Galaxy Research Mengesahkan 1.367 BTC Dicuri dalam Serangan Firmware Coldcard Mk3

iconCryptoBriefing
Kongsi
AI summary iconRingkasan
Berita BTC hari ini menunjukkan bahawa Galaxy Research mengesahkan bahawa 1.367,05 BTC, bernilai kira-kira $88,6 juta, telah dicuri daripada peranti Coldcard Mk3 akibat kelemahan firmware. Serangan berlaku dalam tiga gelombang, dengan yang terbesar pada 30 Julai 2026, apabila 1.082,65 BTC diambil dalam 41 minit. Kelemahan pada firmware 4.0.1 dan versi seterusnya membolehkan penyerang meramal output penghasil nombor rawak, yang membahayakan alamat tanda tangan tunggal. Coinkite mengeluarkan amaran 30 jam selepas pencurian pertama. Pengguna digalakkan untuk memindahkan dana ke dompet baru di peranti yang tidak terjejas. Kemas kini BTC: insiden ini menekankan keperluan tindakan segera.

Dompet keras sepatutnya menjadi peti besi, bukan kelemahan. Tetapi, satu kecacatan firmware yang baru ditemui pada peranti Coldcard Mk3 telah membalikkan anggapan itu, dengan Galaxy Research mengesahkan bahawa 1,367.05 BTC, bernilai kira-kira $88.6 juta, telah dicuri melalui tiga gelombang serangan terkoordinasi yang menargetkan 4,585 alamat yang terjejas.

Skala pencurian ini mengejutkan. Anggaran sebelumnya mengira kerugian sekitar 594 BTC dari sekitar 500 alamat. Analisis di rantai Galaxy melebihi dua kali ganda angka tersebut, mengungkap serangan yang jauh lebih luas dan lebih sistematis daripada yang awalnya dipahami.

Apa yang berlaku, dan seberapa pantas

Gelombang tunggal terbesar melanda pada 30 Julai 2026, dan ia berkesan dengan cara yang paling buruk. Penyerang mengambil 1,082.65 BTC, kira-kira $70.2J, dalam masa hanya 41 minit.

Iklan

Analisis Galaxy mendapati bahawa dua gelombang pertama berkongsi cap transaksi yang hampir serupa, khususnya caj tetap sebanyak 30 sat/vB dan pola pengumpulan yang sama. Kekonsistenan pada tahap ini menunjukkan satu operator, atau sekurang-kurangnya satu toolkit tunggal. Gelombang ketiga berbeza daripada corak itu, menunjukkan kemungkinan pelaku yang berbeza atau perubahan taktikal yang sengaja.

Dana yang dicuri sebahagian besar masih berada di tempatnya. BTC tidak bergerak secara signifikan sejak pencurian, berada di sejumlah kecil alamat yang dikendalikan oleh penyerang.

Punca utama: rawak yang boleh diramal

Kekurangan dalam firmware Coldcard Mk3, yang wujud dalam versi 4.0.1 dan seterusnya, yang diperkenalkan pada Mac 2021, menyebabkan penghasil nombor rawak peranti menghasilkan output yang lemah dan boleh diramalkan. Benih yang dicipta tidak benar-benar rawak, yang bermakna penyerang dengan kuasa pengkomputeran yang mencukupi boleh menyenaraikan benih yang mungkin secara luar talian dan menyepadukannya dengan alamat sebenar di blok rantai, mengambil dana daripada alamat tanda tangan tunggal tanpa perlu akses fizikal kepada peranti.

Pasukan kejuruteraan Block dikreditkan sebagai yang pertama mengungkapkan isu RNG secara awam. Coinkite, syarikat di sebalik Coldcard, mengeluarkan amaran kira-kira 30 jam selepas penggubalan awal bermula.

Peranti Coldcard Mk4, Q, dan Mk5 kelihatan tidak terjejas oleh kelemahan yang sama. Pengguna yang menyimpan dana pada dompet Mk3 yang terjejas digalakkan untuk menghasilkan benih baru sepenuhnya pada model yang lebih baharu, bukan sekadar memindahkan keseimbangan dalam generasi peranti yang sama.

Apa yang bermaksud ini terhadap keselamatan dompet peranti keras dan pelabur

Perilaku caj dalam serangan itu juga patut diperhatikan. Kadar 30 sat/vB yang ditetapkan dalam dua gelombang pertama adalah antara 30 hingga 75 kali ganda caj median pada masa itu, menurut dapatan Galaxy. Penyerang jelas bersedia membayar premium untuk memastikan pengesahan pantas.

Untuk pemegang bitcoin yang aktif, soal segera ialah eksposur. Sesiapapun yang menggunakan peranti Coldcard Mk3 dengan firmware versi 4.0.1 ke atas harus memperlakukan seed semasa mereka sebagai berpotensi terjejas dan memindahkan dana ke dompet yang dihasilkan baharu pada peranti yang tidak terjejas. Memeriksa sejarah versi firmware dan merujuk silang dengan amaran Coinkite ialah langkah praktikal pertama.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.