iyon ang kriteryo na mahalaga pagkatapos ng linggong ito. Batay dito, ang merkado ay tila ganito:
Coinkite (Coldcard)
Magandang reputasyon sa teknikal, bitcoin-only, napakalakas na komunidad. At isang kakulangan sa pagbuo ng key na hindi napansin sa loob ng limang taon — ang pinakamasamang kategorya ng pagkabigo, dahil hindi ito maaaring i-repair nang pabalik. Sumagot ang kumpanya ng corrected firmware at mga instruksyon para ilipat ang mga pondo sa mga bagong nilikhang wallet. Para sa mga bagong bumibili, ang matalinong posisyon ngayon ay maghintay hanggang matapos ang independiyenteng post-mortem.
Ledger
Ang lider sa merkado ng Pransya ay may pinakamahabang lista ng insidente — may isang mahalagang kwalipikasyon na halos laging nawawala sa argumento: hindi nagbroke sa integridad ng hardware mismo ang anumang mga insidente na ito. Ang rekord:
- Hulyo 2020: isang paglabag sa data ng e-commerce na nagpapakita ng higit sa isang milyong rekord ng customer — patuloy pa ring materyales para sa mga liham ng phishing at mga pekeng “papalit na device” ngayon.
- Mayo 2023: ang kontrobersiya sa Ledger Recover. Ang kakayahang hatiin ang seed sa mga encrypted shard ay lumabag sa pangako na akalang bumili ng maraming bumibili.
- Disyembre 2023: ang pag-eksplota ng Connect Kit. Ang masasamang code ay na-inject sa mga dapp sa pamamagitan ng phished npm account ng dating empleyado; halos $484,000 ang tinanggal — mula sa mga user ng dapp, hindi mula sa mga tagapagtago.
- Enero 2026: customer data muli, sa pagkakataong ito sa pamamagitan ng e-commerce partner na Global-e.
Hindi nasa panganib ang isang user ng Ledger na mawalan ng pera dahil sa isang defekto sa firmware. Nasa panganib sila na maging bahagi ng isang napakagaling na phishing campaign, dahil ang kanilang address ng pagdala ay nakalathala na simula noong 2020.
Tangem
Ang counter-design, at mula sa kasalukuyang pananaw, ang pinakamagkakaroon ng interes. Gumagamit ang Tangem ng mga card kaysa sa isang device na may screen at cable. Ang key ay nabubuo sa loob ng isang secure element na sertipikado sa Common Criteria EAL6+ at hindi naglalabas ng card. Walang battery, walang firmware update sa device, walang USB port — at kaya ay mas maliit na attack surface. Ang backup ay hindi isang piraso ng papel kundi isang set ng dalawa o tatlong paired na card.
Ang track record: mga independiyenteng audit ng Kudelski Security (2018), Riscure (2023) at Cure53 (2026), na walang nahanap na vulnerability. Sa higit sa isang milyong kartang ipinadala, walang sistematisadong kompromiso ang naging kilala. Ito ay hindi isang jaminasyon — ngunit ito ay eksaktong uri ng boring, checkable na kasaysayan na mas halaga kaysa sa anumang feature pagkatapos ng isang linggo tulad nito.
Paghinuha: Nagpapatakbo ang CryptoTicker ng mga partner program sa ilan sa mga nagbibigay ng serbisyo na nabanggit dito. Ang pagtataya sa itaas ay sumusunod sa publikong dokumentadong rekord ng insidente, hindi sa komersyal na ugnayan. Kung ang aming pananaw ay nagkakaiba sa ugnayang ito—tulad ng Coldcard at Ledger—sinasabi namin ito.
Ang buong paghahambing, kasama ang mga presyo, suportadong mga coin at mga rating, ay nasa aming hardware wallet comparison.
Tatlong patakaran na nagmumula sa linggong ito
Patakaran 1: Bumili batay sa kasaysayan, hindi batay sa spesipikasyon
Bago mag-order ng wallet, mag-search ng pangalan ng manufacturer kasama ang "incident", "breach" o "vulnerability". Hindi ka naghihintay ng zero result — mayroon man lang ang bawat seriyosong vendor. Pinaghahanap mo ang reaksyon: Gaano kabilis ang pagpapahayag? Sapat ba ito? Nakapaglabas ba ng independent audit? Ang isang manufacturer na binabale-wala ang sariling mga pagkakamali sa publiko ay mas ligtas kaysa sa isang isa na ang rekord ay tila walang problema.
Patakaran 2: Huwag mag-asa sa isang solong pinagkukunan ng randomness
Ang Coldcard gap ay isang gap sa randomness. Kung ayaw mong iwanan ang entropy nang buo sa device, may dalawang matibay na paraan: lumikha ng seed mula sa pag-rollo ng dice (suportado ng ilang device), o mag-set up ng multisig gamit ang mga device mula sa dalawang iba’t ibang manufacturer. Sa isang 2-of-3 multisig na sumasaklaw sa dalawang brand, ang isang vendor-wide na firmware defect ay hindi na nagiging total na pagkawala kundi nagiging isang pagkakamali.
Patakaran 3: Suriin ang iyong mga pag-aari nang aktibo kaysa maghintay lang
Ang cold storage ay humihingi na iwasan mo ang pagtingin sa loob ng mga taon. Itakda ang isang kaukulang tala sa bawat kuartal: tingnan ang balanse sa pamamagitan ng block explorer (sapat ang publikong address — huwag kailanman ipasok ang iyong seed sa anumang lugar), basahin ang firmware changelog ng vendor, at i-verify ang iyong lokasyon ng backup. Sampu't limang minuto, apat na beses sa taon.
At ngayon ang bahagi na karamihan sa mga tao ay mali sa mga linggo tulad nito
Nagtratrade ang bitcoin sa paligid ng $64,100 noong 5 Agosto 2026. Ang mga balita ay malungkot: isang kalamangan sa hardware wallet, dalawang Perp DEX na nalason noong Hulyo, at ang unang US spot ETF na isinara ang pinto. Ang karaniwang reaksyon ay tumigil sa savings plan — "hanggang sa mag-settle ang lahat".
Ito ang eksaktong galaw na nagpapababa ng iyong average entry price sa loob ng mga taon. Ang savings plan ay hindi isang market instrument; ito ay isang instrumento laban sa iyong sariling damdamin. Ang buong halaga nito ay nilikha sa mga eksaktong buwan kung kailan gusto mong i-pause ito. Sino man ang nag-pause noong 2022 ay nawala sa pinakamura bahagi ng cycle at bumalik muli noong tag-init 2024 sa mas mataas na presyo.
Ang aming pinili para sa savings plan: Coinbase — ngunit hindi sa pamamagitan ng savings-plan button
Ang Coinbase ay ang pinakamaliwanag na pagpipilian para sa mga investor sa Europa ngayon. Mula noong Hunyo 2026, ang kanilang negosyo sa Europa ay nagpapatakbo sa ilalim ng MiCA license na nakabase sa Luxembourg, na pinagsasama ang kanilang mga dating pambansang pahintulot — kabilang ang German — sa isang tanging tahanan. Mula noong matapos ang huling panahon ng transisyon ng MiCA noong 1 Hulyo 2026, iyon ang pagkakaiba sa pagitan ng isang exchange na nananatili at ng isang naglalayong umalis sa European market. Dagdag pa ang malinis na SEPA rails, suporta sa lokal na wika, at tax export na kayang basahin ng karaniwang mga kasangkapan.
At ngayon ang bahagi na prefer ng mga provider na huwag bigyang-diin: ang convenient recurring-buy button ay ang pinakamahal na paraan upang bumili sa Coinbase.
| Ruta | Epektibong gastos bawat pagbili | Pagsisikap |
|---|---|---|
| Recurring buy sa Coinbase app | tungkol sa 2.5 porsyento (bayarin plus spread) | itakda isa beses, tumatakbo nang sarili nito |
| Pagsasapin ng card | dagdag na 3.49 porsyento | mababa — at walang kinakailangang mahal |
| Limit order sa Coinbase Advanced | mula sa 0.6 porsyento (maker) | dalawang minuto kada buwan |
Sa €200 kada buwan, iyon ay humigit-kumulang €60 kada taon — para sa parehong resulta sa iyong portfolio. Ang workflow na nagpapagsasama ng dalawa: isang standing SEPA transfer patungo sa iyong Coinbase account, dalawang minuto kada buwan para sa limit order sa Coinbase Advanced, tapos i-withdraw sa iyong sariling wallet. Ang kahingaan ng isang savings plan ay nasa standing order, hindi sa buy button.
Upang i-compare ang mga provider sa parehong pananaw — mga bayarin, minimum na instalment, kahalagahan ng pagpapatupad, mga gastos sa pag-withdraw — tingnan ang aming guide sa pagbili ng bitcoin. At para sa mga exchange na patuloy na nagpapatakbo sa ilalim ng regulasyon sa Europe pagkatapos ng MiCA: regulated crypto exchanges compared.
Ang 30-minutong implementasyon
- Magtatag ng eksposur. Gumagamit ka ng Coldcard na may seed na ginawa sa device pagkatapos ng Marso 2021? Kung gayon, lumikha ng bagong wallet sa corrected firmware o sa device mula sa ibang manufacturer at ilipat lahat, nangag-agil. Huwep maghintay ng test transaction — ang kamalian ay publiko, at ang mga address ay pati na rin.
- Pumili ng tagagawa batay sa kasaysayan ng insidente at pagkilos sa pagtugon, hindi batay sa listahan ng mga tampok.
- Isipin ang backup bilang isang set. Dalawang lokasyon, iba’t ibang gusali. Sa mga wallet ng card: ang pangalawang card ay hindi dapat nasa parehong lalagyan.
- I-set up ang savings plan — standing SEPA order kasama ang monthly limit order, sa isang amount na hindi magdudulot ng pinsala sa isang masamang anim na buwan.
- Maglagay ng quarterly reminder sa kalendaryo para sa pag-check ng balance at firmware changelogs.
Kongklusyon
Hindi patunay ng insidente sa Coldcard na mali ang self-custody. Ito ay patunay na ang self-custody ay nangangahulugan ng pagpili ng isang manufacturer — at ang pagpili ay dapat gawin batay sa dokumentadong kasaysayan kaysa sa reputasyon ng komunidad. Gawin ang dalawang bagay ito sa linggo at mas magiging maayos ang posisyon mo kaysa nang simulan: palitan o kumpirmahin ang iyong custody vendor batay sa track record, at patuloy ang savings plan kahit anong balita. Sa ganitong pagkakasunod-sunod.
(Ayon sa 5 Agosto 2026. Ang artikulong ito ay hindi tagubilin sa pag-invest. Nagbabago ang mga presyo at modelo ng bayad—tsek ang kasalukuyang mga terma sa tagapagbigay bago bawat pagbili.)

