Kamalian sa Seed-Generation ng Coldcard ay Nagpapakita ng 594 BTC sa Wallet Sweep noong 2026

iconNewsBTC
I-share
AI summary iconSummary
Isang kamalian sa firmware ng Coldcard sa mga mas lumang bersyon ang nagpapababa sa seed entropy, na nagresulta sa isang inireport na 594 BTC na nasakop mula sa halos 500 single-signature wallet noong Hulyo 30 at 31, 2026. Ang isyu ay nakaaapekto sa Coldcard Mk3 firmware 4.0.1–5.0.3, Mk4 at Mk5 bago ang 5.6.0, at mga Q device bago ang 1.5.0Q. Ang isang makikilala na random number generator ay bumaba sa entropy mula sa 128 hanggang 72 bits. Ang mga seed na may BIP-39 passphrase o kahit anong 50 dice rolls ay hindi nakaaapekto. Ang mga investor sa crypto ay dapat suriin nang mabuti ang support at resistance levels sa gitna ng ganitong security risks.

Isang security issue sa Coldcard ang nagdulot ng pagmamasid muli sa kaligtasan ng Bitcoin hardware wallet matapos ma-report na ang isang firmware flaw ay nakakaapekto sa seed generation sa ilang mas lumang bersyon ng device.

Ayon sa mga pinatotohanang tala ng insidente, ang problema ay may kaugnayan sa mga bersyon ng firmware ng Coldcard Mk3 mula 4.0.1 hanggang 5.0.3, kasama ang mga device na Mk4 at Mk5 bago ang firmware 5.6.0, at mga device na Q bago ang 1.5.0Q. Ang pangunahing problema ay ang kahinaan sa pagbuo ng seed kung saan ang hardware random number generator ay napalitan ng isang makikita na software substitute, na bumabawas sa entropy mula sa inaasahang 128 bits hanggang 72 bits.

Ito ay isang teknikal na detalye, ngunit napakalaking mahalaga. Ang isang Bitcoin wallet ay may antas ng kaligtasan na katumbas ng seed phrase sa likod nito. Kung ang pagbuo ng seed phrase ay masyadong makapagpalaya para sa isang attacker na i-limitahan ang hanapin, maaaring maging vulnerable ang wallet kahit hindi nagbahagi ang user ng kanilang phrase, hindi nag-click ng phishing link, o hindi inilabas ang private key.

Ang nareport na sweep ay nagsasangkot ng humigit-kumulang 594 BTC mula sa mga single-signature wallets sa paligid ng 500 noong Hulyo 30 at 31, 2026.

Para sa mga karagdagang detalye, bisitahin ang opisyal na Blog platform.

TL;DR

  • Ang isang vulnerability sa pag-generate ng seed ng Coldcard ay nakaaapekto sa ilang mas lumang bersyon ng firmware/device.
  • Mga ulat ay nagtuturo sa halos 594 BTC na sinakop mula sa halos 500 na single-signature wallet.
  • Hindi itinuturing na nasa panganib ang mga Seeds na ginawa gamit ang BIP-39 passphrase o sapat na pag-rol ng dice ayon sa mga napatunayang tala.

Bakit ang Entropy ay ang Buong Laro

Ang seguridad ng bitcoin ay minsan ay maaaring mukhang komplikado, ngunit sa antas ng seed, ang prinsipyo ay simpleng: ang randomness ang nagpaprotekta sa wallet.

Hindi dapat maaaring mahulaan ang seed phrase. Ang bilang ng mga posibleng wastong seed ay sobrang malaki upang ang pagbabase ng isang seed sa pamamagitan ng brute force ay maging praktikal na imposible. Ang pagmamalasakit na ito ay nakadepende sa tamang entropy. Kung ang random na proseso na ginamit upang lumikha ng seed ay nalason, ang gawain ng attacker ay nagbabago mula sa imposible hanggang sa maaaring mabigyan ng kakayahan.

Kaya mas seryoso ang kuwentong ito kaysa isang karaniwang bug sa firmware.

Isang display issue ay maaaring magkamali sa mga user. Isang signing bug ay maaaring lumikha ng transaction risk. Ngunit ang isang seed-generation flaw ay direktang tumutok sa pundasyon ng wallet.

Kung ang wallet seed ay nilikha sa ilalim ng mahinang randomness, maaaring eksposed ang user kahit na perpekto ang kanilang pag-uugali mula noon pa.

Hindi lahat ng gumagamit ng Coldcard ay nasa parehong position

Ang mahalagang pagbabala ay ang hindi ito nangangahulugan na ang bawat device na Coldcard ay kasalukuyang hindi ligtas.

Ang mga tala sa pagpapatotoo ay nagpapakita na ang apektadong set ay nakakabisa sa partikular na firmware at bersyon ng device. Ang mga naiayos na bersyon ng firmware ay binanggit din, kabilang ang 5.6.0 para sa mga device na Mk4 at Mk5 at 1.5.0Q para sa mga device na Q.

May isa pang mahalagang pagkakaiba: ang mga seed na ginawa gamit ang BIP-39 passphrase o kahit anong 50 o higit pang paghagis ng dice ay hindi itinuturing na nasa panganib ayon sa mga tala ng insidente.

Mahalaga dahil maaaring nilikha ng mga gumagamit ang kanilang mga wallet sa iba’t ibang paraan. Ang isang seed na nabuo nang buo ng device sa ilalim ng apektadong firmware ay maaaring magkaroon ng iba’t ibang antas ng panganib kumpara sa isang seed na pinahusay ng dice-based entropy o passphrase.

Para sa mga user, ang praktikal na tanong ay hindi “Mayroon akong Coldcard?” Kundi “Anong device at firmware ang nag-generate ng aking seed, at paano nabuo ang seed na iyon?”

Iyon ay isang mas makitid at mas kapaki-pakinabang na tanong.

Bakit Mas Nakakasailangan ang Mga Wallet na May Isang-Signatura

Ang pag-sweep ay sinasabing nakatuon sa higit sa 500 na single-signature wallet.

Naiintindihan iyon mula sa pananaw ng isang manggagawa. Sa isang single-signature setup, isang seed ang kumokontrol sa mga pondo. Kung maaaring makuha o hypotetisahin ang seed na iyon, wala pang ikalawang antas ng pagpapayag.

Ang mga multisig setup ay gumagawa ng iba’t ibang modelo ng panganib. Kung ang seed ng isang signer ay na-compromise, ang attacker ay maaaring kailanganin pa ring magkaroon ng karagdagang mga key upang ilipat ang pera. Hindi ito nagiging immune ang multisig sa lahat ng pagkabigo ng wallet, ngunit maaari itong mapabawasan ang pinsalang dulot ng isang mahinang seed.

Ito ay isa sa mga dahilan kung bakit ang mga seriozong custody na setup ng bitcoin ay madalas gumagamit ng multisig, passphrases, entropy na ginawa ng dice, geographically separated na mga backup, at hardware mula sa iba’t ibang vendor.

Hindi dahil kailangan ng bawat user ang enterprise-grade na custody. Dahil walang customer-support reset button ang Bitcoin custody. Kapag nag-move na ang pera, hindi ibinabalik ng chain ang mga ito.

Kailangan pa rin ng tiwala, mga update, at pag-verify ang mga hardware wallet

Ang hardware wallets ay madalas na ipinaglalaban bilang ang pinakaligtas na paraan upang panatilihin ang crypto, at para sa maraming gumagamit ay talagang ganun. Ngunit ang “hardware wallet” ay hindi magic.

Ang gumagamit ay nagtataglay ng tiwala sa device firmware, supply chain, pagbuo ng seed, disiplinang pang-backup, mga screen ng pag-sign, mga pamamaraan sa pag-update, at kanilang sariling operational security. Ang hardware wallet ay nagbabawas ng maraming online na panganib, ngunit hindi ito tinatanggal ang lahat ng posibleng puntos ng pagkabigo.

Ang mga pag-update ng firmware ay gumagawa rin ng mahirap na pagpili.

Madalas sabihin sa mga user na huwag magsipag-ayos ng mga update kung hindi nila nauunawaan kung ano ang nagbabago. Samantala, ang mga pagpapabuti sa kaligtasan ay maaaring mahalaga. Kung hindi nag-aayos ang isang user, maaari pa ring maging eksposed sila sa mga kilalang vulnarabilitiy. Kung nag-aayos sila nang walang pag-iingat, maaaring magdulot sila ng bagong panganib sa pamamagitan ng fake firmware o phishing.

Ang pinakamaligtas na daan ay boring ngunit mahalaga: gamitin ang opisyal mga pinagkukunan, i-verify ang firmware, basahin nang mabuti ang mga security advisory, at iwasan ang mga desisyon na nagmumula sa panik.

Ang Makikita Para sa mga Tagapag-panatili ng Bitcoin

Ang insidente na ito ay isang paalala na ang self-custody ay makapangyarihan dahil ito ay nagtatanggal ng pagkakasalalay sa exchanges at mga custodian. Ngunit ito ay nagdadala rin ng pananagutan sa seguridad sa user at sa mga kasangkapan na pinipili nila.

Para sa mga gumagamit ng Coldcard, ang agad na gawain ay ang pagtukoy kung ang kanilang seed phrase ay ginawa sa naapektuhan ng firmware at kung ginamit ang karagdagang entropy o passphrase protection. Ang mga gumagamit na may malaking panganib ay dapat sundin ang opisyal na gabay at iwasan ang pagpapakilala ng kanilang seed phrase sa anumang website o hindi kilalang tool na nagsasabing makakapag-check ng kanilang antas ng panganib.

Para sa mas malawak na merkado ng bitcoin, mas malaki ang aral.

Ang pinakamalakas na anyo ng pagpapanatili ay hindi lamang pagmamay-ari ng isang hardware device. Ito ay pag-unawa kung paano ginawa ang seed, kung paano nababawas ang mga backup, kung paano pinoprotektahan ang pag-sign, at ano ang mangyayari kung mabibigo ang isang bahagi ng setup.

Binibigay ng bitcoin ang huling kontrol sa mga gumagamit. Ang kontrol na ito ay may halaga, ngunit hindi nagpapatawad.

Batay sa artikulong ito sa mga materyales ng seguridad ng Coldcard at kaugnay na pampublikong ulat tungkol sa wallet sweep noong July 2026.

Isinulat ng News Desk at in-edit ni Samuel Rae.

Batay sa ulat na ito sa impormasyon na inilabas ng Blog sa Blog

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.