Kerugian Hack Coldcard Melebihi $111J Akibat Kerentanan Firmware

iconCryptoBriefing
Kongsi
AI summary iconRingkasan
Kerugian serangan Coldcard melebihi $111 juta akibat kelemahan firmware. Kelemahan pada versi 4.0.1 menyebabkan penghasilan seed lemah, membolehkan penyerang menarik 1.596–1.719 BTC. Coinkite mengungkapkan isu ini pada 30 Julai 2026, dengan pembaikan dikeluarkan pada esok harinya. Galaxy Digital melacak 15 penyerang dalam tiga gelombang, menyerang 7.300 alamat. Sebahagian besar dana masih belum dibelanjakan, dengan gelombang keempat diduga berlaku sekitar 3 Ogos. Pedagang sedang memantau altcoin akibat fluktuasi indeks takut dan serakah yang meningkat.

Dompet keras telah lama dijual berdasarkan janji sederhana: simpan kunci anda secara luar talian, simpan bitcoin anda dengan selamat. Janji itu baru sahaja mengalami kecederaan serius. Sebuah kerentanan firmware pada dompet keras Coldcard, yang dihasilkan oleh Coinkite, membolehkan penyerang mengosongkan kira-kira 1,596 hingga 1,719 BTC dari ribuan alamat, dengan kerugian diperkirakan antara $100 juta hingga $111 juta. Sebuah gelombang serangan keempat yang disyaki, yang dikenal pasti sekitar 3 Ogos, menambahkan kira-kira 389 BTC kepada jumlah tersebut.

Alex Thorn, daripada pasukan analisis on-chain Galaxy Digital, mengesahkan dapatan tersebut melalui forensik on-chain. Butiran yang menjadikan pelanggaran ini terutama kejam: mangsa mengikuti semua amalan keselamatan yang disarankan. Tiada phishing. Tiada kebocoran kunci. Tiada kesilapan pengguna. Firmware itu sendiri rosak.

Sebuah kelemahan yang telah dibina selama lima tahun

Kerentanan ini berpunca daripada satu rilis firmware sahaja. Versi Coldcard 4.0.1, yang dilancarkan pada 17 Mac 2021, memperkenalkan ralat dalam penghasil nombor rawak peranti yang menyebabkan benih dompet dihasilkan dengan entropi jauh lebih rendah daripada yang dijangka. Sesetengah benih yang terjejas membawa sebanyak kira-kira 40 bit entropi sahaja.

Iklan

Dalam istilah yang mudah: dompet bitcoin yang dilindungi dengan baik seharusnya mustahil secara komputasi untuk ditebak. Benih-benih ini tidak begitu. Penyerang menggunakan alat brute-force sumber terbuka untuk memulihkan benih yang terjejas dan menarik dana dari dompet yang mereka kuasai.

Cacat itu tidak terdeteksi selama lebih dari lima tahun. Coinkite mengungkapkan kerentanan tersebut pada 30 Julai 2026, dan versi firmware yang diperbaiki tersedia pada hari berikutnya. Tetapi memperbaiki peranti tidak memulihkan dana yang hilang, dan tidak memperbaiki benih yang telah dihasilkan pada firmware yang rentan. Pengguna yang terjejas mesti menghasilkan benih baru sepenuhnya pada firmware yang dikemaskini dan memindahkan semua dana ke alamat baru.

Analisis Galaxy mengenal pasti sekurang-kurangnya 15 penyerang yang beroperasi merentasi sekurang-kurangnya tiga gelombang pencurian yang disahkan, menargetkan sebanyak 7,300 alamat secara keseluruhan. Sehingga 7 Ogos, bitcoin yang disahkan dicuri telah meningkat kepada 1,719 BTC, dengan beberapa laporan meletakkan kerugian keseluruhan berpotensi melebihi $130M apabila aktiviti dicurigai tambahan dimasukkan.

Apa yang diungkapkan oleh data pada rantai

Salah satu dapatan yang lebih menonjol daripada penyelidikan Galaxy ialah bahawa majoriti dana yang dicuri masih belum dibelanjakan di atas rantai. Penyerang telah berpindah bitcoin tetapi belum menukar atau menyebarkannya mengikut corak pencucian yang biasa, sekurang-kurangnya belum lagi.

Pola gelombang pencurian juga perlu diperhatikan. Tiga gelombang yang disahkan berlaku sebelum gelombang keempat yang disyaki, menunjukkan eksploitasi yang terkoordinasi berbanding individu peluang tunggal yang menemui kelemahan tersebut secara bebas. Galaxy mengenal pasti sekurang-kurangnya 15 penyerang yang berbeza, yang menunjukkan bahawa kelemahan tersebut telah diketahui, dibahagikan, atau dijual di kalangan sekumpulan orang sebelum pengumuman awam.

Apa yang bermaksud ini terhadap penyimpanan sendiri dan keselamatan peranti keras

Coldcard membina reputasinya sebagai salah satu dompet peranti keras yang paling memperhatikan keselamatan. Penggunanya lebih cenderung kepada pemegang bitcoin yang secara teknikal mahir dan secara aktif memilih penyimpanan sendiri berbanding penyimpanan di bursa. Ironinya tidak halus: orang-orang yang paling berkomitmen untuk mengawal kunci mereka sendiri akhirnya terdedah akibat kelemahan dalam alat yang mereka percayai untuk melindungi kunci-kunci tersebut.

Untuk pengguna yang sedang menyimpan dana pada sebarang peranti Coldcard yang menjalankan firmware versi 4.0.1 ke atas, tindakan segera adalah jelas: kemas kini firmware dan pindahkan dana ke seed yang dijana semula. Menunggu memperkenalkan risiko tambahan, terutamanya jika gelombang pencurian seterusnya berlaku. Pengenalan Galaxy terhadap kemungkinan gelombang keempat pada 3 Ogos menunjukkan jendela eksploitasi mungkin masih terbuka untuk alamat yang terjejas yang belum disedut habis.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.