Nag-exploit ang mga hacker sa kamalian sa firmware ng Coldcard, at nanakaw ng $89M na bitcoin mula sa 4,585 na wallet

iconCryptoBriefing
I-share
AI summary iconSummary
Nag-exploit ang mga hacker sa isang kamalian sa firmware ng Coldcard, na nagdulot ng pagkawala ng 1,367 BTC ($89M) mula sa 4,585 wallet mula noong Hulyo 30, 2026. Ang kamalian, na nagmula sa build noong Marso 2021, ay nag-expose ng mga private key dahil sa mahinang pag-generate ng random number. Naglabas ng patch ang Coinkite noong Agosto 1, at nag-udyok sa mga user na ilipat ang kanilang pera. Ang insidente ay nagdudulot ng pag-aalala habang pinapakatotohanan ng EU ang MiCA (EU Markets in Crypto-Assets Regulation) at bago ang posibleng pag-apruba ng bitcoin ETF.

Ang buong punto ng cold wallet ay na ito ay malamig. Offline. Air-gapped. Hindi maabot. Ang isang vulnerability sa Coldcard hardware wallets ay nagpatunay na ang premissang ito ay may asterisk.

Nag-exploit ang mga hacker sa isang firmware flaw sa mga Coldcard device na gawa ng Canadian na tagagawa na Coinkite, at inabot ang halos 1,367 BTC, na may halagang halos $89 milyon, mula sa 4,585 mga address sa iba’t ibang alon ng pag-atake na nagsimula noong July 30, 2026.

Ano talaga ang nangyari

Ang vulnerability ay nagmula sa firmware build noong Marso 2021 na nakaaapekto sa mga bersyon 4.0.1 hanggang 4.1.9 ng Coldcard Mk3 at mga mas lumang release.

Ang kakulangan ay nasa paraan kung paano nila ginawa ang wallet seeds. Sa halip na gamitin ang hardware random number generator para sa entropy, isang bug ang nagpapadala sa proseso sa software RNG. Sa Ingles: ang randomness na ginamit upang lumikha ng iyong private key ay mas maliit ang randomness kaysa sa ipinangako, na nagiging matematikal na posible na muling bumuo ng mga key nang offline nang hindi pa hawakan ang pisikal na device.

Pamamahayag

Ang unang alon ay dumating noong Hulyo 30, 2026. Tinanggal ng halos 594 BTC, halos $38 milyon noong panahong iyon, mula sa halos 500 na hindi aktibong address sa loob ng mas mababa sa 30 minuto. Iyon ay hindi isang mabagal, pagpapalalim na pag-atake. Iyon ay isang koordinadong pagbuwis.

Pinagdala ng susunod na mga alon ang kabuuang pagkawala sa 1,367 BTC sa pamamagitan ng 4,585 na address hanggang sa maagang Agosto 2026. Ipinagmasdan ng Galaxy Research ang insidente at tinitiyak na lumalago ang mga taktika ng attacker bawat alon, partikular upang maiwasan ang pagtatakas habang hinahabol ang mas maliit na balanse. Tinaya rin ng Galaxy Research na bawat alon ay ginawa ng isang mag-isa operator.

Mahalaga ang pattern ng nakatigil na address. Ang mga wallet na hindi naglipat ng pera sa mga taon ay tinatanggalan ng pera, na nagpapakita na ang attacker ay may naka-compute na malaking set ng vulnerable na keys at nagpapatupad ng sistematisadong pagbawas kaysa mag-react sa aktibong kalagayan.

Sagot ni Coinkite at sino ang naaapektuhan

Ipinaglaban ng Coinkite ang isang security advisory at inilabas ang patched firmware noong Agosto 1, 2026, humigit-kumulang dalawang araw pagkatapos magsimula ang unang alon.

Inirerekomenda ng kumpanya sa mga gumagamit na ang kanilang seed phrase ay ginawa sa mga nakaaapekto bersyon ng firmware na i-migrate agad ang kanilang pera sa mga bagong seed phrase, maliban kung sila ay nagdagdag ng entropy sa wallet mula sa isang independiyenteng pinagmulan o gumamit ng malakas na BIP-39 passphrase. Ang BIP-39 passphrases ay nag-uugnay bilang ika-25 na salita sa itaas ng standard 24-salitang seed phrase, at ang isang malakas na passphrase ay magiging mas mahirap na i-reconstruct ang offline key kahit na may kakulangan sa entropy.

Kinumpirma ng Coinkite na hindi naapektuhan ng exploit ang ilang iba pang produkto nito, kabilang ang TAPSIGNER, OPENDIME, at SATSCARD. Ang sakop ng pagsabog ay espesipiko sa mga bersyon ng firmware na nasabing ito.

Ano ang ibig sabihin nito para sa self-custody

Ang insidente na ito ay nagkakaroon ng komplikasyon sa kuwento ng self-custody nang hindi ito buong pinalalabas. Ang ipinapakita ng Coldcard exploit ay ang mga hardware wallet ay may sariling kategorya ng panganib, partikular sa integridad ng firmware at tiwala sa supply-chain, na maaaring magkakaroon ng magkakatulad na katastropiko.

Ang mga ulat pagkatapos ng pag-atake ay nagpapakita na ang ilang mga user ay nagsimulang ilipat ang bitcoin pabalik sa mga sentralisadong exchange, at itinuturing ito bilang mas ligtas sa maikling panahon.

Para sa mga investor na may bitcoin sa cold storage, ang mga agad na tanong ay praktikal: aling firmware version ang ginamit upang makagawa ng seed, kung ginamit ang isang independiyenteng entropy source o BIP-39 passphrase, at kung naganap na ang migration sa bagong seed sa patched firmware. Ang mga device na nagpapatakbo ng hindi naapektuhandong firmware o na-supplemento ng malakas na passphrases ay hindi kasama sa target set ng attacker.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.