באג קושחה שהוחדר במרץ 2021 לארנקי Coldcard הפחית את רמת האקראיות ביצירת seed מ 128 סיביות ל 40 סיביות בלבד – מה שאיפשר להאקר לפצח מרחוק מפתחות פרטיים ולגנוב 1,816 BTC (116 מיליון דולר) מ 5,200 ארנקים בארבעה גלי מתקפה... ההשלכות בשרשרת: נדידת ענק של 233,000 BTC (כ 15 מיליארד דולר) מארנקים ותיקים ושיא שנתי של 2.27 מיל...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened during the Coldcard hardware wallet firmware exploit that began July 30, 2026, including the vulnerability's cause and timelin. Article summary: I need to search for recent information about this Coldcard firmware exploit event in July 2026. Let me gather details## The Coldcard Firmware Exploit of July 2026. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make
הפריצה לארנקי Coldcard שהחלה ב-30 ביולי 2026 היא גניבת הארנקים הפיזיים הגדולה ביותר שנרשמה אי-פעם. תקלת קושחה שהוחדרה במרץ 2021 הפחיתה את רמת האקראיות ביצירת seed לארנק מ-128 סיביות ל-40 סיביות בלבד, מה שאפשר לתוקף לפצח מפתחות פרטיים מרחוק ולהוציא ביטקוין מארנקים בארבעה גלי מתקפה מתואמים. הסכום הכולל המאושר עומד על כ-1,816 BTC – בשווי כ-116 מיליון דולר באותה עת – מלמעלה מ-5,200 כתובות . גלי ההדף זעזעו את רשת הביטקוין כולה, והובילו לנדידת ענק של כ-15 מיליארד דולר מארנקים ותיקים ולשיא ביצירת ארנקים חדשים.
שורש הבעיה היה שגיאת אינטגרציה בקושחה שהוחדרה בעדכון של Coldcard במרץ 2021. הגרסאות הפגיעות – בעיקר Coldcard Mk2 ו-Mk3 עם קושחה 4.0.0 עד 5.0.3 – עקפו את מחולל המספרים האקראיים החומרתי הייעודי של המכשיר במהלך יצירת seed לארנק . במקום 128 סיביות האנטרופיה המיועדות, הקושחה הפנתה את יצירת ה- seed דרך מחולל מספרים פסבדו-אקראי תוכנתי שהפיק seeds עם 40 סיביות אנטרופיה בלבד, ובכך צמצם את מרחב ה- seed האפשרי לכ-4 מיליארד ערכים בלבד
.
משמעות הדבר היא שניתן היה לחזות seeds מרחוק ולפצחם בכוח גס מנתונים ציבוריים כמו מספרים סידוריים של מכשירים וקריאות שעון – ללא צורך בגישה פיזית לארנק כלל . משתמשים שהגרילו seeds בעצמם (באמצעות קוביות, תוך עקיפת ה- seed שנוצר על-ידי המכשיר) לא נפגעו
.
ההערכות השתנו תוך כדי התפתחות האירוע, אך הנתון המקיף ביותר מגיע מ-TRM Labs ו-Galaxy Research: כ-1,816 BTC (כ-116 מיליון דולר) שנגנבו מלמעלה מ-5,200 כתובות בארבעה גלי מתקפה . דיווחים מוקדמים יותר ציטטו סכומים נמוכים יותר (1,367 BTC מ-4,585 כתובות, או כ-89 מיליון דולר) כיוון שהחקירה עדיין לא הייתה מלאה
. מקורות מסוימים העריכו שהנזק הכולל עלול להגיע ל-2,055 BTC (כ-130 מיליון דולר) אם גל רביעי חשוד יאושר במלואו
.
בימים שלאחר הפריצה, חברות ניתוח שרשרת תיעדו בריחה המונית לעבר אבטחה:
הנדידה שיקפה הן משתמשי Coldcard שהעבירו כספים לארנקים חדשים, והן פאניקה רחבה יותר בקרב מחזיקים לטווח ארוך – כולל משתמשי Ledger ו-Trezor, לפי מנכ"ל Casa, ניק נוימן – שהעבירו מטבעות להסדרי שמירה שונים .
בשבוע שהסתיים בסביבות 8 באוגוסט 2026, ביטקוין קבע שיא שנתי בפעילות בשרשרת:
הזינוק נבע ישירות מהמירוץ של מחזיקים להעביר כספים מארנקי Coldcard וליצור ארנקים חדשים לגמרי על חומרה אחרת .
הפריצה עוררה ויכוח עמוק על הנחות האבטחה של ארנקים פיזיים ועל שמירה עצמית:
Coinkite פרסמה אזהרה דחופה שתיקון קושחה בלבד אינו מספיק למשתמשים מושפעים:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
באג קושחה שהוחדר במרץ 2021 לארנקי Coldcard הפחית את רמת האקראיות ביצירת seed מ 128 סיביות ל 40 סיביות בלבד – מה שאיפשר להאקר לפצח מרחוק מפתחות פרטיים ולגנוב 1,816 BTC (116 מיליון דולר) מ 5,200 ארנקים בארבעה גלי מתקפה...
באג קושחה שהוחדר במרץ 2021 לארנקי Coldcard הפחית את רמת האקראיות ביצירת seed מ 128 סיביות ל 40 סיביות בלבד – מה שאיפשר להאקר לפצח מרחוק מפתחות פרטיים ולגנוב 1,816 BTC (116 מיליון דולר) מ 5,200 ארנקים בארבעה גלי מתקפה... ההשלכות בשרשרת: נדידת ענק של 233,000 BTC (כ 15 מיליארד דולר) מארנקים ותיקים ושיא שנתי של 2.27 מיליון ארנקים חדשים בשבוע אחד – כשמשתמשי Coldcard ולקוחות Ledger ו Trezor מזיזים כספים בהמוניהם