Kamalian sa Coldcard PRNG ay Nagdulot ng $86M na Pagkawala ng Bitcoin sa Loob ng Limang Taon

iconCoinspeaker
I-share
AI summary iconSummary
Isang kamalian sa firmware ng Coldcard hardware wallet mula noong Marso 2021 ay nagresulta sa kumpirmadong pagkawala ng 1,367 BTC ($86M) sa pamamagitan ng 4,585 mga address, ayon sa Galaxy Research. Ang problema ay nagmula sa maling konfiguradong PRNG sa libngu library, na nagbigay-daan sa mga hacker na pagsamantalan ang mahinang entropy sa pagbuo ng seed. Maraming alituntunin sa pag-analisa ng bitcoin ang nagtuklas sa mga pagkakawala, na nangyari sa loob ng limang taon. Ang insidente ay nagdaragdag sa lumalaking pag-aalala tungkol sa entropy sa pagbuo ng key, isang paulit-ulit na problema sa seguridad ng crypto. Inirerekomenda ang mga trader na suriin ang mga altcoin upang panatilihin ang pagmamasid sa posibleng panganib at oportunidad.

Nangyari ang pinakabagong pag-hack ng bitcoin nang magresulta ang isang vulnerability sa pseudo-random number generator (PRNG) na nakapaloob sa firmware ng Coldcard hardware wallet mula noong Marso 2021 sa patunay na pagkawala ng 1,367 BTC, halos $86M, sa pamamagitan ng 4,585 mga address, ayon sa on-chain mapping na inilabas ni Galaxy Research hanggang Agosto 2, 2026.

Ang insidente ay ang pinakamalaking pag-hack sa hardware wallet sa kasaysayan ng bitcoin batay sa kumpirmadong pagkawala, at hindi nangangailangan ng phishing, physical access sa device, o user error. Ito ay hindi simpleng pagkabigo ng produkto na Coldcard.

Ito ay isang structural na pagpapakita na ang security guarantee ng anumang self-custody arrangement, hardware o software, ay nakasalalay buo sa kalidad ng entropy ng its seed generation, at na ang isang mag-isa namang maling konfiguradong preprocessor macro ay maaaring magpapakalat nang tahimik na i-collapse ang guarantee na iyon sa loob ng taon nang hindi nagpapalabas ng anumang nakikita alarm.

Ang pinakabagong hack sa bitcoin ay nangyari habang ang BTC USD ay bumaba ng -1.4% sa araw na ito, nasa $62,250 matapos ang isang mahirap na pitong araw kung saan bumaba ito mula sa higit sa $65,000. Ang 24-hour trading volume ay nasa $16.9Bn, bumaba mula sa higit sa $20Bn kahapon.

(SOURCE: TradingView)

Mekanismo ng Bitcoin Hack: Paano nag-break ang isang mali-configure na macro sa limang taon ng seed generation

Ang pangunahing sanhi ng isyu na natuklasan ng engineering team ni Block ay nasa libngu library ng Coldcard. Ikinonfigura ni Coinkite ang board sa zero upang i-disable ang RNG ng MicroPython, na may intensyon na gamitin ang kanilang hardware true random number generator (TRNG). Gayunpaman, ang libngu guard ay nag-check lamang kung ang macro ay definido, na nagpapahintulot sa zero na lumampas sa pag-check.

Bilang resulta, in-off ang MicroPython ang STM32 hardware RNG call at nag-asa sa Yasmarang, isang software PRNG na may lamang humigit-kumulang 40 bits ng epektibong entropy kesa sa inaasahang 128 bits para sa isang BIP-39 seed phrase.

Habang ang mga mas huling modelo (Mk4, Mk5, Q) ay nag-improve patungo sa isang inaasahang 72 bits ng epektibong entropy, ang antas na ito ay kahit pa rin ay hindi sapat. Ang pagkakaiba sa pagitan ng 40 bits at 128 bits ay malaki, na nagiging mas madali para sa mga attacker na targetin ang mga mahina seed.

Noong Hulyo 30, 2026, naglabas ng pagpapaalala sa kaligtasan ang Coinkite ilang oras bago ang isang pag-atake na umabot sa halos 594 BTC mula sa 500 na address. Natukoy ang dalawang karagdagang alon, na may kabuuang 1,367.05 BTC sa 4,585 na address hanggang Agosto 2. Ang karamihan sa mga nakuha na Bitcoin ay hindi pa ginagamit, na nagpapakita na ang attacker ay naghihintay bago ilipat ang mga pondo.

IMBAS: Pinakamahusay na Meme Coins na Biliin sa 2026

Crypto Security Context: Isang Uulit-ulit na Pattern ng Entropy Failure

Ang insidente ng Coldcard ay sumasalamin sa isang dokumentadong pattern. Ang kahinaan ng SecureRandom ng Android noong 2013 ay nagrerepeta ng nonces sa mga ECDSA signature, na nagpapakita ng mga key sa maraming Bitcoin wallet. Ang Profanity vanity address generator na ginamit sa Wintermute hack noong 2022 ay nag-seed ng key generation gamit ang 32 bits ng entropy, na nagpapahintulot sa isang attacker na i-draw ang $160 milyon.

Ang paglalabas ng Milk Sad noong 2023 ay natuklasan na ang bx seed sa Libbitcoin Explorer ay gumamit ng Mersenne Twister na sinimulan ng system time, na nagpapaliit sa 256 bits ng inaasahang entropy sa halos 32 at nagpapakita ng higit sa 120,000 na wallet. Magkakaibang codebases, magkakaibang chains, parehong struktural na pagkabigo: isang pinagkakatiwalaang pinagmulan ng randomness na hindi talaga malakas.

Ari Redbord, pangkalahatang pinuno ng patakaran sa TRM Labs, ay inilarawan ang insidente bilang patunay na ang pag-transfer sa self-custody ay nagdudulot ng panganib kaysa mag-alis nito, isang pagpapaliwanag na tugma sa H1 2026 data ng TRM Labs na nagpapakita na ang mga paglabag sa infrastraktura at susi, bagaman kumakatawan lamang sa 15 porsyento ng mga insidente, ay nagsilbi bilang 76 porsyento ng kabuuang pagkawala sa dolyar sa isang rekord na 207 mga hack event.

Sinabi ng Galaxy na ipinahayag nito ang higit sa 600 na inaasahang address na kontrolado ng mga attacker sa mga tagapag-imbentaryo ng gobyerno, mga vendor ng pagpapatupad, at mga kumpanya ng cybersecurity, habang nagbabala na ang kanilang pagkakakilanlan sa Coldcard ay batay sa on-chain heuristics at hindi sa kompyutasyonal na pag-reconstruct ng seed bawat address.

ILALIMIN: Pinakamahusay na Meme Coins na Biliin para sa Agosto

Lumabas muna ang post $86M sa Bitcoin na Nawala Dahil sa Mahimbing na PRNG Flaw ng Coldcard sa Loob ng Limang Taon sa Coinspeaker.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.