Noong 30 ng Hulyo, sinubukan ang self-custody ng Bitcoin [BTC]. Dinaya ng isang attacker ang halos 594 BTC na may halagang higit sa $38 milyon mula sa 500 Coldcard wallet sa loob ng halos 15–25 minuto.
Ang aksyong ito ay isang tunay na pagsubok sa pangunahing pilosopiya ng Bitcoin, dahil ginawa ng mga gumagamit na ito ang lahat ng tama. Bumili sila ng isang kilalang air-gapped na device, hindi sinulat ang seed sa anumang naka-network na computer, at pinanatili ang pera nang walang pagbabago sa loob ng ilang taon, ngunit nananatili pa ring nawala ang pera.
May risk ba ang iba pang hardware wallet?
Nag-drain ang hacker ng 594 BTC mula sa 500 na Coldcard wallet
Ayon sa mga imbestigasyon sa chain, isang attacker ang nag-exploit sa isang kamalian sa pag-generate ng seed ng Coldcard Mk3 upang makuha ang BTC sa loob ng higit sa kalahating oras. Ang bug ay nagbigay-daan sa ilang recovery phrases ng Mk3 na maging makikita dahil sa mahinang entropy.
Karaniwan, ang hardware wallet ay naglalikha ng seed phrase gamit ang totoong randomness. Gayunpaman, ang kamalian ay nagbawas sa bilang ng mga pagsubok na kailangan gawin ng isang hacker sa pamamagitan ng pagbabago ng paraan kung paano nila pinili ang mga salita
Sa halip na pumili mula sa 340 undecillion na kombinasyon, ang wallet ay pumipili mula sa ilang bilyon. Bagaman malaki ang bilang na ito, mas maliit ito nang astronomikal kumpara sa seguridad na inihanda ng bitcoin.

Gayunpaman, ang seed phrase ay tila normal, ngunit ang mga salita ay galing sa parehong listahan ng mga salita. Kaya, naging napakaliit ang hanapin ng hacker.
Paalala sa kaligtasan ng Coldcard
Kinabiglaan ng Coldcard dahil sa insidente na ito, bagaman nagbaba ng babala ang mga gumagamit ng Mk3 na ang kanilang pera ay hindi ligtas. Gayunpaman, ang mga nagprotekta gamit ang BIP-39 passphrase ay nakaranas ng minimal na panganib.
Dagdag pa, ang mga seedphrase na ginawa sa Mk4, Q, at Mk5 bago ang paglabas ng fixed firmware ay nasakop din. Ang abiso ng Coldcard said,
Kung nag-generate ka ng seed sa isang Mk3 pagkatapos ng firmware 4.0.1, maaaring nasa panganib ang iyong mga pondo.
Ang iba pang hardware signer ng Coinkite, tulad ng TAPSIGNER, OPENDIME, at SATSCARD, ay hindi nasira. Inabot ng kumpanya ang mga gumagamit ng Mk3 na ilipat ang kanilang mga pondo.
Narito ang kanilang rekomendasyon: ilipat ang mga pondo sa bagong nilikhang seed sa isang hindi naapektuhang device. Bukod dito, maaari nilang gamitin ang isang malakas na BIP-39 passphrase o dice-only seed.
Sa kabila ng detailed technical analysis ng kumpanya, ang paglipat ng pera sa ilalim ng presyong oras ay lumilikha ng mga bagong pagkakataon para sa pagkakamali ng user, phishing, o mabilis na pagkakamali.
Pagsusuri sa pagkakaroon ng sariling pag-aari
Ang pag-atake ay nagdulot ng pagkakalat ng takot sa komunidad ng Bitcoin, ngunit ang pangunahing ecosystem ay nananatiling intak.
Ito ay dahil lamang ang mga single-sig hardware wallet ang naapektuhan, na nagpapadali sa pagdaragdag ng karagdagang mga layer ng seguridad upang mas mapabuti sila. Kaya, ang passphrases, multisig, at dice rolls ay hindi napapalitan.
Huling Buod
- Isang attacker ang nag-exploit sa isang kamalian sa Coldcard Mk3, at inilipat ang 594 BTC na may halagang $38 milyon sa loob ng higit sa kalahating oras.
- Binsubukan ang self-custody ng bitcoin, ngunit nanatiling ligtas ang mga wallet na may karagdagang layer tulad ng multisig.

