Ang Block's Bitcoin Engineering at Security team at ang mga independiyenteng developer ng Bitcoin Core ay natukoy ang kahuling grupo ng mga pagkawala sa Coinkite Coldcard wallet sa isang tiyak na defekto sa firmware na nag-expose ng nakatagong kahinaan sa self-custody ng bitcoin bago manahimik ang anumang user sa seed phrase.
Ang bug ay nagdirekta sa pagbuo ng random number ng device mula sa kanyang STM32 hardware source patungo sa deterministic na Yasmarang fallback ng MicroPython.
Ang mga device na Mk2 at Mk3 na nagpapatakbo ng firmware 4.0.1 hanggang 4.1.9 ay nagproduksi ng mga seed kung saan ang kriptograpikong randomness ay bumagsak sa isang maliit, maaring hanapin na set.
Mas kaunti ang epekto sa mga modelo ng Mk4, Q, at Mk5, na nagproduksyon ng mga buto na may halos 72 bits ng entropy, na patuloy na mas mababa kaysa sa 128 bits na tinalakay sa disenyo.
Paano nagkompromiso ang mahinang seeds sa self-custody ng bitcoin
Maaaring isulat ng isang gumagamit ang labing-dalawa o dalawampu't apat na salita, i-imbak ito sa isang ligtas, panatilihin ang device nang offline sa taon-taon, at patuloy na magkaroon ng isang susi na maaaring muling bumuo ng isang mananakop sa pamamagitan ng paghahanap sa maliit na puwang ng output ng fallback generator.
Ang isang pag-aayos ng firmware ay nagpaprotekta lamang sa mga seed na nilalikha ng device pagkatapos i-install ng may-ari ang update, kaya kailangan ng ganap na pagpapalit ang anumang seed na nailikha na ng may-kakulangan na path: ang abiso ni Coinkite ay nagtuturo sa mga biktima na lumikha ng ganap na bagong seed at ilipat ang kanilang pera.
Ang pag-import ng lumang parirala sa wallet ng ibang tagagawa ay may magkakaparehong kahinaan. Ang kamalian ay nagmumula sa pinagmulan ng seed, isang katangian na kasama ng mga recovery words mismo.
| Layerr ng pagmamay-ari | Ano ang akala ng mga user na nililigtas nila | Ano ang nailantad ng kamalian sa Coldcard |
|---|---|---|
| Pagbuo ng seed | Mga random na salitang nilikha nang ligtas ng device | Ang ilang buto ay mahina mula sa pagkakalikha |
| Offline storage | Ang recovery phrase ay naka-iiwas sa mga attacker | Hindi makapagpabuti ng mahinang entropy ang ligtas na pag-iimbak |
| Pagsasaayos ng firmware | Maaaring i-patch ang device | Hindi maayos ang mga umiiral na mahinang butil |
| Paglipat ng device | I-import ang phrase sa mas ligtas na hardware | Kahinaan ang sumunod sa mga salitang pagkabangon |
| Pag-uugali ng user | Iwasan ang phishing, malware, at leak | Maaaring mangyari ang pagkawala nang walang pagkakamali ng gumagamit |
Para sa isang bahagi ng mga apektadong may-ari, agad na nilagay ng device ang key nito, ilang buwan o taon bago dumating ang anumang deposito, at nag-fix ng search space anuman ang pagkakasunod-sunod ng pag-iingat ng may-ari sa resultang phrase pagkatapos.
Ginawa ng Coldcard ang kanyang reputasyon sa mga tampok na inirerekomenda ng mga gabay sa seguridad para sa sariling pag-aalaga ng Bitcoin: firmware na para sa Bitcoin lamang, air-gapped na pag-sign, dual secure elements, publikong source code at reproducible builds.
Ang pagbuo muli ng nai-publish na firmware at ang pagkukumpara nito sa distributed binary ay nagpapatotoo na ang code na ginagamit ng mga user ay tumutugma sa code na nai-publish ng Coinkite. Ang pagtugma na ito ay nagpapakita lamang ng integridad ng distribusyon, at ang pagtatagpo ng isang defekto sa ilalim na disenyo ay nangangailangan ng hiwalay, mas malalim na audit sa sariling source code.
Ang vulnerable path na isinagawa sa firmware na inilabas ng Coinkite simula noong 2021 at patuloy na isinagawa hanggang sa pagpapahayag noong Hulyo, isang limang-taong panahon kung saan ang source code ay publiko at hindi napansin ang kahinaan.
Ang teknikal na mga tala ni Coinkite ay nagsasabi na ang nakaraang pagsusuri ay nagpatunay na mayroong tamang hardware random-number generator sa anumang bahagi ng firmware binary, ngunit hindi nagsagawa ng pagpapatunay na ang seed-generation routine ay nakakamit nito.
Ang mga may-ari na nagdagdag ng pangalawang aksiyon
Ang mga may-ari na nagtatag ng malakas, natatanging BIP-39 passphrase ay nakatanggi sa seed-reconstruction attack sa sarili nitong paraan, dahil ang BIP-39 ay nagmumula sa wallet seed mula sa mnemonic na pinagsama sa isang salt na naglalaman ng passphrase.
Ang iba’t ibang passphrase ay nagpapagawa ng iba’t ibang wallet kahit na magkakatulad ang mga salitang nakapalibot.
Ang passphrase na ito ay hiwalay sa device PIN, na nagpapagana lamang sa hardware; ang passphrase mismo ay nakikilahok sa pagbuo ng mga key, at patuloy pa ring inirerekomenda ng Coinkite ang paglipat para sa mga user na ito.
Ang mga may-ari na nag-generate ng kanilang seed gamit ang kahit anong 50 patas, independiyente, at pribadong pag-rol ng dice ay bumubuo sa pangalawang grupo na iniiwasan ni Coinkite mula sa partikular na kamalian, dahil ang pagdaragdag ng eksternal na entropy ay tinanggal ang pekeng generator ng device bilang tanging input.
Si Andrew Mannoukas, chief information security officer sa Xapo Bank, ay naglarawan ng pattern sa isang tala sa CryptoSlate:
Hindi ang aral sa insidente na ito na ang hardware wallet ay masama; kundi ang pagkakasalba. Kapag ang seguridad ng inyong bitcoin ay nabawasan sa isang lihim lamang, na nilikha sa isang device lamang, sa isang hindi maulit na sandali, kayo ay nagdala ng lahat ng aksiyoma na nakapaloob sa sandaling iyon.
Dagdag niya na ang industriya ay nagpapakita nang maraming taon na ang karamihan sa mga pagkawala ay galing sa pagkakamali sa pamamahala at operasyon.
Ang karaniwang payo tungkol sa multisig ay madalas na naglalabas ng isang pangunahing punto: ang isang 2-of-3 na pagkakasunod-sunod ay nagbabawal sa isang komprometadong key na maglipat ng mga pondo. Tatlo pang keys na may magkakaparehong may kamalian sa implementasyon ay nagiging iisang failure domain.
Pinagpapahintulutan ng sariling dokumentasyon ng Coldcard ang isang device na maglikha ng maraming cosigners gamit ang iba't ibang passphrases, na naglilikha ng mga hiwalay na susi na maaari pa ring ma-trace pabalik sa isang panlahat na implementasyon.
Ang tunay na pagsubok ay nagbabago mula sa kung gumagamit ba ang wallet ng multisig patungo sa kung sino ang nag-generate ng bawat key, anong implementation ito gamit, at kung anong pinagkukunan ng randomness.
| Pagsisimula | Ano ang idinagdag | Bakit ito mahalaga sa insidente na ito | Natitirang babala |
|---|---|---|---|
| Ang seed na ginawa ng device lamang | Walang pangalawang aksiyon | Nakadepende ang seguridad sa RNG path ng Coldcard | Buong pagkakasala kung ang seed ay makikita |
| Matibay na BIP-39 passphrase | Nakakahiwalay na lihim | Hindi sapat ang mahinang mnemonic | Maaari pa ring mahulaan ang mga mahinang passphrase |
| 50+ pribadong hulog ng dice | Panlabas na entropy | Hindi lang ang Device RNG ang pinagkukunan ng randomness | Dapat ng tama ang user na mag-generate ng rolls |
| Diversified multisig | Mga key para sa pag-sign na independiyente | Maaaring hindi makamit ng isang mahinang key ang threshold sa paggastos | Dapat mula sa mga independiyenteng pinagkukunan ang mga susi |
| Same-device multisig | Higit pang mga susi, parehong implementasyon | Mas ligtas ang tingin nang walang tunay na kalayaan | Nanatili ang shared failure domain |
Miral na imahe ng Ledger
Ang opsyonal na serbisyo ng Recover ni Ledger ay nagdudulot ng pag-duplicate at pag-encrypt ng entropy ng wallet sa Secure Element ng device, paghahati sa resulta sa tatlong encrypted na fragment, at pagpapadala sa mga hiwalay na backup provider, isang proseso na nangangailangan ng isang subscription at pisikal na pag-approve sa device mismo.
Ang bersyon ng Ledger ng problema sa hangganan ay nagsasangkot ng paggalaw ng mga lihim na materyales labas sa device, sa ilalim ng mga tinukoy na kondisyon na tinatanggap ng user bawat beses.
Ang problema ng Coinkite ay nasa mas malayong bahagi: ang firmware ay nagpapahina sa lihim bago pa man makarating sa hangganan ng device. Sa parehong kaso, ang software ng manufacturer ang tumutukoy kung saan matatagpuan ang totoong hangganan ng seguridad sa self-custody ng bitcoin, anuman ang ginagamit na marketing na wika para sa hardware.
Ang mga unang pagtatanggal ay nagdala ng halos 594 BTC mula sa halos 500 wallet. Mula noon, ang mga researcher sa chain ay nakalikha ng kahit na tatlong inaasahang alon na may kaugnayan sa kahinaan, na may kabuuang halos 1,367 BTC sa higit sa 4,500 na address, na may halaga na halos $89 milyon noong panahong iyon.
Ang mga ulat na kumikirkulo noong Ag. 3 ay naglalarawan ng posibleng ikaapat na alon na maaaring magdulot ng pagtaas ng kabuuan patungo sa $114 milyon. Galaxy Digital's Alex Thorn ay nagbaba ng babala na ang mga pattern sa blockchain ay hindi lamang nagpapatotoo sa ugnayan sa ilang nakuha na address at vulnerable Coldcard firmware, kaya ang pagtukoy ay panatiling pansamantala habang tumataas ang kabuuan.
Isang susunod na pag-update noong Agosto 4 mula sa Lookonchain, na nagmumula sa Galaxy Research, ay nag-estima na ang mga pagkawala kaugnay ng Coldcard ay maaaring nakarating sa 2,055 BTC, na may halagang humigit-kumulang $130 milyon, sa higit sa 7,700 na apektadong address.
TRM Labs ay natuklasan na ang kompromiso sa infrastruktura at operasyon, lalo na ang pagkakawala ng private-key at seed phrase, ang nagsisilbing higit sa 76% ng halaga na tinanggap sa mga crypto hack noong unang kalahati ng 2026. Ang mga katulad na pagkabigo ay bumubuo ng halos 15% ng kabuuang insidente.
CertiK ay hiwalay na isinasaad ang pagkabusog ng wallet bilang pinakamahal na kategorya ng pag-atake sa parehong panahon, sa higit sa $444 milyon sa 33 insidente. Ang mga attacker ay natagpuan ang mas malaking kita sa paghahanap ng mga sistema at proseso tungkol sa mga susi kaysa sa paghahanap ng kriptograpiya sa ilalim nito.
Ang tagapagtatag ng Coinkite, si Rodolfo Novak, ay nagpatawad sa publiko, sinabi na ang kumpanya ay tumatanggap ng buong pagkakasala, at nag-offer ng tulong sa mga ulat sa pulis, mga hiling sa insurance, at mga imbestigasyon sa blockchain. Hanggang Agosto 3, ang pagbabayad muli ay hindi kasama sa listahan ng mga solusyon.
Isang exchange na nawawalan ng pera ng mga customer ay kadalasang nakakakuha ng mga reserve, insurans o balanse sheet na itinayo ng kumpanya para sa layuning iyon. Isang tagagawa ng hardware wallet ay nagbebenta ng isang produkto at karaniwang iniiwan ang pag-aalaga ng nakapaloob na Bitcoin sa user lamang, na nag-iwan ng responsibilidad para sa anumang depekto na hindi nalulutas sa pagitan ng user at ang tagagawa.
Ano ang susunod para sa self-custody ng bitcoin
Kung lahat ay mabuti, ang migrasyon ay mas mabilis kaysa sa paglitaw ng anumang bagong alon, at ang mga tagagawa ng wallet ay sumasagot gamit ang mga entropy attestations, pagsubok sa seed-generation, at mas malinaw na mga kasangkapan para sa emergency key rotation.
Ang mga passphrase, external dice entropy, at ang tamang dinibersipikadong multisig ay umabot mula sa mga advanced na tip hanggang sa default na gabay, at ang industriya ay tinuturing ang insidente bilang ang sandali kung kailan natagpuan ng mga pamantayan sa self-custody ang kanilang marketing sa self-custody.
Gayunpaman, sa hinaharap, maaaring makahanap ang mga mananaliksik ng karagdagang mga mahinang daan sa iba pang mga modelo o proseso ng pag-setup, at maaaring mabawasan ang tiwala nang mas mabilis kaysa sa pagpapalit ng mga tagapagawa.
Ang mga panic migration ay nagdudulot ng sariling mga pagkawala, sa pamamagitan ng mga pagkakamali sa paggamit ng address, mabilis na pag-transfer, at isang bagong alon ng mga scam na naglalayon sa mga user na naglalakad ng pera para sa kaligtasan.
| Skenaryo | Trigger | Malikhaing reaksyon ng merkado | Ano ang ibig sabihin ng Bitcoin self-custody |
|---|---|---|---|
| Bull case | Nakapag-stabilize ang mga pagkawala at gumagana ang mga migrasyon | Add ng wallet ang mga pagsusuri sa entropy, mga pagpapatotoo, at mas malinaw na mga kasangkapan para sa emergency rotation | Ang self-custody ay lumalago mula sa pagkakaroon ng seed hanggang sa layered failure resistance |
| Bear case | Lumalabas ang higit pang mga mahinang-seed na daan | Mga user na nagmamadaling lumipat, mga scammer na nagpapagamit ng kalituhan, bumabagsak ang tiwala sa hardware wallet | “Hindi mo ang mga susi” ay napalitan ng “sino ang gumawa ng mga susi mo?” |
| Pagsasangkot ng industriya | Kumikilala ang mga pamantayan sa entropiya, audit, at diversidad ng multisig | Ang mga advanced na praktika ay naging default na UX ng wallet | Mas masaligan ang self-custody ngunit mas kaunti ang simplisidad |
| Patuloy ang pagkawala ng pagkakasundo | Walang malinaw na anyo ng pagbabayad o norma ng pagkakasala | Ang mga gumagamit ay nananatiling may kontrol ngunit nagdadasal ng mas malaking panganib mula sa mga defekto ng produkto | Ang pagkakatiwala sa hardware-wallet ay naging bahagi ng pagsusuri sa panganib ng pagpapanatili |
Ang paghawak ng iyong sariling keys ay tinatanggal ang kapangyarihan ng exchange upang mag-freeze ng withdrawal, mag-rehypothecate ng balance, o magsira sa insolvency kasama ang pera ng mga customer nito.
Isang pagkakasalalay ay nananatili sa loob ng self-custody ng Bitcoin: ang tagagawa na nasa likod ng device na nagpapalit ng randomness sa isang key.
Isang magkakasamang buto, ipinanganak sa hardware ng isang kumpanya sa isang hindi maulit na sandali, ay gumagana bilang soberanya lamang isang beses bawat segundo, kung mayroong hiwalay na pagkakataon na nasa likod nito.
Lumabas muna ang post Coldcard crisis hits $130 million – proving ‘not your keys’ is meaningless if you trust a single device to generate them sa CryptoSlate.



