Kamalian sa Coldcard ang Nagdulot ng $114M na Pagkawala, Kumataas ang Bitcoin Kahit sa Kaganapan

iconCryptoTicker
I-share
AI summary iconSummary
Nabuo ang balita tungkol sa bitcoin nang magkaroon ng butas sa seguridad ng Coldcard na nagresulta sa pagkawala ng $114M matapos ang ikaapat na pag-sweep. Ang bug, na umiiral noong Marso 2021, ay nagbigay-daan sa mga hacker na hulaan ang wallet seeds. Inanyayahan ni Coinkite ang mga user na lumikha ng mga bagong seed. Sinunod ng Galaxy Research at Block ang 1,816 BTC na nasakop sa apat na alon. Maaaring makaranas ng epekto ang mga altcoin na dapat bisitahin dahil sa pagtaas ng mga alalahanin tungkol sa cold storage. Lumaki ang presyo ng bitcoin sa itaas ng $64,100 kahit ang pagkakawala.

Limang araw pagkatapos ng unang sweep, ang Coldcard incident ay hindi na tila isang окрема pangyayari kundi mas tila isang mabagal na pagbubuwis. Sinunod ng mga analyst ng blockchain ang ikaapat na pagkakataon ng pagbaba ng pera noong Lunes, at ang kabuuang halaga ng nakikita nang pagkawala ay nasa pagsisimula na ng $114 milyon. Ang hindi nangyari ay ang pagbagsak ng presyo na inaasahan ng maraming trader. Ang bitcoin ay bumalik sa $63,000 sa mga oras ng Asya noong Martes at tumama sa itaas ng $64,100 sa gabi, tumaas ng halos 2 porsyento sa araw.

BTCUSD_2026-08-04_15-11-57.png

Ang pagkakabawas sa pagitan ng kalubusan ng pagkabigo sa seguridad at ang kalmado sa order book ang totoong kuwento ngayon.

Ano talaga ang nangyari sa mga Coldcard wallet?

Hindi isang phishing attack ang pagkabigo, hindi malware, at hindi physical access sa anumang device. Ito ay nangyari sa sandaling bawat wallet ay nilikha.

Tinatawag ng Coldcard firmware ang isang function upang makakuha ng randomness kapag ito ay nagpapagawa ng recovery seed. Dalawang implementasyon ng function na iyon ay nasa codebase na may parehong signature: ang hardware random number generator na isinulat ng Coinkite para sa STM32 chip, at isang software fallback na inangkat mula sa MicroPython. Isang preprocessor guard ang tumitingin lamang kung isinasaad ang isang build setting at hindi nagsubok ng halaga nito, kaya natapos ang build gamit ang software fallback nang walang anumang babala.

Ang resulta ay mga butil na tila lubos na normal. Ang firmware ay patuloy na nagpapalabas ng mga wastong BIP-39 recovery phrases, at ang mga halaga ay lumalampas sa karaniwang pagsubok dahil tila sapat na random, kung ano ang eksaktong dahilan kung bakit hindi napansin ang kahinaan sa matagal na panahon. Ipakita ng pagsusuri ni Block na ang isang attacker na makakapagtukoy o mapalapit sa device UID, timer state, at nakaraang tawag history ay maaaring muling iprodyus ang mga candidate output streams nang offline, nang hindi kailangang hawakan ang device.

Nilikha ni Block ang pagbabago sa isang commit noong 1 Marso 2021, na ipinadala sa firmware 4.0.0 noong parehong buwan. Ibig sabihin, ang ilan sa mga apektadong wallet ay maaaring madaling hulaan nang tahimik sa loob ng higit sa limang taon.

Gaano kalaki ang mga pagkawala ngayon?

Lumilipat ang mga numero araw-araw, at ang dahilan ay iba’t ibang mga kumpanya ang nagmamasusuri sa iba’t ibang set ng transaksyon.

Ang unang publikong bilang ay galing sa sariling payo ni Coinkite at Chainalysis: humigit-kumulang 594 BTC, katumbas ng $38 milyon, na kinuha mula sa halos 500 wallet sa isang 25-minutong window na natapos bago ang 02:00 UTC noong 31 Hulyo. Pagkatapos ay nilutas ng Galaxy Research ang isang hiwalay at mas malaking sweep, na nakakita ng 1,196 na address na may halos 1,082.65 $BTC, na may halagang humigit-kumulang $70.2 milyon, na tinanggal sa loob ng 41 minuto.

Isang ikatlong alon ang lumabas noong weekend. Sa Monday, ang kabuuang halaga sa tatlong alon ay nasa halos 1,367 BTC, malapit sa $89 milyon, na kinuha mula sa halos 4,585 na address. Bawat bilang ay bumaba sa bawat round, na nagpapakita na ang operator ay unang ginamit ang mga malalaking balanse at pagkatapos ay lumipat sa mga wallet na may halagang ilang libo dolyar. Ang ikaapat na alon ay tumagal hanggang Monday at kinuha ang halos 449 BTC mula sa 709 na address ayon sa binagong bilang, at hindi pa pinatotohanan ng Galaxy kung ang parehong operator ang nasa likod nito.

Idagdag ang lahat at ang mga nasubaybalaang pagkawala ay nasa saklaw ng $114 milyon hanggang $116 milyon, mula sa isang bug sa isang device na ang buong layunin ay gawing imposible ito.

Ano ang mga device na nakaaapekto, at nagpapabuti ba ang firmware update?

Ito ang bahagi na pinakamahalaga para sa sinumang may Coldcard.

Sabi ng Coinkite, ang isyu ay tumutok sa mga bersyon ng firmware ng Mk3 mula 4.0.1 hanggang 4.1.9, at ang kanilang updated na advisory ay kabilang din ang mga seed na ginawa sa mga device na Mk4, Mk5, at Q bago ang pinakabagong firmware fixes. Ang unang advisory ay nagsasabing malinis ang Mk4, Q, at Mk5, kaya lumawak ang sakop mula Friday.

Hindi nagpapabuti ang pag-update. Ang mahinang seed ay mahina na, at ang bagong firmware ay hindi kayang magdagdag ng entropy sa isang key na ginawa taon na ang nakalipas. Ang tamang pagkakasunod-sunod ay upang unang i-update ang device, mag-generate ng isang buong bagong seed, at pagkatapos ay ilipat lamang ang mga pondo pagkatapos suriin ang replacement wallet.

Napatunayan ng Block, Trezor, at Ledger na ang kanilang mga device ay hindi naapektuhan.

Ginamit ba ang AI upang makahanap ng bug?

Sa tingin ni Coinkite, at sinabi nito sa publiko.

Ang kumpanya ay naniniwala na may nag-run ng mga AI tooling sa mga nakaraang bersyon ng kanyang open-source firmware upang makahanap ng kamalian, at tinalakay nito na isinubok nito ang isa sa pinakamahusay na available na modelo sa sarili nitong code ilang linggo na ang nakalipas at ang modelo ay hindi nakakita ng anumang seriyoso. Ang kanyang direkta at konklusyon ay ang mga attacker at defender ay mayroon na ngayong parehong mga kasangkapan, at sa kaso na ito, ang mga kasangkapan ay tumulong lamang sa isang panig.

May pangalawang detalye na dapat tandaan. Natagpuan ng mga imbestigador na ginamit ng operator ang isang bayad na account sa isang kilalang provider ng blockchain upang jalurin ang mga kahilingan na kailangan para sa sweep, na tila naglilingkod ang provider ng mga karaniwang kahilingan. Ibinigay ng Block ang impormasyon sa mga awtoridad.

Kasama ang insidente, binago ang modelo ng banta para sa cold storage. Ang cold storage ay nagjanji na ang isang key ay hindi maipapalagay. Binabasa ng mga tagapag-iiwan ito bilang janji na ang isang key ay hindi maabot. Hindi sila parehong pangako, at tumutuloy na bumababa ang gastos upang makahanap ng mga kahinaan sa unang isa.

Bakit patuloy na umiiral ang bitcoinkahit lahat ng ito?

Dahil ang pera na umalis sa mga wallet ay hindi umalis sa merkado, at dahil hindi nagkaroon ng panik ang positioning.

Walang stress ang mga options desk. Ang 30-araw na implied volatility index ay nasa malapit sa 37 porsyento sa ilang sesyon, at ang pinakamalaking kinakabuhusan na kontrata sa Deribit ay ang mga call sa $68,000 at $70,000, na mga bullish na taya. Ang spot flows ay nagpakita ng katulad na kuwento: ang ether funds ay nakakuha ng maliit na inflow habang ang Bitcoin funds ay nakakaranas ng outflow, isang hindi karaniwang pagkakahati sa isang merkado kung saan ang BTC ay karaniwang nangunguna.

BTCUSD_2026-08-04_15-23-31.png

Ang mas malaking pagsabog sa presyo sa linggong ito ay hindi talaga ang hack. Ipinahayag ng Strategy na ibinenta nito ang 1,638 BTC para sa halos $105 milyon sa pagitan ng 27 Hulyo at 2 Agosto, ang kanyang ikatlong pagbenta noong 2026, sa average na presyo ng $63,957 kumpara sa cost basis na $75,419. Ang kita ay ginamit para sa mga prefered na dividend at mga buyback ng STRC, hindi para ibalik sa Bitcoin. Ang mga panatilihang halaga ay nasa 842,138 BTC at hindi bumili ang kumpanya ng anumang bitcoin sa huling limang linggo.

Ang isang kumpanya ng treasury na bumibili sa ibaba ng sariling gastos ay isang mas malinaw na signal tungkol sa demand kaysa sa isang paglabag sa wallet.

Ano ang dapat makuha ng mga tagapag-alaala dito?

Tatlong praktikal na puntos.

Una, i-verify sa paggawa, hindi pagkatapos. Ang bawat malaking pagkabigo ng klase na ito, kabilang ang 2023 Milk Sad PRNG bug, nangyari sa sandaling ginawa ang wallet, na ang isang tanging sandali kung saan ang isang user ay hindi makakapag-check nang independiyente kahit gaano pa kasi disciplinado sila pagkatapos. Ang pag-generate ng seed gamit ang isang verifiable na proseso, o ang paghahati ng panganib sa iba’t ibang device mula sa iba’t ibang tagagawa, ay direktang tumutugon sa problema na iyon.

Pangalawa, ang pagkakasentro sa isang tanging vendor ay isang panganib sa sarili nito. Halos 500 na may-ari sa unang alon lamang ay nagkaroon ng parehong pagkabigo dahil nagkakaroon sila ng parehong supply chain.

Ikatlo, panatilihin ang mga numero sa tamang perspektibo. Ibinilang ng TRM Labs ang 207 hiwalayang insidente sa unang kalahati ng 2026, ang pinakamaraming naitala sa isang panahong kalahati, ngunit ang kabuuang pagkawala ay nasa paligid ng $972 milyon, mas maliit kaysa sa kalahati ng $2.3 bilyon na kinuha sa unang kalahati ng 2025. Mas maraming pag-atake, mas maliit na takip. Ang Coldcard event ay malubha dahil sa lugar kung saan ito nangyari, hindi dahil sa laki nito.

Ano ang susunod na dapat subaybayan

Ang immediate level ay $63,000, na muli nang natanggap at nawala dalawang beses sa loob ng tatlong araw. Ang isang ikatlong pagkabigo ay magpapakita ng mas maliit na suporta sa ilalim ng $62,500. Sa labas ng presyo, dalawang bagay ang magpapasya sa mga epekto: kung tutugon ang mga tagapagpanatili ng karapatan ng konsyumer o mga regulador sa pananalapi, na magpapaliwanag kung paano planong iklasipik ng mga gobyerno ang hardware wallets, at kung tatanggapin ng Galaxy kung ang ikaapat na alon ay galing sa parehong operator o isang copycat na gumagamit ng napanukalang pananaliksik.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.