Mesej BlockBeats, 3 Ogos, data terkini menunjukkan bahawa 1,359 bitcoin telah dicuri dalam insiden peretasan dompet keras Coldcard, selain itu, pengguna melaporkan bahawa selepas memasang kemas kini, peranti terperangkap di halaman ralat, tidak boleh dimulakan, atau didakwa menjadi rosak. Insiden ini menjadi pencurian bitcoin terbesar pada tahun ini, dan BlockBeats telah menghimpunkan alur peristiwa berikut:
Analisis menunjukkan bahawa kod firmware Coldcard yang diserang dikeluarkan pada Mac 2021, dan kelemahan tersebut wujud dalam kod sumber terbuka selama lebih lima tahun, mempengaruhi generasi benih pada Mk3 (dan sebahagian Mk2), serta Mk4, Q, dan Mk5 sebelum pembaikian.
Serangan besar-besaran terhadap lubang keamanan ini dilaksanakan sehingga 30 Julai 2026. Penyerang menjalankan serangan automatik terhadap ratusan hingga ribuan alamat dalam tempoh kira-kira 25–41 minit. Awalnya, kelihatan sebanyak 500 dompet tanda tangan tunggal, 1324 UTXO, dan sebanyak 594.5 BTC diserang; analisis rantai seterusnya memperluaskan kepada kira-kira 1196 alamat dan 1082.65 BTC (bernilai kira-kira USD 70.2 juta). Selain itu, serangan ini secara khusus menargetkan alamat dengan baki lebih besar, menggunakan caj transaksi tetap yang tinggi tanpa output perubahan, dan dana dengan cepat dikumpulkan ke beberapa alamat sahaja.
Selepas itu, syarikat pembangun Coldcard, Coinkite, mengeluarkan pengumuman keselamatan, mengesahkan secara awal isu penghasilan benih pada Mk3 (firmware 4.0.1 dan seterusnya), menyarankan pengguna yang terkesan untuk berpindah dengan berhati-hati, serta menduga bahawa penyerang mungkin memanfaatkan AI untuk mengkaji kod sumber terbuka dan mengesan kelemahan.
Pada 2 Ogos, ketua penyelidik Galaxy, Alex Thorn, menyatakan bahawa serangan terhadap dompet Coldcard masih berterusan, dengan lebih banyak penyerang kecil dan peniru kini menargetkan mnemonic Coldcard yang tinggal.
Peristiwa ini mendapat perhatian daripada pelbagai pihak. Analis ETF terkemuka Bloomberg, Eric Balchunas, mengungkap bahawa pasukan Coldcard hanya mempunyai 5 orang pekerja. Angka ini terlalu rendah untuk sebuah syarikat yang begitu penting.
CZ memberikan komentar bahawa, "Dalam mod self-custody, walaupun pembangun memperbaiki kelemahan, mereka tidak dapat memperbaiki wallet yang telah dihasilkan sebelumnya; bagi pengguna yang menggunakan peranti terpisah, pembangun tidak dapat menghubungi dan memberi amaran secara langsung. Sehingga pengguna mengambil tindakan sendiri, wallet yang berkaitan masih mungkin terus terdedah kepada risiko serangan. Saya menyokong self-custody, tetapi ini bermakna tanggungjawab keselamatan dipikul oleh pengguna sendiri."
Selain itu, kerana peristiwa ini mungkin melibatkan AI yang menembusi peranti kripto, platform penympanan peringkat institusi BitGo mengambil tindakan terlebih dahulu untuk memulihkan reputasi industri. Pada 1 Ogos, CEO BitGo, Mike Belshe, menghantar 100 BTC ke alamat bitcoin awam dan mengajak model Claude milik Anthropic mencuba memindahkan dana daripada alamat tersebut. Platform ini menggunakan teknologi tanda tangan ganda atau pengiraan pelbagai pihak untuk mengagihkan kuasa tanda tangan kepada beberapa kunci bebas. Sehingga 2 Ogos, Anthropic belum memberi respons awam terhadap cabaran ini.
Mungkin dipengaruhi oleh ini, bitcoin terus melemah sejak 31, turun dari $65,000 ke $63,000.

