הגורם לפרצה: כשל קריטי בקושחת Coldcard בגרסה 4.0.0, ששוחררה במרץ 2021, גרם למכשיר לעקוף את שבב האקראיות הייעודי שלו במהלך יצירת מילות השחזור (seed). במקום 128+ סיביות אקראיות צפויות, נוצרו מילים עם כ-40 סיביות אקראיות בלבד במכשירי Mk3 - מה שהפך אותן לפשוטות לניחוש עבור תוקפים שהבינו את הכשל . הפגיעות השפיעה על מכשירי Mk2 ו-Mk3 שהריצו גרסאות קושחה 4.0.1 עד 4.1.9, וכן על דגמי Mk4, Mk5 ו-Q לפני עדכוני קושחה ספציפיים .
היקף הגניבות: מעל 116 מיליון דולר בביטקוין נגנבו מיותר מ-5,200 כתובות בארבעה גלי גניבות . כבר ב-30 ביולי לבדו, תוקפים רוקנו 1,082.65 BTC (בשווי של כ-70.2 מיליון דולר) מ-1,196 ארנקים תוך כ-41 דקות - רק 30 שעות לפני שחברת Coinkite, היצרנית של Coldcard, חשפה את הפגיעות בפומבי . גל שני הוביל לגניבת כ-594 BTC מכ-500 ארנקים, וגלים נוספים הביאו לסך כולל של 1,816 BTC שזוהו על ידי חברת המחקר Galaxy Research .
התגובה: Coinkite שחררה קושחה מתוקנת, אך המשתמשים חייבים ליצור מילות שחזור חדשות לחלוטין ולהעביר את הכספים שלהן, שכן מילות השחזור הישנות נותרות פגיעות . המנכ"ל לשעבר של Binance, צ'אנגפנג ג'או, הזהיר שאפילו אחסון קר (cold storage) אינו חסין לחלוטין, והדגיש שאירוע זה מוכיח שאף אמצעי אבטחה אינו מוחלט .
הגורם לפרצה: שגיאת לוגיקה בשכבת האימות של ה-API של BTCPay Server אפשרה לתוקפים לא-מזוהים מרחוק לקבל גישה לקבצי האישורים .macaroon המגנים על צמתי LND של רשת Lightning . קבצים אלו משמשים לאימות מול ה-API, וברגע שהם מושגים, הם מעניקים שליטה מלאה על צומת ה-Lightning המשויך .
מה נגנב: תוקפים רוקנו ערוצי Lightning בשרתי BTCPay, ופגעו, בין היתר, ביצרנית הארנקים Foundation ובמגזין הביטקוין Citadel21 . ארנקי הביטקוין הסטנדרטיים של BTCPay לא נפגעו .
התגובה: BTCPay Server שחררה גרסת חירום 2.4.2 ב-7 באוגוסט, והורתה לכל המפעילים לעדכן באופן מיידי או להוריד את השרתים מהרשת . חשוב לציין: התיקון מונע גישה חדשה אך אינו מבטל אישורים שכבר נגנבו. המפעילים חייבים גם לבטל ידנית ולחדש את קובצי ה-macaroon של LND, ולהעביר כספים מכל ארנק חם שנוצר על ידי BTCPay . BTCPay אישרה שכספים נגנבו, ושהתקיפות אותן בחנה התמקדו רק בקבצים עם סיומת .macaroon .
צוות האדום של ביטקוין (Bitcoin Red Team): קבוצת מתנדבים בהובלת המפתח Calle ו-Rob Hamilton, מנכ"ל AnchorWatch, ובמימון OpenSats, השיקה "ביקורת מערכת אקולוגית רחבת היקף" תוך שימוש במספר מודלים של בינה מלאכותית, כולל Kimi K3, GPT Sol, Fable, Opus ו-GLM5.2 .
תוצאות: תוך כ-30 שעות, הקבוצה סרקה 390 מאגרי קוד פתוח של ביטקוין והגישה 4,962 ממצאי אבטחה, כולל 85 בעלי חומרה קריטית ו-635 בעלי חומרה גבוהה . עלות ביצועי ה-AI של הביקורת הייתה מעל 40,000 דולר . הצוות חושף את הפגיעויות באחריות ומתכנן לשחרר את הכלים שבהם השתמש כקוד פתוח, במטרה לחזק את האבטחה של אחסון עצמי של ביטקוין ותשתיות קריפטו רחבות יותר .
השפעה: הבאג של Coinkite דחף מפתחי ארנקים בקוד פתוח לאמץ ביקורות קוד מבוססות בינה מלאכותית כפרקטיקה סטנדרטית . Coinkite עצמה ציינה בדו"ח הבדיקה שלה כי סביר להניח ש"מישהו השתמש ב-AI כדי לבחון גרסאות קודמות של הקושחה שלנו" .
השבוע נרשמו 2.27 מיליון ארנקים חדשים ו-751,000 ארנקים פעילים בביטקוין - הפעילות הרשתית החזקה ביותר מזה חודשים - כאשר מחזיקי ביטקוין מיהרו להעביר כספים מארנקי Coldcard . חברת המחקר K33 דיווחה שכ-890,000 BTC הועברו בשבעת הימים שקדמו לדיווח, נתון שהוא הגבוה ביותר שנרשם ב-2026 עבור היצע פעיל שבועי . גם Coinkite וגם BTCPay Server פרסמו אזהרות פומביות דחופות לפיהן הכספים נמצאים בסיכון מיידי ו"התקיפות נמשכות" .
הביטקוין ירד בתחילה בכמעט 3% ונגע לזמן קצר ברמה של מתחת ל-62,000 דולר, כאשר פרצת Coldcard נחשפה ב-31 ביולי . עם זאת, המחירים התאוששו במהירות. עד יום שני, 3 באוגוסט, BTC טיפס מעל 64,000 דולר - עלייה של 2.9% - בעוד אנליסטים ציינו את ההשפעה המוגבלת של הפריצה על השוק ואת נוכחותם של קונים להוטים . נכון ל-8 באוגוסט, הביטקוין נשאר קרוב ל-64,000 דולר, אך הסוחרים נותרים חששניים, כאשר פורבס מדווח ש-BTC "ערוך לעוד פריצות קריטיות" על רקע ידיעות על BTCPay . המחיר החזיק מעמד במידה רבה למרות זעזועי התשתית ברצף, מה שמשקף חוסן שוקי.
האירועים של השבוע מדגישים מספר לקחים חשובים למחזיקי ביטקוין ולמפעילי תשתיות: