Industri dompet keras membina reputasinya atas janji mudah: simpan bitcoin anda secara luar talian dan jaga keselamatannya. Janji itu mengalami kecederaan serius pada 30 Julai 2026, apabila penyerang mula memanfaatkan kerentanan dalam dompet keras Coinkite Coldcard, akhirnya menarik dana sebanyak 1,816 BTC, kira-kira $114 juta, daripada lebih daripada 5,200 alamat. Sesetengah anggaran menunjukkan kerugian keseluruhan boleh meningkat melebihi $130 juta seiring dengan sambungan aktiviti penarikan.
Kerentanan ini berasal daripada versi firmware 4.0.1, yang dikeluarkan oleh Coinkite pada Mac 2021. Kekurangan ini membahayakan kerawakan yang digunakan semasa menghasilkan benih dompet, yang merupakan kunci utama daripada mana semua kunci peribadi dalam dompet Bitcoin diturunkan. Kekuatan kunci, yang idealnya berada pada 128 bit entropi, turun sehingga serendah 40 bit pada peranti yang terjejas. Pada 40 bit, serangan paksa menjadi boleh dilaksanakan secara komputasi dengan peranti moden.
Pada awal Ogos, Galaxy Research menganggarkan kerugian sebanyak kira-kira 1,367 BTC merangkumi 4,585 alamat. Semasa penyerang terus mengambil alih dompet yang rentan dalam gelombang seterusnya, angka itu meningkat kepada 1,816 BTC yang terlibat di lebih daripada 5,200 alamat. Perkembangan ini penting kerana ia menandakan eksploitasi tersebut bukan sekadar serangan sekali sahaja, tetapi operasi sistematik yang berterusan yang menargetkan setiap dompet yang ditanam dengan firmware yang cacat.
Coinkite belum mengeluarkan anggaran kerugian yang spesifik. Syarikat tersebut menunjukkan bahawa ia sedang menjalankan analisis pasca-kemalangan sebelum mengulas lingkup penuh kompromi peranti dan kesan terhadap pengguna.
Ironinya ialah eksploit ini tidak memerlukan sambungan internet untuk berjaya. Kerentanan berada dalam logik penghasilan kunci firmware. Sebarang dompet yang diisikan menggunakan versi firmware yang telah disusupi adalah rentan sejak ia dicipta, tanpa mengira seberapa berhati-hati pemilik melindungi peranti fizikal selepas itu.
Analis Galaxy Research mencadangkan bahawa eksploitasi itu boleh mempercepat peralihan kepada alat pelaburan Bitcoin yang diatur. Penyedia ETF bergantung pada penyimpan institusi yang beroperasi di bawah pengawasan peraturan, dengan kerangka insurans dan audit keselamatan yang tidak boleh disalin oleh pengguna dompet keras individu.
Bagi pelabur yang kini memegang bitcoin pada sebarang dompet keras, keutamaan segera ialah pengesahan. Jika peranti tersebut diisikan menggunakan versi firmware Coldcard 4.0.1, dana sebaiknya dipindahkan ke dompet yang dihasilkan pada peranti lain yang telah disahkan sebagai langkah berjaga-jaga. Menunggu laporan pasca-kejadian rasmi daripada Coinkite sebelum bertindak adalah pengiraan risiko yang ramai pemegang mungkin tidak ingin ambil semasa penggubalan aktif berterusan.

