Pencurian Coldcard mengungkap kelemahan kritikal dalam salah satu dompet keras Bitcoin yang paling dipercaya. Semasa tiga gelombang serangan, penyerang memanfaatkan penghasilan seed yang lemah dalam firmware yang terjejas dan menarik kira-kira 1,367 BTC, bernilai sekitar $89 juta, dari ribuan alamat.
Berbeza dengan scam phising biasa atau kebocoran bursa, serangan ini menargetkan proses penghasilan kunci dalaman dompet. Secara khusus, satu bug firmware berusia lima tahun menghasilkan benih dengan kerawakkan yang tidak mencukupi, membolehkan penyerang merekabentuk semula kunci persendirian secara luar talian dan mengambil dana pengguna. Oleh itu, artikel ini menjelaskan bagaimana kerentanan ini berfungsi, model Coldcard mana yang menghadapi risiko, dan apa yang perlu dilakukan oleh pengguna yang terkesan seterusnya.
Apa yang Berlaku: $89 Juta dalam Bitcoin Dicuri dalam Tiga Gelombang
Pada 30 Julai 2026, serangan terhadap Coldcard bermula apabila seorang penyerang yang tidak dikenali mula mengosongkan bitcoin daripada dompet keras Coldcard. Semasa gelombang pertama, 594 BTC, bernilai kira-kira $38 juta, hilang daripada sekitar 500 dompet dalam masa hanya 25 minit. Penyerang itu menargetkan dompet dengan nilai tertinggi terlebih dahulu. Gelombang kedua meningkatkan kerugian kepada 1,082 BTC, bernilai kira-kira $70 juta, merangkumi 1,196 alamat dalam masa 41 minit. Pada 2 Ogos, tiga gelombang serangan telah mengosongkan jumlah 1,367 BTC, bernilai kira-kira $89 juta, daripada 4,585 alamat.

Penyerang tidak memilih dompet secara rawak. Menurut Chainalysis, pengendali mengutamakan sasaran yang paling kaya dan mengumpul lebih daripada $30 juta dalam 10 minit pertama. Satu dompet sahaja kehilangan kira-kira $1.8 juta. Pola ini menunjukkan penyerang telah mengenal pasti alamat-alamat berharga terlebih dahulu dan melaksanakan pencurian dalam urutan yang sengaja.
Sementara itu, serangan yang lebih luas berterusan selama hampir 30 jam sebelum Coinkite menerbitkan amaran awam pertamanya. Galaxy Research kemudian mengenal pasti kira-kira 600 alamat penyerang yang disyaki dan melaporkannya kepada penyiasat. Syarikat penyelidikan ini juga mendapati pola operasi yang serupa di sepanjang dua gelombang pertama, manakala gelombang ketiga menggunakan kaedah pengumpulan yang berbeza.
Yang paling penting, serangan terhadap Coldcard bukanlah serangan phishing, pelanggaran bursa, atau kes kesan seseorang mencuri secara fizikal kunci peribadi pengguna. Penyerang tidak perlu mendapat akses langsung kepada peranti Coldcard yang terjejas. Sebaliknya, dompet yang dihasilkan benih lemah apabila pengguna menginisiaskannya, yang membolehkan penyerang membina semula kunci peribadi secara luar talian.
Perbezaan ini menjadikan insiden ini sangat serius. Pengguna membeli peranti Coldcard untuk mengasingkan kunci Bitcoin mereka daripada ancaman dalam talian. Namun, peranti keras tersebut menghasilkan kunci-kunci tersebut dengan kerawakan yang tidak mencukupi. Dengan kata lain, produk yang direka untuk melindungi pengguna justru mencipta kerentanan itu sendiri. Kegagalan keselamatan tersebut wujud sejak saat dompet yang terjejas menghasilkan benih mereka.
Kerentanan Perisian Coldcard dan Garis Masa Pencurian Bitcoin
| Tarikh | Acara | Sumber |
|---|---|---|
| 1 Mac 2021 |
Satu komit firmware mengubah penghasilan benih daripada
ckcc.rng_bytes, yang menggunakan RNG peranti keras,
ke ngu.random.bytes, sebuah PRNG perisian.
|
Nasihat Coinkite; Analisis blok |
| 17 Mac 2021 | Firmware v4.0.0 datang dengan kod yang rosak. Setiap benih Mk2 dan Mk3 yang dihasilkan dari titik ini ke depan mempunyai kira-kira 40 bit entropi. | Pemberitahuan Coinkite |
| 2021–2026 | Kesalahan ini berterusan melalui lima tahun kemas kini firmware, ulasan keselamatan, dan audit bantuan AI. Tiada yang mengesannya. |
crypto.news; Bitcoin Magazine |
| 30 Julai 2026 Kira-kira 12:00 UTC | Gelombang 1: Penyerang mengosongkan 594 BTC, bernilai kira-kira $38 juta, dari sekitar 500 dompet dalam 25 minit. Penyerang menargetkan dompet dengan nilai tertinggi terlebih dahulu, termasuk satu dompet yang mengandungi $1.8 juta, dan mengumpulkan $30 juta dalam 10 minit pertama. |
Lookonchain; Blok; Chainalysis; 24/7 Wall St |
| 30 Julai 2026 Hari yang sama | Gelombang 2: Serangan itu meluas kepada 1,082 BTC, bernilai kira-kira $70 juta, merangkumi 1,196 alamat dalam tempoh 41 minit. |
Galaxy Research; The Hacker News |
| 30–31 Julai 2026 | Coinkite menerbitkan nasihat keselamatan pertamanya, mendesak pengguna yang terkesan untuk memindahkan benih mereka, dan melepaskan firmware yang telah diperbaiki. |
Blog Coinkite; Bitcoin Magazine |
| 31 Julai 2026 | Block, syarikat Jack Dorsey, menerbitkan analisis teknikal bebas mengenai kerentanan penghasil nombor rawak. | Analisis blok |
| 1–2 Ogos, 2026 | Gelombang 3: Kerugian kumulatif mencapai 1,367 BTC, bernilai sekitar $89 juta, merangkumi 4,585 alamat. Coinkite memperbaharui nasihatnya untuk termasuk peranti Mk4, Mk5, dan Q. |
PYMNTS; CyberInsider; Galaxy Research |
| 2–3 Ogos 2026 | Galaxy Research melaporkan sekitar 600 alamat penyerang yang diduga kepada penyelidik perundangan, firma kepatuhan, dan pasukan keselamatan siber. |
The Hacker News; Galaxy Research |
Kesalahan: Satu baris kod, lima tahun tidak dikesan
Bayangkan membeli kunci keselamatan tinggi yang menjanjikan untuk menghasilkan setiap kombinasi dengan pengacak fizikal sejati. Sebaliknya, pengilang memasang formula yang boleh diramalkan yang menghasilkan kombinasi daripada set input yang terhad. Sekali seseorang menemui formula itu, mereka boleh menguji setiap kemungkinan kombinasi sehingga menemui kombinasi anda. Itulah pada dasarnya bagaimana serangan terhadap Coldcard menjadi mungkin.
Pada 1 Mac 2021, satu komit kod mengubah fungsi yang bertanggungjawab untuk menghasilkan benih dompet. Pada asalnya, ckcc.rng_bytes mengumpulkan kerawangan sejati daripada penghasil nombor rawak peranti yang dibina ke dalam cip STM32 peranti. Namun, pembangun menggantikannya dengan ngu.random.bytes, penghasil nombor rawak pseudo berasaskan perisian yang bergantung kepada input deterministik.
Khususnya, perisian PRNG menggunakan nombor siri peranti, nilai penanggal dalaman, dan sejarah panggilan RNG sebelumnya. Firmware kemudian memproses input-input tersebut dengan penghimpunan kriptografi SHA256d. Walaupun penghimpunan boleh mengacau data yang sudah ada, ia tidak boleh mencipta kerawakan baharu. Oleh itu, jika sistem bermula dengan hanya 2^40 kemungkinan input, ia masih hanya boleh menghasilkan 2^40 kemungkinan output.
Akibatnya, peranti Mk3 yang terkesan menghasilkan benih dengan kira-kira 40 bit entropi. Sementara itu, peranti Mk4, Mk5, dan Q menerima input tambahan daripada elemen selamat, yang meningkatkan entropi berkesan mereka kepada kira-kira 72 bit. Namun demikian, kedua-dua angka ini tetap di bawah tahap keselamatan 128-bit yang dijangka daripada penghasilan benih bitcoin.
Pengasas Foundation Devices, Zach Herbert, mengatakan bahawa ralat itu masuk semasa penulisan semula firmware besar pada Mac 2021 yang menggantikan kod GPL yang tinggal dengan pustaka kriptografi baru. Dengan kata lain, perubahan itu membentuk sebahagian daripada pembaruan lesen bukan keputusan keselamatan yang disengajakan.
Walaupun begitu, kod yang cacat itu tetap aktif selama lima tahun. Coinkite menjalankan audit firmware bantuan AI hanya beberapa minggu sebelum serangan, tetapi ulasan itu gagal mengenal pasti masalah tersebut. Selain itu, beberapa kemas kini firmware, termasuk rilis yang berfokus pada keselamatan, juga melewatinya.
Pada akhirnya, dompet seharusnya menggunakan sumber keacakan fizikal untuk menghasilkan kunci yang tidak dapat diramalkan. Sebaliknya, ia menggunakan formula yang terhad dan boleh diramalkan. Setelah penyerang memahami formula itu, mereka boleh mula mengembalikan benih pengguna dan melaksanakan serangan Coldcard.
Bagaimana Penyerang Melakukannya: Pemaksaan Brutal Terhadap Benih 40-Bit
Penyerang di sebalik serangan terhadap Coldcard tidak perlu mencuri peranti atau menyambung ke peranti tersebut secara jarak jauh. Sebaliknya, penyerang boleh menganggar pemboleh ubah utama seperti UID peranti, keadaan timer, dan urutan panggilan RNG sebelumnya. Dengan batasan-batasan ini, penyerang boleh menghasilkan semula aliran output benih yang mungkin sepenuhnya secara luar talian.
Seterusnya, penyerang menukar setiap benih calon menjadi alamat bitcoin dan membandingkannya dengan data blok rantai awam. Proses ini berfungsi seperti menguji kombinasi pada kunci. Dengan kira-kira 40 bit entropi, benih yang terjejas datang dari sekumpulan kira-kira satu trilion kemungkinan. Walaupun nombor itu kelihatan besar, peralatan komputer moden boleh mencari ruang seperti itu dalam masa yang praktikal, terutamanya apabila penyerang menyempitkan set sasaran.
Penyerang kemungkinan menumpukan perhatian pada alamat yang berkaitan dengan benih Coldcard yang dicipta semasa tempoh rentan dari 2021 hingga 2026. Daripada sana, penyerang menghasilkan benih calon, menerbitkan alamat yang sepadan, dan mencari sepadan di blok rantai. Apabila satu benih calon menghasilkan alamat yang mengandungi bitcoin, penyerang mendapat kawalan atas kunci peribadi yang sepadan dan mengambil dana tersebut. Oleh itu, proses kekuatan kasar ini membentuk inti serangan terhadap Coldcard.
Sementara itu, Galaxy Research mendapati bahawa Gelombang 1 dan 2 mungkin berkongsi operator yang sama. Namun, Gelombang 3 menunjukkan perilaku berbeza di atas rantai. Akibatnya, penyerang lain mungkin telah menemui dan mengeksploitasi kerentanan tersebut secara berasingan.
Peranti Mk4, Mk5, dan Q mempunyai entropi yang lebih kuat, kira-kira 72 bit. Walau bagaimanapun, mereka masih berada di bawah piawaian 128-bit yang diharapkan. Block menggambarkan reka bentuk itu sebagai "struktur gagal terbuka yang berbahaya" kerana keadaan boot tertentu boleh mengurangkan carian kepada hanya 2^32 nilai yang mungkin. Penyerang belum mengeksploitasi kelemahan ini dalam skala besar sejauh ini. Walaupun begitu, struktur yang tinggal menunjukkan bahawa peranti yang terjejas gagal memberikan tahap rawak yang dijangka pengguna daripada sebuah dompet peranti keras.
Siapa yang Terkesan? Lingkungan Lengkap
Serangan terhadap Coldcard mempengaruhi setiap model secara berbeza bergantung pada versi firmware yang menghasilkan benih dompet. Peranti Mk2 dan Mk3 menghadapi risiko paling tinggi kerana firmware yang terjejas menghasilkan benih dengan hanya sekitar 40 bit entropi. Sementara itu, peranti Mk4, Mk5, dan Q menerima entropi tambahan daripada elemen selamat, yang meningkatkan keselamatan efektif mereka kepada sekitar 72 bit. Namun, tahap ini masih berada di bawah piawaian 128-bit yang diharapkan untuk penghasilan benih Bitcoin.
Model Coldcard yang terjejas, firmware rentan, entropi, dan risiko
Secara penting, versi firmware yang dipasang semasa peranti mencipta benih menentukan sama ada pengguna menghadapi risiko daripada serangan Coldcard. Versi firmware semasa tidak mengubah keselamatan benih yang sudah ada. Sebagai contoh, pengguna yang menghasilkan benih pada firmware yang rentan dan kemudian mengemas kini peranti masih memegang benih yang lemah. Kelemahan itu wujud di dalam nombor yang sudah dihasilkan oleh peranti. Oleh itu, pengemas kini firmware hanya melindungi penciptaan benih masa depan. Ia tidak boleh membaiki benih lama atau menjadikan alamat yang berkaitan selamat.
Namun, pengguna yang memasukkan sekurang-kurangnya 50 lemparan dadu yang bebas dan peribadi semasa penubuhan benih menambahkan sumber luaran entropi sejati. Keragaman tambahan ini mengatasi kelemahan dalam RNG perisian peranti. Sebagai akibatnya, pengguna-pengguna ini menghadapi risiko minimum daripada kelemahan khusus ini. Kata laluan BIP-39 yang kuat juga membuat serangan paksa lebih sukar, tetapi ia tidak memperkuat atau membaiki benih asal. Oleh itu, Coinkite masih menyarankan pemindahan dana yang dihasilkan daripada firmware yang terjejas.
Akhirnya, serangan terhadap Coldcard tidak mempengaruhi setiap dompet keras. Trezor, Ledger, dan Block, yang menghasilkan Bitkey, telah mengesahkan bahawa produk mereka menggunakan sistem penghasilan entropi yang berbeza. Oleh itu, kegagalan firmware khusus ini tidak mempengaruhi benih yang dihasilkan oleh peranti-peranti tersebut.
Respons Coinkite: Apa yang Telah Mereka Lakukan dan Apa yang Tidak Mereka Lakukan
Selepas serangan terhadap Coldcard, Coinkite menerbitkan nasihat keselamatan pertamanya pada 30 Julai dan 31 Julai, kira-kira 30 jam selepas penarikan awal bermula. Syarikat kemudian mengeluarkan firmware yang telah diperbaiki untuk setiap model yang terjejas, termasuk v4.2.0 untuk Mk3, v5.6.0 untuk Mk4 dan Mk5, dan v1.5.0Q untuk Q. Selain itu, Coinkite menerbitkan analisis teknikal mengenai kerentanan tersebut dan menyediakan panduan migrasi untuk membantu pengguna memindahkan dana mereka daripada benih yang lemah.
Selain itu, Coinkite memperbaharui amaran mereka pada 1 Ogos untuk mengakui bahawa peranti Mk4, Mk5, dan Q juga mengalami penurunan entropi. Walaupun penyerang terutamanya menargetkan benih Mk2 dan Mk3 semasa serangan Coldcard, model-model kemudian masih berada di bawah piawaian keselamatan 128-bit yang diharapkan. Dengan mengumumkan lingkungan yang lebih luas dan mengeluarkan pembaikan untuk semua jenama produk yang terjejas, Coinkite memberikan pengguna laluan yang lebih jelas untuk mengamankan Bitcoin mereka.
Namun, respons tersebut juga menarik kritikan yang sah. Kebocoran itu berada dalam persekitaran pengeluaran selama lima tahun walaupun terdapat ulasan dalaman, rilis firmware yang berfokus pada keselamatan, dan audit yang dibantu AI yang dijalankan tidak lama sebelum serangan. Lebih penting lagi, serbuan berterusan selama hampir 30 jam sebelum Coinkite mengeluarkan amaran awam pertamanya. Akibatnya, pengguna yang terjejas tidak mempunyai maklumat rasmi yang boleh membantu mereka memindahkan bitcoin mereka sebelum penyerang mencapai dompet mereka.
Sementara itu, keadaan sekeliling perubahan kod asal telah menimbulkan soalan lanjut. CEO Foundation Devices, Zach Herbert, berhujah bahawa ralat itu masuk semasa penyempurnaan lesen, bukan semasa reka bentuk yang berfokus pada keselamatan. Oleh itu, insiden ini telah mendorong pemeriksaan terhadap bagaimana Coinkite menguruskan risiko keselamatan semasa penulisan semula pada 2021. Serupa dengan itu, penyelidik keselamatan Wizardsardine, Kevin Loaec, mengatakan pengguna harus mempertimbangkan pengaturan multisig yang mengandungi kunci Coldcard yang terjejas terdedah, satu isu yang tidak diliputi sepenuhnya oleh amaran Coinkite.
Pada akhirnya, Coinkite mengeluarkan pemaikap yang berfungsi, butiran teknikal, dan arahan migrasi selepas serangan terhadap Coldcard menjadi awam. Namun demikian, tindakan-tindakan tersebut tidak menghapuskan kegagalan pengesanan selama lima tahun atau amaran yang tertunda yang mencegah beberapa pengguna melindungi dana mereka pada masanya.
Cara Migrasi Dana Anda (Langkah demi Langkah)
Memperbaharui Coldcard firmware anda sahaja tidak akan mengamankan dompet yang sudah ada. Firmware yang rentan telah menghasilkan benih lemah, dan kelemahan ini tetap tertanam dalam benih itu sendiri. Oleh itu, pengguna yang terjejas mesti mencipta benih baharu dan memindahkan bitcoin mereka ke alamat yang diturunkan daripadanya. Nasihat Coinkite dan panduan Shinobi dari Bitcoin Magazine merekomendasikan proses migrasi berikut.
- Kemas kini firmware Coldcard anda. Pasang firmware terkini yang telah diperbaiki untuk model Coldcard dan saluran rilis anda. Semak bahawa anda memuat turun firmware tersebut dari laman web rasmi Coinkite sebelum memasangnya.
- Hasilkan benih yang sama sekali baru. Ciptakan benih pada peranti yang telah dikemas kini, bukan dengan mengimport atau memulihkan benih lama. Untuk entropi tambahan, pertimbangkan menggunakan sekurang-kurangnya 50 gulungan dadu yang bebas dan peribadi semasa penghasilan benih.
- Sahkan simpanan benih baharu. Tulis kata-kata benih baharu mengikut urutan yang betul dan lengkapkan proses pengesahan di peranti. Seterusnya, hasilkan alamat penerimaan dan pastikan alamat yang ditunjukkan dalam perisian dompet anda sepadan dengan alamat yang dipaparkan di skrin Coldcard.
- Pindahkan semua bitcoin ke dompet baru. Hantar semua baki BTC yang dikendalikan oleh benih lama ke alamat yang diturunkan daripada benih baru yang dijana. Semak dengan teliti alamat tujuan dan butiran transaksi di Coldcard sebelum menandatangani.
- Sahkan penghijrahan. Gunakan Pengembara blok bitcoin yang boleh dipercayai untuk mengesahkan bahawa transaksi telah disahkan. Kemudian, semak bahawa alamat lama tidak mengandungi bitcoin yang tinggal dan dompet baru menunjukkan baki yang dipindahkan sepenuhnya.
- Hapus salinan benih lama dengan selamat. Hanya hapus salinan lama selepas semua pindahan disahkan dan anda telah mengesahkan akses ke dompet baharu. Buang semua salinan fizikal dan digital benih yang terjejas supaya tiada siapa boleh menggunakannya lagi.
Jangan mengemas kini firmware dan anggap dompet yang sedia ada telah selamat. Kemas kini ini memperbaiki penghasilan benih masa depan, tetapi tidak dapat memperkuat benih yang sebelumnya dicipta oleh peranti. Selain itu, setiap migrasi memerlukan transaksi Bitcoin di atas rantai, jadi pengguna harus mengambil kira caj rangkaian dan mengelak memilih caj yang terlalu rendah semasa pindahan mendesak.
Pengguna multisig menghadapi komplikasi tambahan. Setiap kunci yang dihasilkan daripada benih Coldcard yang terkesan mesti diputar semula. Pengguna harus meninjau ambang penandatanganan dompet, menggantikan setiap kunci yang rentan, dan mengesahkan konfigurasi multisig baru sebelum memindahkan dana yang signifikan.
Apa Ini Bermaksud untuk Penyimpanan Sendiri: Gambaran Lebih Besar
Kepemilikan sendiri bergantung pada dua keperluan keselamatan yang berasingan. Pertama, pengguna mesti mengawal kunci peribadi mereka. Kedua, dompet mesti menghasilkan kunci-kunci tersebut dengan kerawakan yang benar-benar berkualiti tinggi. Syarikat-dompet peranti keras secara tradisional menekankan keperluan pertama kerana ia menyokong prinsip biasa “bukan kunci anda, bukan syiling anda”. Namun, mereka jarang membincangkan keperluan kedua. Seperti yang ditunjukkan oleh eksploit Coldcard, pengguna boleh mengawal kunci mereka sepenuhnya dan masih kehilangan dana jika peranti tersebut menghasilkan kunci-kunci tersebut daripada input yang boleh diramalkan.
Selain itu, insiden ini menandakan kegagalan ketiga dalam penghasil nombor pseudo-rawak utama dalam kripto dalam beberapa tahun terakhir, menyusul Milk Sad pada 2023 dan Ill Bloom pada 2026. Dalam setiap kes, kegagalan berlaku semasa penghasilan kunci, satu proses yang tidak boleh disahkan secara bebas oleh pengguna biasa. Antaramuka dompet boleh memaparkan frasa benih yang sah dan menghasilkan alamat yang berfungsi sambil masih bergantung pada entropi yang lemah secara berbahaya. Akibatnya, pengguna mungkin tidak mengetahui masalah ini sehingga penyerang berjaya memulihkan frasa benih dan memindahkan dana.
Pada masa yang sama, insiden ini memperumit perbincangan mengenai dompet keras sumber terbuka dan sumber tertutup. Coldcard menyediakan kod sumber firmware secara awam, walaupun ia tidak melepaskan perisian di bawah lesen permissif sumber terbuka sepenuhnya. Pembangun boleh mengkaji kod yang rentan, tetapi ralat itu tidak dikesan selama lima tahun. Oleh itu, kod awam tidak menjamin kod yang selamat. Namun demikian, ketersediaan sumber tetap diperlukan untuk audit komuniti yang bermakna kerana penyelidik tidak boleh mengkaji perisian yang tidak dapat mereka akses.
Sementara itu, CoinDesk melaporkan bahawa eksploitasi itu boleh mendorong beberapa pelabur ke arah Bitcoin ETF. ETF menghilangkan risiko operasi dalam menghasilkan, menyimpan, dan melindungi kunci peribadi. Namun, pelabur menggantikan risiko tersebut dengan ketergantungan kepada pihak penyimpan yang diatur dan institusi kewangan. Dengan kata lain, pertukaran ini tidak menghilangkan risiko penyimpanan. Sebaliknya, ia memindahkan tanggungjawab daripada pemegang individu kepada penyedia institusi.
Akhirnya, Blockaid mendapati bahawa kunci yang telah disusupi dan kegagalan keselamatan operasi menyebabkan kehilangan kripto paling banyak semasa separuh pertama 2026, bukan eksploitasi kontrak pintar. Dalam konteks ini, insiden Coldcard sesuai dengan corak yang lebih luas kerana penyerang menargetkan proses penghasilan kunci, bukan mengeksploitasi bitcoin itu sendiri. Penyimpanan sejuk masih pilihan yang tepat untuk kebanyakan pemegang bitcoin jangka panjang. Tetapi “sejuk” tidak bermaksud “tidak dapat gagal.” Percayai prinsipnya. Semak pelaksanaannya.
Artikel ini hanya untuk tujuan maklumat dan pendidikan dan tidak merupakan nasihat kewangan, pelaburan, undang-undang, atau keselamatan. Sentiasa lakukan penyelidikan anda sendiri sebelum membuat keputusan yang berkaitan kripto.
