Pembajakan Coldcard pada 2026 Memicu Kerugian $116J dan Pergerakan 210,000 BTC

iconIncrypted
Kongsi
AI summary iconRingkasan
Serangan terhadap dompet keras Coldcard pada akhir Julai 2026 menyebabkan kerugian sebanyak $116 juta, dengan 210,000 BTC dipindahkan daripada pemegang jangka panjang. TRM Labs menggolongkannya sebagai serangan kripto terbesar ketiga pada 2026, yang dikaitkan dengan kelemahan firmware yang bermula pada Mac 2021. Kelemahan ini membolehkan serangan brute-force terhadap frasa benih, menyebabkan 1,816 BTC dicuri daripada lebih daripada 5,200 alamat. Glassnode mencatat pergerakan BTC ini menandakan penarikan terbesar sejak Disember 2024. Chainalysis mendapati pengguna Kanada menyumbang 25% daripada kerugian, dengan kesan utama di Australia, AS, dan Thailand. Kejadian ini menimbulkan soalan mengenai kestabilan harga BTC dan dominasi BTC di tengah kebimbangan keselamatan yang semakin meningkat.
  • Selepas serangan terhadap Coldcard, pemegang jangka panjang berpindah sebanyak 210,000 BTC.
  • Serangan dompet merupakan salah satu yang terbesar pada 2026.
  • Kesilapan lima tahun lalu menyebabkan pemegang bitcoin kehilangan sekurang-kurangnya $116 juta.

Selepas serangan besar terhadap dompet keras Coldcard pada akhir Julai 2026, rangkaian bitcoin melihat aktiviti tanpa precedent daripada pemegang jangka panjang. Menurut Glassnode, seminggu lalu, sebanyak 210,000 BTC telah dipindahkan daripada dompet yang tidak pernah berpindah dana selama sekurang-kurangnya 155 hari.

Dalam konteks ini, TRM Labs menganggarkan kerugian daripada serangan terbesar ketiga tahun ini sebanyak $116 juta, Chainalysis melaporkan kerugian ketara di kalangan pengguna Kanada, dan para penyelidik menekankan bahawa ini lebih berkaitan dengan perpindahan massal aset ke alamat baharu berbanding penjualan panik.

Infografik terenkripsi.

Pencurian Coldcard memicu pergerakan terbesar “Bitcoin Lama” sejak 2024

Analis Glassnode melaporkan bahawa dalam seminggu terakhir, pemegang jangka panjang (LTH) berpindah sebanyak kira-kira 210,000 BTC.

Ini adalah penurunan terbesar dalam pemilikan untuk kumpulan pelabur ini sejak Disember 2024, apabila bitcoin pertama kali mendekati tanda $100,000.

Jumlah pasaran yang dipegang oleh pemegang bitcoin jangka panjang sepanjang tahun lalu. Sumber: Glassnode.

Di Glassnode, pemegang jangka panjang didefinisikan sebagai alamat yang koinnya tidak bergerak selama sekurang-kurangnya 155 hari. Kumpulan ini secara tradisional dianggap sebagai “wang bijak,” kerana biasanya mengabaikan kemeruapan jangka pendek.

Sebelum insiden Coldcard, mereka mengawal hampir 15 juta BTC. Selepas duit itu dipindahkan, angka itu turun kepada kira-kira 14.7 juta BTC.

Berbeza dengan kitaran sebelumnya, kali ini pergerakan massal syiling tidak berlaku pada tertinggi sepanjang masa, CoinDesk mencatat.

Secara sejarah, pindah besar LTH diperhatikan berhampiran puncak pasaran — pada Mac 2021, Mac 2024, dan Disember 2024 — apabila pelabur berpengalaman mengambil keuntungan.

Kesituaan sekarang berbeza: bitcoin diperdagangkan berhampiran $64,000, menurut TradingView — sekitar 50% di bawah tinggi sepanjang masa pada Oktober 2025. Itulah sebabnya analis percaya bahawa kebanyakan pindahan berkaitan bukan dengan penjualan, tetapi dengan perubahan tempat simpanan aset selepas satu kerentanan kritikal ditemui.

Sebuah bug berusia lima tahun menyebabkan salah satu serangan terbesar tahun ini

Menurut TRM Labs, serangan terhadap Coldcard merupakan serangan kripto terbesar ketiga pada 2026.

Menurut syarikat, bermula pada 30 Julai, penyerang mencuri sebanyak 1,816 BTC (kira-kira $116 juta) daripada lebih daripada 5,200 alamat merentas empat gelombang serangan yang berasingan. Pada masa yang sama, Galaxy Research menjangkakan kira-kira 2,055 BTC, atau hampir $130 juta, dalam kerugian berpotensi.

Penyebabnya adalah ralat firmware yang bermula pada Mac 2021.

Akibat konfigurasi yang salah semasa proses pembinaan perisian, penghasilan frasa benih sebahagiannya bergantung kepada penghasil nombor pseudo-rawak perisian, bukan penghasil nombor rawak peranti keras. Sebagai akibatnya, kekuatan kriptografi kunci boleh turun daripada 128 bit kepada sekitar 40 bit pada peranti lama, menjadikan ia mungkin untuk menjalankan serangan brute-force tanpa akses fizikal kepada dompet.

Lookonchain melaporkan bahawa perompak terus menggerakkan dana yang dicuri. Menurut data terkini, mereka telah menghantar lagi 30.185 BTC (hampir $1.94 juta) ke alamat baru.

TRM mencatat bahawa, untuk masa ini, dana yang dicuri sebahagian besar terkumpul di beberapa alamat yang dikendalikan oleh penyerang.

Menurut penyelidik, sejauh ini mereka hanya merekod satu deposit ke dalam Wasabi Wallet dan satu ke dalam Tornado Cash, bermakna pencucian wang dalam skala besar belum berlaku.

Pada masa yang sama, struktur transaksi di sepanjang gelombang serangan yang berbeza menunjukkan kemungkinan keterlibatan beberapa perompak yang berdiri sendiri.

“Pola transaksi menunjukkan bahawa mungkin terdapat banyak penyerang yang terlibat, jadi TRM belum mengaitkan pencurian ini kepada pihak tertentu,” kata TRM Labs.

Coinkite menjelaskan punca kerentanan, dan pakar sedang membantu mangsa

Selepas insiden tersebut menarik perhatian luas, Coinkite menerbitkan penjelasan teknikal dan menekankan bahawa ungkapan biasa mengenai “pembangkit nombor rawak sandaran lemah” adalah tidak tepat.

Menurut pembangun, generator Yasmarang yang lemah bukanlah sistem cadangan khas Coldcard, tetapi telah menjadi sebahagian daripada pustaka standard MicroPython sejak 2018.

Reka bentuk asal menghendaki penggunaan hanya generator nombor rawak benar peranti keras (TRNG), tetapi disebabkan kesilapan semasa proses pembinaan perisian, sistem secara tidak dijangka bermula menggunakan pelaksanaan runtime sebaliknya.

“Apa yang orang deskripsikan sebagai “fallback” bukanlah keputusan reka bentuk yang disengaja atau jalan pintas dalam logik penghasilan seed—ia adalah perilaku yang diwarisi daripada platform asas yang menjadi aktif disebabkan oleh ralat masa pautan,” jelas Coinkite.

Syarikat itu secara berasingan menekankan bahawa kemas kini firmware tidak melindungi dompet yang telah dicipta.

Semua pengguna yang menghasilkan frasa benih pada Coldcard selepas Mac 2021 dan sebelum pembaikan dirilis mesti mencipta dompet baharu dan memindahkan dana ke frasa benih baharu.

Penyelidik memanggil serangan itu sebagai tragedi untuk komuniti bitcoin

James Thorne, ketua penyelidikan di Galaxy Digital, mengatakan kepada Bloomberg bahawa beliau telah berbincang dengan lebih daripada 100 pengguna yang terkesan.

Dia sedang mengkoordinasikan pengumpulan maklumat mengenai mangsa, menganalisis pergerakan bitcoin yang dicuri, dan menghantar bahan-bahan tersebut kepada pihak berkuasa.

Menurutnya, banyak mangsa kehilangan semua simpanan mereka.

Ini adalah orang biasa yang menyimpan wang mereka dalam bitcoin. Mereka adalah penganut sejati.

Penyelidik itu juga menambahkan bahawa beberapa mangsa memberitahunya bahawa mereka berada dalam keadaan psikologi yang teruk.

Kanada Mengalami Kerugian Terbesar, dan Ledger Membandingkan Insiden Tersebut dengan Trust Wallet

Menurut anggaran Chainalysis, pengguna dari Kanada paling terkesan oleh serangan itu.

Pemegang bitcoin Kanada menyumbang sekitar 25% daripada semua kerugian yang disahkan. Kerugian besar juga direkodkan di Australia, Amerika Syarikat, dan Thailand.

Charles Guillemet, CTO Ledger, membandingkan insiden tersebut dengan kerentanan Trust Wallet tahun 2023 yang terkenal.

Menurutnya, isu ini sekali lagi menunjukkan bahawa kerawakan dalam penghasilan frasa benih adalah tulang punggung asas keselamatan dompet kripto.

Setiap kunci peribadi yang anda miliki berasal daripada satu nombor: benih. Jika nombor itu boleh diramalkan, semua yang terbit daripadanya juga boleh diramalkan.

Secara berasingan, penyelidik juga menarik perhatian terhadap implikasi privasi terhadap rangkaian bitcoin.

Khususnya, seorang pengguna X dengan nama pengguna Cole menyatakan bahawa kompromi frasa benih membolehkan penyerang merekonstruksi sejarah transaksi penuh dompet yang terjejas walaupun dana telah dipindahkan.

Menurutnya, ini juga memudahkan syarikat analitik blok rantai, kerana mereka boleh mengumpulkan alamat yang milik pemilik yang sama dengan lebih tepat.

Sementara itu, penyiasat blok rantai terkenal ZachXBT said dia tidak merancang untuk menyertai penyiasatan terhadap insiden ini.

Sebagai ingatan, pakar menemui tahap negatif yang rekod sekitar mata wang kripto pertama selepas eksploit Coldcard.

Mesej One of the Biggest 2026 Wallet Hacks of Coldcard Changed Bitcoin Investors’ Behavior muncul terlebih dahulu di INCRYPTED.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.