Dompet keras sepatutnya menjadi piawaian emas dalam keselamatan kripto. Keseluruhan jualan ini ringkas: simpan kunci peribadi anda secara luar talian, jauh daripada perompak, jauh daripada bursa, jauh daripada apa sahaja yang terhubung ke internet. Bagi pemilik peranti Coldcard Mk3 tertentu, jualan ini ternyata mempunyai catatan kaki yang sangat mahal.
Pada 30 Julai 2026, penyerang mengosongkan 1.082,65 BTC, bernilai kira-kira $70,2 juta, daripada 1.196 dompet dalam masa kira-kira 41 minit, menurut Galaxy Research. Serangan itu berlaku hanya 30 jam sebelum Coinkite, syarikat di sebalik Coldcard, mengumumkan secara awam satu kerentanan kritikal dalam firmware peranti tersebut.
Apa yang salah, dan mengapa ia penting
Cacat tersebut terletak pada penghasil nombor rawak, atau RNG, yang tertanam dalam versi firmware Coldcard Mk3 4.0.1 hingga 5.0.3.
Inilah sebabnya ia merupakan masalah serius. Apabila anda menetapkan dompet keras, peranti tersebut menghasilkan benih pemulihan, pada dasarnya kata laluan utama yang diterbitkan daripada rentetan nombor rawak. Jika nombor-nombor tersebut tidak benar-benar rawak, benih menjadi boleh diramal. Benih yang boleh diramal bermaksud penyerang yang mengetahui corak tersebut boleh mengira kunci peribadi anda tanpa pernah menyentuh peranti anda.
Pasukan kejuruteraan Block secara bebas mengenal pasti punca utama kelemahan RNG dan menerbitkan laporan terperinci pada hari yang sama Coinkite mengeluarkan amaran keselamatannya. Kedua-dua pengumuman tersebut dipublikasikan pada 30 Julai 2026, hari yang sama dompet-dompet tersebut sudah kosong.
Coinkite menegaskan bahawa kerentanan tersebut tidak mempengaruhi setiap peranti Coldcard, hanya mereka yang menjalankan versi firmware yang telah disusupi. Syarikat tersebut mendesak semua pengguna yang terjejas untuk menghasilkan benih pemulihan yang baru sepenuhnya segera dan memindahkan dana mereka.
Bagaimana serangan itu berlaku
Kecekapan proses penarikan itulah yang menonjol. Empat puluh satu minit untuk menyapu 1,196 dompet yang melibatkan lebih daripada $70 juta dalam bitcoin bukanlah operasi manual. Ini memerlukan automasi, pengintipan awal, dan senarai alamat rentan yang telah dibina sebelumnya.
Data di atas rantai menunjukkan bahawa dompet sumber telah lama tidak aktif sebelum serangan itu. Butiran ini penting. Ia menunjukkan bahawa pengguna yang terkesan adalah pemegang jangka panjang, orang-orang yang menetapkan peranti Coldcard mereka bertahun-tahun lalu dan tidak pernah berpindah dana mereka sejak itu, kemungkinan kerana mereka mempercayai peranti keras untuk menjaga keselamatan semua aset mereka.
Setelah serangan bermula, dana yang dicuri dengan cepat dikonsolidasikan ke alamat yang lebih sedikit. Penyelidikan Galaxy menandai bahawa satu alamat tertentu menerima kira-kira 594 BTC daripada sweep.
Jendela 30 jam dan apa yang ia implikasikan
Masa yang tepat di sini adalah bahagian yang paling tidak selesa dalam cerita ini. Dompet-dompet itu telah dikosongkan kira-kira 30 jam sebelum pengumuman awam Coinkite. Kesenjangan itu menimbulkan satu soalan yang akan ditanyakan oleh komuniti keselamatan selama beberapa masa: siapakah yang mengetahui kelemahan ini, dan bila?
Adalah mungkin penyerang menemukan kelemahan RNG secara bebas dan bertindak sebelum Coinkite atau Block menerbitkan temuan mereka. Neither Coinkite nor Galaxy telah menuduh sebarang kesalahan dalam proses pengungkapan. Perisian amaran Coinkite tidak membuat sebarang tuntutan mengenai pengetahuan sebelumnya oleh penyerang. Syarikat tersebut berfokus pada komunikasi awamnya dengan mendesak pengguna untuk bertindak segera, menghasilkan benih baharu, dan memverifikasi versi firmware yang dijalankan oleh peranti mereka.
Apa yang bermaksud untuk pengguna dompet keras
Bagi sesiapa yang memegang kripto di dompet keras, kesimpulan segera adalah jelas. Versi firmware bukanlah kemas kini kosmetik. Kekurangan RNG adalah seerkat mungkin dengan kerentanan bencana dalam ruang ini, kerana ia melemahkan asas utama penghasilan kunci. Pengguna mana-mana dompet keras harus mengetahui versi firmware yang mereka gunakan dan memastikan bahawa pembuat peranti mereka tidak mengeluarkan sebarang amaran keselamatan.
Kelajuan dan skala penarikan sebanyak $70.2 juta juga menandakan sesuatu mengenai kecanggihan penyerang. Siapa pun yang melaksanakan ini mempunyai kedalaman teknikal untuk memanfaatkan kerentanan RNG, infrastruktur untuk mengotomatiskan penarikan secara serentak melalui hampir 1,200 dompet, dan disiplin operasi untuk bergerak dalam jendela yang sempit sebelum pengumuman awam.

