
Pengguna Coldcard sedang menghadapi gelombang keempat pencurian yang terorganisasi, dan angkanya bukan lagi kesalahan pembulatan. Alex Thorn, Ketua Penelitian di Galaxy Research, menandai munculnya aktivitas jahat baru yang menyalurkan sekitar 388,9 BTC dari 462 alamat mangsa dalam hanya 14 blok—antara 960.778 dan 960.792. Serangan ini menghasilkan 218 transaksi yang mengalirkan bitcoin ke 216 destinasi yang sebelumnya tidak dikenali. Volume transaksi meningkat hingga sekitar 45 kali ganda dari dasar sebelum kejadian, meninggalkan sedikit keraguan bahawa ini adalah operasi yang disengaja dan terstruktur.
Amaran itu datang melalui laporan asal, yang juga mencatat bahawa sebahagian dana yang dicuri telah dilacak ke alamat langkah kedua. Transaksi serupa masih menunggu dalam mempool, menunjukkan bahawa proses pengambilan belum selesai sepenuhnya. Aktiviti yang telah disahkan di atas rantai menunjukkan penanda masuk untuk Replace-by-Fee (RBF), satu butiran yang boleh memberikan jalan keluar sempit kepada mangsa yang bertindak pantas.
Gelombang Serangan Terkini
Apa yang membezakan gelombang ini daripada pencurian oportunistik ialah kelajuan dan koordinasi. 462 alamat telah diserang dalam jendela masa yang ketat, dengan aliran keluar bergerak ke destinasi yang belum pernah digunakan sebelum ini. Pola itu—alamat baharu, konsolidasi berkelajuan tinggi, dan volume jauh di atas biasa—menunjukkan skrip yang dirancang sebelumnya bukan tindakan manual. Pencurian berlaku pada hujung minggu, apabila ramai pengguna mungkin tidak memantau transaksi. Galaxy Research mencatat bahawa beberapa dana telah diserap ke dompet peringkat kedua, mempersulitkan usaha pelacakan dan pemulihan, serta menjadikan pemulihan tidak mungkin tanpa tindakan segera.
Flag RBF menawarkan jalan keluar, tetapi hanya untuk mereka yang menyedari serangan itu semasa transaksi mereka masih boleh digantikan. Pengguna dengan transaksi keluar yang tertunda dan belum disahkan yang tidak disiarkan dengan caj rendah berpotensi mempercepat transaksi pesaing ke alamat selamat. Ia adalah jendela yang nipis, dan ia memerlukan kesedaran teknikal. Bagi kebanyakan mangsa, dana tersebut sudah hilang.
Pola Pencurian Terorganisasi
Ini bukanlah perjalanan pertama bagi pemilik Coldcard. Menurut Galaxy Research, gelombang sebelumnya mengenal tiga kempen serangan yang menargetkan alamat yang dihasilkan oleh Coldcard. Secara kumulatif, gelombang-gelombang tersebut menguras 1,367.05 BTC daripada 4,585 alamat—bernilai kira-kira $88.6 juta pada masa pencurian berlaku. Kejadian-kejadian sebelumnya mendorong Coldcard untuk mengakui satu kerentanan firmware yang membolehkan penyerang menurunkan kunci peribadi daripada benih yang dicipta pada peranti yang terjejas.
Pembuat peranti keras menghentikan penghantaran dan memusnahkan semua peranti COLDCARD yang tinggal dengan firmware rentan. Produk Satscard, Opendime, dan Tapsigner tidak terjejas. Coldcard telah mengeluarkan firmware yang telah diperbaiki yang melindungi benih yang dihasilkan baru, tetapi pembaikan ini tidak bersifat retroaktif. Sebarang benih yang dihasilkan pada firmware rentan masih terjejas. Panduan syarikat itu jelas: cipta benih baru pada firmware yang telah diperbaiki dan pindahkan semua dana keluar daripada benih lama segera. Gelombang keempat menunjukkan bahawa banyak pengguna belum melakukannya, dan penyerang sedang memanfaatkan ketidakaktifan ini secara sistematik.
Tanggapan Coldcard dan Panduan Pengguna
Keputusan Coldcard untuk menghentikan penghantaran dan memusnahkan inventori adalah langkah drastik tetapi perlu yang jarang diambil secara awam oleh penjual peranti keras lain. Ia menandakan bahawa kerentanan itu bukan kes tepi teori. Namun, pelaksanaan pemaafan mendedahkan gesaan yang melekat dalam penyimpanan sendiri. Pengguna mesti menghasilkan frasa benih baru, satu proses yang memaksa perubahan penuh alamat dompet dan sering memerlukan pengemaskinian dompet perisian yang bersambung, pengaturan multisig, dan prosedur simpanan. Pemindahan itu bukanlah perkara yang mudah, dan gelombang serangan yang berterusan sedang menghukum sesiapa sahaja yang menunda.
Bagi mereka yang masih menyimpan dana pada seed yang berasal daripada firmware yang rentan, nasihat daripada Galaxy Research adalah mendesak: pindahkan dana keluar daripada peranti Coldcard sekarang, gunakan yuran lebih tinggi daripada biasa untuk mempercepat transaksi, dan manfaatkan RBF jika dompet anda menyokongnya. Penarikan alamat dalam gelombang keempat menunjukkan bahawa penyerang sedang memantau rangkaian secara aktif untuk baki yang tinggal.
Implikasi Lebih Luas terhadap Penyimpanan Sendiri
Episod Coldcard lebih daripada satu kegagalan peranti keras—ia memaparkan risiko rantaian bekalan dan kitaran hidup yang tertanam dalam penyimpanan sendiri. Pengguna mempercayai firmware yang dihantar dari pengilang, dan proses pengesahan sumber terbuka pun boleh dilalui. Apabila kecacatan dalam penghasilan benih tidak diperhatikan selama berbulan-bulan, pembersihan seterusnya menjadi kacau dan perlahan. Fakta bahawa empat gelombang serangan yang berbeza boleh berlaku, masing-masing berjarak berbulan-bulan, menunjukkan bahawa penyerang sabar dan mempunyai kaedah yang boleh dipercayai untuk menyepadukan benih dengan alamat, kemungkinan besar dari ekstrak yang dibuang dari tempoh keacakan lemah.
Apa yang masih tidak jelas ialah sama ada penyerang memegang keseluruhan senarai benih yang diserang atau hanya sebahagian sahaja, dan sama ada terdapat kelemahan tambahan dalam versi firmware sebelumnya yang tidak diumumkan oleh Coldcard. Sifat berterusan serangan menunjukkan bahawa senarai itu mungkin besar, dan 462 alamat dalam gelombang ini mungkin hanya sekumpulan terkini. Jika penyerang terus mengganas secara sistematik, jumlah kerugian boleh meningkat lagi. Bagi pasaran dompet keras secara keseluruhan, kesan sampingannya ialah pengingat bahawa audit firmware dan pelaporan kerentanan yang telus bukanlah pilihan—ia adalah inti janji keselamatan produk.

