Kerentanan Keselamatan Coldcard Menyebabkan Kerugian $114J, Bitcoin Naik Walaupun Kejadian Ini

iconCryptoTicker
Kongsi
AI summary iconRingkasan
Berita bitcoin muncul selepas kelemahan keselamatan Coldcard menyebabkan kerugian sebanyak $114 juta selepas giliran keempat. Kegagalan itu, yang bermula pada Mac 2021, membenarkan perompak menebak benih dompet. Coinkite mendesak pengguna untuk menghasilkan benih baharu. Galaxy Research dan Block melacak 1,816 BTC yang dicuri dalam empat gelombang. Altcoin yang perlu dipantau mungkin mengalami kesan lanjutan kerana insiden ini meningkatkan kebimbangan terhadap penyimpanan sejuk. Harga bitcoin naik di atas $64,100 walaupun terjadi pencurian.

Lima hari selepas pembersihan pertama, Coldcard incident sudah tidak kelihatan seperti satu peristiwa tunggal, tetapi lebih seperti penuaian perlahan. Analis blok rantai memantau putaran keempat penarikan yang berlaku pada hari Isnin, dan jumlah keseluruhan kerugian yang diperhatikan kini mendekati $114 juta. Apa yang tidak berlaku ialah penurunan harga yang dijangka oleh banyak pedagang. Bitcoin pulih semula ke $63,000 semasa jam Asia pada hari Selasa dan menyentuh sedikit di atas $64,100 semalaman, naik kira-kira 2 peratus pada hari itu.

BTCUSD_2026-08-04_15-11-57.png

Kesenjangan antara keparahan kegagalan keselamatan dan ketenangan dalam buku pesanan itulah cerita sebenarnya sekarang.

Apa sebenarnya yang berlaku kepada dompet Coldcard?

Kegagalan itu bukan serangan phishing, bukan perisian jahat, dan bukan akses fizikal ke mana-mana peranti. Ia berlaku pada ketika setiap dompet dicipta.

Firmware Coldcard memanggil fungsi untuk mengambil kerawangan semasa ia menghasilkan benih pemulihan. Dua pelaksanaan fungsi itu berada dalam pangkalan kod dengan tanda tangan yang sama: penghasil nombor rawak peranti keras yang ditulis oleh Coinkite untuk cip STM32, dan fallback perisian yang diwarisi daripada MicroPython. Sebuah penjaga preprosesor hanya memeriksa sama ada tetapan pembinaan ditakrifkan dan tidak pernah menguji nilainya, jadi pembinaan selesai menggunakan fallback perisian tanpa sebarang amaran.

Hasilnya ialah benih yang kelihatan sepenuhnya normal. Firmware terus menghasilkan frasa pemulihan BIP-39 yang sah, dan nilai-nilai tersebut lulus ujian rutin kerana kelihatan cukup rawak, yang tepat menjadi sebab kelemahan itu tidak terdeteksi selama ini. Analisis Block menunjukkan bahawa penyerang yang mampu menentukan atau mempersempit UID peranti, keadaan penanggal, dan sejarah panggilan sebelumnya boleh menghasilkan aliran output calon secara luar talian, tanpa pernah menyentuh peranti tersebut.

Block melacak perubahan tersebut kepada komit yang bertarikh 1 Mac 2021, yang dihantar dalam firmware 4.0.0 pada bulan yang sama. Itu bermakna beberapa dompet yang terjejas boleh diteka secara senyap selama lebih daripada lima tahun.

Seberapa besar kerugian sekarang?

Angka-angka tersebut bergerak setiap hari, dan sebabnya ialah firma-firma yang berbeza mengukur set transaksi yang berbeza.

Nombor awam pertama datang dari nasihat Coinkite sendiri dan Chainalysis: sekitar 594 BTC, kira-kira $38 juta, diambil dari sekitar 500 dompet dalam jendela 25 minit yang berakhir tepat sebelum 02:00 UTC pada 31 Julai. Galaxy Research kemudian memetakan pengambilan yang berasingan dan lebih besar, mengenal pasti 1,196 alamat yang memegang sekitar 1,082.65 $BTC, bernilai kira-kira $70.2 juta, yang disedut dalam masa 41 minit.

Gelombang ketiga muncul pada hujung minggu. Pada hari Isnin, jumlah keseluruhan tiga gelombang berjumlah kira-kira 1.367 BTC, hampir $89 juta, diambil dari sekitar 4.585 alamat. Purata rampasan setiap alamat menurun setiap putaran, yang menunjukkan pengendali bekerja melalui baki besar terlebih dahulu, kemudian berpindah ke dompet bernilai beberapa ribu dolar. Gelombang keempat berlaku pada hari Isnin dan mengambil kira-kira 449 BTC dari 709 alamat mengikut kiraan semula, dan Galaxy belum mengesahkan sama ada pengendali yang sama berada di sebaliknya.

Jumlahkan dan kerugian yang diperhatikan berada dalam julat $114 juta hingga $116 juta, akibat ralat dalam peranti yang seluruh tujuannya adalah untuk menjadikan ini mustahil.

Peranti mana yang terkesan, dan adakah kemas kini firmware memperbaikinya?

Ini adalah bahagian yang paling penting untuk sesiapa sahaja yang memegang Coldcard.

Coinkite mengatakan isu ini merangkumi versi firmware Mk3 4.0.1 hingga 4.1.9, dan nasihat terkini juga termasuk benih yang dihasilkan pada peranti Mk4, Mk5, dan Q sebelum pembaikan firmware terkini. Nasihat awal mencadangkan bahawa Mk4, Q, dan Mk5 bersih, jadi lingkupnya telah diperluas sejak Jumaat.

Pembaruan tidak memperbaiki apa-apa. Benih lemah sudah merupakan benih lemah, dan firmware baru tidak dapat secara retrospektif menambah entropi ke kunci yang dihasilkan bertahun-tahun yang lalu. Urutan yang betul ialah memperbaharui peranti terlebih dahulu, menghasilkan benih baru sepenuhnya, dan hanya kemudian memindahkan dana setelah mengesahkan dompet pengganti.

Block, Trezor, dan Ledger semuanya telah mengesahkan bahawa peranti mereka tidak terjejas.

Adakah AI digunakan untuk mencari ralat?

Coinkite berpendapat demikian, dan telah menyatakan secara awam.

Syarikat menganggap seseorang telah menggunakan alat AI pada versi sebelumnya firmware sumber terbuka untuk mengenal pasti kelemahan tersebut, dan menyatakan bahawa ia telah mengaplikasikan salah satu model terbaik yang tersedia ke atas kodnya sendiri beberapa minggu sebelum ini, dan model tersebut tidak menemui sebarang masalah serius. Kesimpulan terusnya ialah penyerang dan pembela kini mempunyai alat yang sama, dan dalam kes ini, alat-alat tersebut hanya membantu satu pihak.

Terdapat satu butiran kedua yang perlu diberi perhatian. Penyiasat mendapati pengendali menggunakan akaun berbayar di penyedia perkhidmatan blok rantai terkenal untuk menjalankan soalan yang diperlukan untuk gerakan itu, dengan penyedia itu kelihatan melayani permintaan yang nampak biasa. Block telah menyerahkan maklumat tersebut kepada pihak berkuasa.

Secara keseluruhan, insiden ini mengubah model ancaman untuk penyimpanan dingin storage. Penyimpanan dingin menjamin bahawa kunci tidak boleh diteka. Pemegang menganggapnya sebagai jaminan bahawa kunci tidak boleh dicapai. Kedua-duanya bukan janji yang sama, dan kos untuk mengesan kelemahan dalam yang pertama terus menurun.

Mengapa bitcoin bertahan walaupun semua ini?

Kerana duit yang keluar dari dompet-dompet itu tidak meninggalkan pasaran, dan kerana kedudukan tidak pernah panik.

Meja pilihan menunjukkan tiada tekanan. Indeks kemeruapan tersirat 30 hari berada dekat 37 peratus selama beberapa sesi, dan kontrak yang paling banyak diperdagangkan di Deribit ialah panggilan pada $68,000 dan $70,000, yang merupakan pertaruhan bullish. Aliran spot memberikan cerita yang serupa: dana ether mengalami aliran masuk kecil manakala dana bitcoin mengalami aliran keluar, satu perceraian yang tidak biasa dalam pasaran di mana BTC biasanya memimpin.

BTCUSD_2026-08-04_15-23-31.png

Beban yang lebih besar terhadap harga minggu ini secara argumen bukanlah serangan peringatan sama sekali. Strategi yang diumumkan pada hari Senin mengungkapkan bahwa ia menjual 1.638 BTC seharga sekitar $105 juta antara 27 Julai dan 2 Ogos, penjualan ketiga pada tahun 2026, dengan harga purata $63.957 berbanding kos asas $75.419. Hasilnya digunakan untuk dividen keutamaan dan pembelian semula STRC, bukan dimasukkan semula ke dalam bitcoin. Pemilikan kini berada pada 842.138 BTC dan syarikat tidak membeli apa-apa dalam lebih daripada lima minggu.

Sebuah syarikat perbendaharaan yang menjual di bawah kos sendiri adalah isyarat yang lebih jelas mengenai permintaan berbanding eksploit dompet.

Apa yang harus diambil oleh pemegang dari ini?

Tiga titik praktikal.

Pertama, semak semasa penciptaan, bukan selepasnya. Setiap kegagalan besar kelas ini, termasuk ralat PRNG Milk Sad 2023, berlaku pada ketika dompet dicipta, iaitu satu-satunya masa di mana pengguna tidak dapat menyemak secara bebas, tidak kira seberapa disiplin mereka selepas itu. Menghasilkan benih dengan proses yang boleh disahkan, atau membahagikan risiko di antara peranti daripada pembuat yang berbeza, menangani masalah ini secara langsung.

Kedua, kebergantungan kepada satu penjual sahaja adalah risiko tersendiri. Sekitar 500 pemegang dalam gelombang pertama sahaja mengalami kegagalan yang sama kerana mereka berkongsi rantai bekalan yang sama.

Ketiga, pertahankan nombor-nombor tersebut dalam perspektif. TRM Labs mencatat 207 kes terpisah pada separuh pertama tahun 2026, jumlah terbanyak yang pernah direkodkan dalam tempoh separuh tahun, namun jumlah kerugian keseluruhan berjumlah sekitar $972 juta, kurang daripada separuh daripada $2.3 bilion yang dicuri pada separuh pertama tahun 2025. Lebih banyak serangan, hasil yang lebih kecil. Peristiwa Coldcard adalah serius kerana tempat ia berlaku, bukan kerana ukurannya.

Apa yang perlu diperhatikan seterusnya

Tahap segera ialah $63,000, yang telah dipulihkan dan hilang dua kali dalam tiga hari. Kegagalan ketiga akan menunjukkan sokongan yang lebih nipis di bawah $62,500. Selain harga, dua perkara akan membentuk kesan seterusnya: sama ada perlindungan pengguna atau regulator kewangan memberi respons sama sekali, yang akan memberitahu kita bagaimana kerajaan bermaksud mengkelaskan dompet keras, dan sama ada Galaxy mengesahkan gelombang keempat datang daripada operator yang sama atau peniru yang bekerja berdasarkan penyelidikan yang telah diterbitkan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.