TL;DR
- Natuklasan ng Galaxy ang hindi bababa sa 15 na mga attacker pagkatapos ng mga bagong ulat mula sa mga biktima na inilantad ang mga dating nakatagong pagkakawala sa Coldcard, kabilang ang 12 BTC na tinanggal mula sa 126 na address.
- Napatunayan na ang mga pagkawala ay umabot sa halos $100 milyon sa loob ng tatlong alon, habang ang isang pinagdudahang ikaapat na pag-atake ay maaaring palakasin ang kabuuang halaga sa malapit sa $130 milyon sa Bitcoin.
- Nagdiskwento ang mga siyentipiko kung ang murang pagsubok sa AI ay maaaring maiwasan ang kamalian, ngunit sumang-ayon sila na ang nabawasan na 40-bit entropy ay ginawa nang mas madaling diserko ang mga wallet seed na naapektuhan.
Sinabi ng Galaxy Digital na hindi bababa sa 15 magkakaibang attacker ang nag-exploit sa Coldcard vulnerability, batay sa mga bago pang ulat ng mga biktima pagkatapos maging public ang insidente. Ipinaliwanag ni Alex Thorn explained na ang mga hiwalay na pag-uulat ay nakatulong sa mga analista na tukuyin ang mga attacker na kung hindi man ay mananatiling nakatago dahil iba ang exploit mula sa isang centralized exchange breach. Ang mga bago pang ulat ay nagpapakita ng isang hiwalay-hiwalay na kampanya kaysa isang pinagsama-samang pagkakakita. Sa isang kaso, ang isang biktima na nag-ulat ng mas maliit sa 1 BTC na nasira ay nagbigay-daan sa mga researcher na tukuyin ang isang pag-atake na tinanggal ang 12 BTC mula sa 126 na address, nagpapakita kung paano maaaring ipakita ng isang maliit na reklamo ang isang mas malawak na pattern.
Ngayon ay maraming iba’t ibang mangmamalakad na nagpapakita ng vulnerability sa Coldcard. Ikinukwento namin na kahit anong 15 iba’t ibang mangmamalakad na ngayon
Patuloy naming tatanggapin ang mga ulat mula sa mga biktima at ibinibigay sa kanila ang impormasyon upang magsumite sa awtoridad
at ang mga ulat na iyon ay tumutulong sa amin na makita ang mga bagong pag-atake at tukuyin ang mga attacker https://t.co/6ybBTqJPb6
— Alex Thorn (@intangiblecoins) August 4, 2026
Bagong mga ulat ay nagpapalawak sa pagtataya ng pagkawala at debate tungkol sa AI
Galaxy ay ngayon ay nagtataya ng mga napatunayang pagkawala na malapit sa $100 milyon sa loob ng tatlong lundag at nakakita ng posibleng ikaapat na lundag na maaaring magtaas ng kabuuang halaga sa halos $130 milyon sa Bitcoin. Ang paglalawak ng tantiya sa pagkawala ay nagpapakita na ang pagpapakaslang ay patuloy pa ring binubuo kaysa sa buong kinontrol o nauunawaan. Sa pagkakaiba sa isang pagsabog sa exchange na may isang nakikita na punto ng paglabas, ang mga compromised wallet seeds ay maaaring gamitin nang hiwalay ng iba’t ibang aktor, na ginagawang hindi karaniwan ang pagtukoy, pagbilang ng mga biktima, at pagkalkula ng kabuuang pagkawala. Ang pagdami ng bilang ng mga attacker ay nagbukas muli ng mga tanong kung ang self-custody ay talagang nagpaprotekta sa mga user kapag ang mga hardware-generated secrets ay naging maipapalagay na.

Ang teknikal na pag-uusap ay nakatuon sa kung gaano kahalang ang artificial intelligence upang muli panghulaan ang firmware flaw. Ang Dragonfly managing partner na si Haseeb Qureshi ay nag-argue na ang halos $2 ng AI hardening ay maaaring nakapagpigil sa insidente, na binanggit ang mga pagsubok kung saan ang mga model ay sinasabing nakapag-reproduce ng vulnerability sa loob ng ilang minuto. Ang klaim tungkol sa AI ay nananatiling makabuluhan ngunit pinag-uusapan dahil ang flaw ay naging pampubliko nang magkaron ng ilang demonstrasyon. Isang researcher ay nagbaba ng babala na ang mga pagsubok na iyon ay walang blind conditions, dokumentadong paraan, at analisis ng false-positive, habang ang isang iba pang open-source model ay sinasabing nakakita ng issue sa loob ng 20 minuto nang walang web access, na nagpapalakas ng debate tungkol sa realistiko na paghahanap ng detection bago ang pagpapahayag.
Sinabi ng Castle Labs na ang bug ay nagbawas sa entropy ng private key ng Coldcard sa halos 40 bits, maraming mas mababa kaysa sa 128 bits na kaakibat ng standard na 12-word seed. Ang pagbagsak na ito ay nagpapadali sa brute-force discovery at maaaring magpaliwanag kung bakit maraming attacker ang makapagpartisipate. Ang insidente ay nagpapakita ng pagkabigo sa pagsubok kung saan ang pangako sa seguridad ng hardware wallet ay nakasalalay sa entropy na pinahina nang tahimik ng firmware. Habang bumababa ang gastos sa pagrereview ng code dahil sa AI para sa mga tagapagtanggol at mga kriminal, ang hindi nalulutas na hamon ay kung kayang magpapalakas ba ng mga release ang mga tagagawa ng wallet bago ang automated tools ay magpapalit ng mga nakatagong pagkakamali sa implementasyon bilang scalable na pagkakataon para sa pagkakawala sa mga nakatira na Bitcoin address.

