Pencurian bitcoin terkini berlaku apabila kerentanan penghasil nombor pseudo-rawak (PRNG) yang tertanam dalam firmware dompet peranti Coldcard sejak Mac 2021 menyebabkan kerugian yang disahkan sebanyak 1,367 BTC, kira-kira $86 juta, merangkumi 4,585 alamat, menurut pemetaan atas rantai yang diterbitkan oleh Galaxy Research pada 2 Ogos 2026.
Insiden ini merupakan serangan terburuk terhadap dompet keras dalam sejarah bitcoin berdasarkan kerugian yang telah disahkan, dan tidak memerlukan phishing, akses fizikal terhadap peranti, atau kesalahan pengguna. Ini bukan sekadar kegagalan produk Coldcard.
🚨 Gelombang ketiga dalam apa yang kami sangkakan sebagai serangan terhadap alamat yang dihasilkan oleh Coldcard telah dikenal pasti, di mana 207.7294 BTC telah disedut.
Ukuran yang dianggarkan bagi serangan terhadap Coldcard kini ialah 1,367.05 BTC (~$88.6 juta) merangkumi 4,585 alamat.
Lebih banyak kemas kini di thread di bawah 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) 1 Ogos 2026
Ia merupakan demonstrasi struktural bahawa jaminan keselamatan mana-mana susunan self-custody, sama ada peranti keras atau perisian, bergantung sepenuhnya pada kualiti entropi penghasilan seed-nya, dan bahawa satu makro preprocessor yang salah konfigurasi boleh secara senyap meruntuhkan jaminan itu selama bertahun-tahun tanpa memicu sebarang amaran yang dapat diperhatikan.
Hakisan bitcoin terkini ini berlaku semasa BTC USD turun -1.4% pada hari ini, berada pada $62,250 selepas tujuh hari yang bergegar, di mana ia jatuh dari lebih $65,000. Volum dagangan 24 jam berada pada $16.9Bn, turun dari lebih $20Bn semalam.

Mekanik Serangan Bitcoin: Bagaimana Makro yang Salah Konfigurasi Merosakkan Lima Tahun Penghasilan Seed
Punca utama masalah yang diidentifikasi oleh pasukan kejuruteraan Block terletak pada pustaka libngu Coldcard. Coinkite menetapkan papan kepada sifar untuk mematikan RNG MicroPython, dengan niat menggunakan pembangkit nombor rawak benar peranti (TRNG)nya. Namun, pengawal libngu hanya memeriksa sama ada makro ditakrifkan, membenarkan sifar lulus pemeriksaan.
Akibatnya, MicroPython mengeluarkan panggilan RNG peranti keras STM32 dan bergantung pada Yasmarang, sebuah PRNG perisian yang hanya mempunyai sekitar 40 bit entropi berkesan, bukan 128 bit yang dijangka untuk frasa benih BIP-39.
Sementara model kemudian (Mk4, Mk5, Q) meningkat kepada anggaran 72 bit entropi berkesan, ini masih kurang mencukupi secara ideal. Perbezaan antara 40 bit dan 128 bit adalah signifikan, menjadikan ia lebih mudah bagi penyerang menargetkan benih yang lemah.
Pada 30 Julai 2026, Coinkite mengeluarkan notis keselamatan hanya beberapa jam sebelum serangan yang menguras kira-kira 594 BTC daripada 500 alamat. Dua gelombang tambahan telah dilacak, dengan jumlah keseluruhan 1,367.05 BTC merangkumi 4,585 alamat pada 2 Ogos. Sebahagian besar bitcoin yang dicuri masih belum digunakan, menunjukkan penyerang sedang menunggu masa yang sesuai sebelum memindahkan dana tersebut.
TEROKAI: Meme Coin Terbaik untuk Dibeli pada 2026
Konteks Keselamatan Kripto: Pola Kegagalan Entropi Berulang
$1.6 juta dolar dalam bitcoin telah dicuri daripada akaun saya pada 29 Julai dalam serangan terhadap dompet Cold Card.
Bitcoin saya berada dalam penyimpanan sejuk. Kunci saya berada di peranti ColdCard yang disimpan dalam kotak simpanan keselamatan yang tidak pernah disambungkan ke internet.
Bahagian ini agak teknikal, tetapi di sini adalah… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) 1 Ogos 2026
Insiden Coldcard selari dengan corak yang telah didokumentasikan. Kelemahan SecureRandom Android pada 2013 menghasilkan nonce yang berulang dalam tanda tangan ECDSA, yang mendedahkan kunci di pelbagai dompet Bitcoin. Penghasil alamat vanity Profanity yang digunakan dalam serangan Wintermute pada 2022 mengawal penghasilan kunci dengan 32 bit entropi, membolehkan penyerang menarik $160 juta.
Pengungkapan Milk Sad pada 2023 menemukan bahawa bx seed dalam Libbitcoin Explorer menggunakan Mersenne Twister yang ditanam oleh masa sistem, mengurangkan 256 bit entropi yang dijangka kepada sekitar 32 dan mendedahkan lebih daripada 120,000 dompet. Kodbase yang berbeza, rantai yang berbeza, kegagalan struktur yang sama: sumber rawak yang dianggap kuat sebenarnya tidak begitu.
Ari Redbord, ketua dasar global di TRM Labs, menggambarkan insiden tersebut sebagai bukti bahawa pindah milik sendiri menggantikan risiko, bukan menghilangkannya, satu kerangka yang selari dengan data H1 2026 TRM Labs yang menunjukkan bahawa kompromi infrastruktur dan kunci, walaupun hanya mewakili 15 peratus kes, menyumbang 76 peratus kehilangan dolar keseluruhan dalam 207 acara perompakan yang merekodkan rekod.
Galaxy mengatakan ia telah melaporkan sekitar 600 alamat yang diduga dikendalikan oleh penyerang kepada penyelidik peringkat persekutuan, vendor kepatuhan, dan syarikat keselamatan siber, sambil berwaspada bahawa atribusi Coldcardnya berdasarkan heuristik di rantai daripada rekonstruksi benih komputasi per-alamat.
TEROKAI: Meme Coin Terbaik untuk Dibeli pada Ogos
Post $86J dalam Bitcoin Hilang Akibat Kekurangan PRNG Sunyi Coldcard Selama Lima Tahun pertama kali muncul di Coinspeaker.
