Galaxy ay nagrereport ng $70M na bitcoin na tinanggal mula sa 1,196 na Coldcard wallet bago maipahayag ang vulnerability

iconCryptoBriefing
I-share
AI summary iconSummary
Balita tungkol sa Bitcoin: Ireport ng Galaxy Research na ang $70.2 milyon na Bitcoin ay tinanggal mula sa 1,196 Coldcard Mk3 wallet sa loob ng 41 minuto noong Hulyo 30, 2026. Ang pag-atake ay nagpapahalaga sa isang kritikal na RNG vulnerability sa mga bersyon ng firmware 4.0.1 hanggang 5.0.3, na nagpapahintulot sa mga hacker na makapaghula ng recovery seeds. Iminungkahi ni Coinkite ang vulnerability 30 oras pagkatapos. Inanyayahan ang mga biktima na lumikha ng mga bagong seed at ilipat ang kanilang pera. Ang balita tungkol sa pinagkakakitaang Bitcoin ay nagpapakita na agad na pinagsama-sama ang mga pondo, na nagtatanim ng tanong kung sino ang alam tungkol sa balita ng vulnerability.

Ang hardware wallets ay dapat na ang gold standard ng seguridad sa crypto. Ang buong pagpapaliwanag ay simpleng: panatilihin ang iyong private keys offline, malayo sa mga hacker, malayo sa exchange, malayo sa anumang konektado sa internet. Para sa mga may-ari ng ilang Coldcard Mk3 device, ang pagpapaliwanag na ito ay nagkaroon ng napakalaking footnote.

Noong Hulyo 30, 2026, sinira ng mga attacker ang 1,082.65 BTC, na may halagang humigit-kumulang sa $70.2 milyon, mula sa 1,196 wallets sa loob ng halos 41 minuto, ayon sa Galaxy Research. Ang pagpapalabas ay nangyari lamang 30 oras bago ang Coinkite, ang kumpanya sa likod ng Coldcard, ipahayag ang isang mahalagang vulnerability sa firmware ng device.

Ano ang nangyari, at bakit ito mahalaga

Ang kakulangan ay nasa random number generator, o RNG, na nakapaloob sa mga bersyon 4.0.1 hanggang 5.0.3 ng firmware ng Coldcard Mk3.

Narito ang dahilan kung bakit ito ay seriyosong problema. Kapag nag-set up ka ng hardware wallet, nililikha ng device ang recovery seed, na sa pangkalahatan ay isang pangunahing password na nagmumula sa isang serye ng random numbers. Kung ang mga numero na ito ay hindi totoong random, maging predictible ang seed. Ang isang predictible na seed ay nangangahulugan na ang isang attacker na kilala ang pattern ay maaaring kalkulahin ang iyong private key nang hindi pa nagtatagpo sa iyong device.

Pamamahayag

Ang koponan ng inhinyeriya ni Block ay nag-identipik ng sariling sanhi ng kakaibang RNG at nag-publish ng detalyadong ulat sa parehong araw na ipinahayag ni Coinkite ang kanyang security advisory. Parehong pagpapahayag ay naganap noong Hulyo 30, 2026, ang parehong araw na ang mga wallet ay nasa walang laman na estado.

Malinaw ng Coinkite na ang vulnerability ay hindi nakaaapekto sa lahat ng mga device na Coldcard, kundi lamang sa mga nagsasagawa ng mga partikular na compromised firmware versions. Inanyayahan ng kumpanya ang lahat ng naapektadong user na agad na lumikha ng mga bagong recovery seeds at ilipat ang kanilang pera.

Paano nag-unfold ang pag-atake

Ang efisensiya ng pagbubuwal ang nakakatangi. Kapatid na 41 minuto para linisin ang 1,196 na wallet na may higit sa $70 milyon sa bitcoin ay hindi isang manual na operasyon. Kailangan nito ng automation, nakaraang pagmamasid, at isang pre-built na lista ng mga vulnerable na address.

Ipinakita ng on-chain data na ang mga wallet na pinagmulan ay nasa estado ng pagkakapigil sa mahabang panahon bago ang pag-atake. Mahalaga ang detalyeng ito. Ipinapahiwatig nito na ang mga naapektong user ay mahabang panahon nang nagtatago, mga tao na nagtatag ng kanilang mga Coldcard device taon na ang nakalipas at hindi pa naglipat ng kanilang pera, malamay dahil sa kanilang pagkakaroon ng tiwala sa hardware upang panatilihin ang lahat ng ligtas.

Agad na pinagsama ang mga perang nasakop sa mas kaunting mga address matapos magsimula ang pag-atake. Tinukoy ng pananaliksik ni Galaxy na isang partikular na address ang tumanggap ng halos 594 BTC mula sa sweep.

Ang 30-hour window at ang kahulugan nito

Ang oras dito ang pinakamalungkot na bahagi ng kuwento. Ang mga wallet ay na-drain nang humigit-kumulang 30 oras bago ang pampublikong pagpapahayag ni Coinkite. Ang pagkakaiba na ito ay nagtataglay ng tanong na magiging paksa ng pagtatanong ng komunidad sa seguridad sa ilang panahon: sino ang nalalaman tungkol sa kamalian na ito, at kailan?

Posible na natuklasan ng attacker ang kahinaan ng RNG nang hiwalay at gumawa ng hakbang bago ipahayag ng Coinkite o Block ang kanilang mga natuklasan. Walang sinasabing mali sa proseso ng pagpapahayag ang Coinkite o Galaxy. Walang pag-claim tungkol sa naunang kaalaman ng attacker ang abiso ng Coinkite. Ang kompanya ay nakatuon sa kanilang pampublikong komunikasyon sa paghikayat sa mga user na agad na mag-act, lumikha ng mga bagong seed, at i-verify kung anong bersyon ng firmware ang ginagamit ng kanilang device.

Ano ang ibig sabihin nito para sa mga gumagamit ng hardware wallet

Para sa sinumang may crypto sa hardware wallet, ang pangunahing aral ay simpleng: ang mga bersyon ng firmware ay hindi lamang mga pag-update sa anyo. Ang isang kahinaan sa RNG ay kasing-kalapit ng isang katasdakatang butas sa seguridad sa larangan na ito, dahil ito ay nagpapabagsak sa pundasyon ng pagbuo ng mga susi. Dapat malaman ng mga gumagamit ng anumang hardware wallet kung anong bersyon ng firmware ang ginagamit nila at tiyakin na ang kanilang tagagawa ng device ay hindi naglabas ng anumang paalala sa seguridad.

Ang bilis at sukat ng pagbawas ng $70.2 milyon ay nagpapakita rin ng antas ng kahusayan ng attacker. Sino man ang nagpapatupad nito ay may teknikal na depth upang pahusayin ang vulnerability ng RNG, ang imprastruktura upang automatikong i-sweep ang halos 1,200 na wallet nang sabay-sabay, at ang operasyonal na disiplinang mag-move sa isang maliit na window bago ang pampublikong pagpapahayag.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.