594 BTC dicuri dalam 25 minit akibat kelemahan dompet Coldcard

iconCryptoTicker
Kongsi
AI summary iconRingkasan
Sebuah kelemahan dalam perisian dompet peranti Coldcard menyebabkan pencurian 594 BTC ($38 juta) dalam 25 minit pada 31 Julai 2026. Kerentanan ini, yang wujud sejak Mac 2021, menjadikan frasa benih boleh diteka akibat generator nombor rawak yang rosak. Peranti Mk3 yang menggunakan perisian 4.0.1 atau lebih baru semasa penghasilan frasa benih terjejas. Coldcard mendesak pengguna untuk memindahkan dana dan mengelakkan penggunaan semula frasa benih yang terjejas. Sehingga harga BTC masih mengalami tekanan, pengguna disarankan memantau altcoin untuk mengesan kemungkinan perubahan pasaran.

Dompet peranti keras sepatutnya menghilangkan satu kategori risiko: kemungkinan seseorang yang bukan anda dapat mengira kunci peribadi anda. Pagi ini, kira-kira 500 pemegang bitcoin menemui bahawa peranti mereka gagal melakukan tugas tepat itu, dan telah gagal secara senyap sejak Mac 2021.

Kerugian itu mencapai sekitar 594 $BTC, kira-kira $38 juta, dan mengambil masa 25 minit.

Pencurian Dompet Bitcoin: Apa sebenarnya yang berlaku?

Antara 01:31 dan 01:56 UTC pada Jumaat 31 Julai 2026, seorang penyerang mengambil dana daripada sekitar 500 dompet bitcoin yang berasingan. Mekaniknya bersifat industri. Lebih daripada 1,300 UTXO individu telah dipindahkan melalui 500 transaksi dalam jendela tiga blok, kemudian 562 BTC dikonsolidasikan ke satu alamat tunggal. Pada masa penulisan, alamat tersebut belum bergerak.

Profil mangsa adalah konsisten secara tidak biasa:

  • Setiap dompet yang dikosongkan adalah single-signature.
  • Semua orang memegang lebih daripada 0.15 BTC.
  • Kebanyakan telah tidak aktif selama bertahun-tahun.
  • Tarikh penciptaan dompet merentasi tahun 2021 hingga 2026, sejajar rapat dengan jendela semasa kelemahan tersebut aktif.

Titik terakhir itu adalah petunjuknya. Penyerang tidak memilih sasaran dengan mengamati rangkaian. Sasaran ditentukan berdasarkan masa setiap dompet diciptakan.

Bagaimana penyerang menebak kunci yang seharusnya tidak boleh ditebak?

Ini adalah bahagian yang penting, dan ia tidak ada kaitan dengan phishing, perisian jahat, atau komputer yang telah disusupi.

Frasa benih Bitcoin ditujukan untuk dihasilkan secara rawak dari kumpulan yang begitu luas sehingga menebaknya adalah mustahil secara aritmetik. Seluruh model keselamatan bergantung pada kerawakan yang sebenarnya. Dompet keras termasuk penghasil nombor rawak peranti keras khas supaya kerawakan tidak bergantung pada perisian.

Menurut analisis yang diterbitkan oleh pasukan kejuruteraan dan keselamatan Bitcoin di Block, firmware Coldcard yang terkesan tidak menggunakannya.

Tetapan pembinaan mengarahkan peranti untuk melangkau penghasil kerawakan peranti sendiri. Semakan dalam pustaka sokongan kemudian menguji hanya sama ada tetapan itu wujud, bukan sama ada ia dihidupkan. Dengan tiada sumber peranti yang berfungsi dan tiada ralat yang dinaikkan, penghasilan kunci jatuh ke substitut perisian asas, diisikan daripada nombor siri peranti dan pendaftar jam dalaman.

Kedua-dua input tersebut bukan rahsia. Nombor siri adalah metadata pabrik yang tetap. Nilai jam adalah keadaan masa yang boleh disempitkan oleh penyerang, atau hanya diukur pada peranti serupa yang dimiliki mereka.

Hasilnya: satu benih yang seharusnya menjadi satu calon di antara bilangan yang tak terbayangkan menjadi masalah yang boleh diselesaikan. Coinkite, syarikat Kanada yang membina Coldcard, menjejak perubahan itu kepada komit yang bertarikh 1 Mac 2021, yang dihantar dalam firmware 4.0.0 pada bulan yang sama.

Kekurangan itu berada dalam pengeluaran selama hampir lima setengah tahun sebelum seseorang mengeksploitasinya.

Peranti Coldcard mana yang terjejas?

Penasihat Coinkite berfokus pada peranti Mk3 di mana benih dihasilkan pada firmware 4.0.1 atau lebih baru. Berdasarkan analisis awal, syarikat tersebut mengatakan Mk4, Q dan Mk5 kelihatan tidak terjejas.

Satu perbezaan penting: paparan bergantung pada firmware mana yang berjalan pada ketika dompet dicipta, bukan pada masa anda membeli peranti atau firmware apa yang ia jalankan hari ini. Memperbaharui firmware anda sekarang tidak akan memperbaiki secara surut benih yang dihasilkan dengan kerawakan yang buruk. Bahan kunci sudah lemah.

Pelaporan mengenai senarai penuh model yang terkesan belum sepenuhnya konsisten, dan penyiasatan masih sedang berkembang. Jika seed anda dihasilkan pada sebarang Coldcard lama, anggap ia sebagai mencurigakan sehingga Coinkite mengesahkan sebaliknya, bukan dengan mengandaikan model anda berada dalam senarai selamat.

Apakah yang harus anda lakukan sekarang jika anda memiliki Coldcard?

Coinkite mendesak pengguna yang terkesan untuk memindahkan dana mereka. Secara khusus:

  1. Tentukan peranti dan firmware yang menghasilkan seed anda. Bukan apa yang dijalankan sekarang. Apa yang dijalankan ketika dompet pertama kali dicipta.
  2. Jika itu adalah Mk3 dengan firmware 4.0.1 atau lebih baru, anggap seed sebagai telah dikompromikan. Tidak dalam risiko. Dikompromikan.
  3. Hasilkan dompet baharu pada peranti yang anda percayai, dan pindahkan dana tersebut. Jangan guna semula benih sedia ada di mana-mana tempat.
  4. Jangan tunggu pengesahan bahawa anda secara khusus menjadi sasaran. Dompet yang dicuri pagi ini kebanyakannya tidak aktif, yang bermaksud pemiliknya tidak memantau. Serangan ini tidak memerlukan kos tambahan untuk setiap sasaran tambahan.
  5. Pertimbangkan multi-tandatangan untuk keseimbangan yang bermakna. Setiap dompet yang dicuri dalam insiden ini adalah single-signature. Pengaturan multi-sig di antara peranti dari pembuat yang berbeza akan bertahan terhadap kelemahan pada mana-mana satu daripadanya.

Jika anda menghasilkan seed anda dengan melambungkan dadu dan memasukkan entropi secara manual, satu amalan yang telah lama disokong oleh Coldcard, kerawakan anda tidak datang dari laluan kod yang rosak.

Mengapa harga bitcoin tidak bertindak balas?

Ia hampir tidak bergerak. Bitcoin diperdagangkan sekitar $63,847 sepanjang pagi, turun kira-kira 1% pada hari itu dan sudah lebih lemah seminggu sebelum berita itu muncul.

Sebahagian besar adalah skala. $38 juta adalah ralat pembundaran berbanding kapitalisasi pasaran $1.28 trilion, dan syiling yang dicuri belum dijual, hanya dikonsolidasikan. Sebahagian lagi adalah pasaran semasa. Minggu ini juga mengandungi penurunan dua hari rekod dalam ekuiti Korea dan pemulihan KOSPI 17%, dan kripto mengabaikan kedua-duanya. Pasar di mana hampir tiada apa-apa menghasilkan tindak balas bukanlah pasar yang kuat.

Apa yang sebenarnya diberitahu oleh ini mengenai dompet peranti keras?

Tiga perkara yang patut dipisahkan daripada kepanikan.

  1. Ini bukan kegagalan bitcoin. Protokol berfungsi tepat seperti yang direka. Ia melaksanakan tanda tangan yang sah daripada kunci yang berjaya dipulihkan oleh penyerang. Tiada sebarang aspek kriptografi bitcoin yang rosak.
  2. Ini bukan argumen menentang penyimpanan sendiri. Kegagalan bursa telah menyebabkan pemegang kehilangan jauh lebih daripada $38 juta, berulang-ulang. Pelajarannya bukanlah bahawa penyimpanan sendiri tidak selamat, tetapi bahawa dompet peranti keras adalah sejenis perisian yang berjalan pada komputer kecil, dan perisian mempunyai ralat.
  3. Ia merupakan hujah terhadap titik kegagalan tunggal. Ciri yang tidak selesa dalam insiden ini ialah penundaan. Kegagalan rawak senyap tidak menghasilkan gejala apa-apa. Tiada apa-apa nampak salah. Tiada amaran, tiada transaksi gagal, tiada peringatan. Dompet berfungsi dengan sempurna selama lima tahun dan kemudian, dalam 25 minit, tidak berfungsi lagi.

Itu berlaku untuk pengaturan multi-tandatangan, peranti keras dari lebih daripada satu penjual, dan entropi yang disediakan pengguna pada dompet bernilai tinggi. Bukan kerana sebarang peranti tunggal tidak boleh dipercayai, tetapi kerana peranti yang gagal secara senyap memberi anda tiada peluang untuk menyedari sebelum ia menjadi penting.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.