זהו סיפורו של כשל תצורה בודד שהפך מוצר דגל בתחום האבטחה למכונה שמייצרת מפתחות פרטיים צפויים מראש, ואיך גלי ההדף הגיעו עד לשוק תעודות הסל של הביטקוין.
ארנקי Coldcard מתוצרת החברה הקנדית Coinkite נבנו למטרה אחת: אחסון ביטקוין היפרבטוח. ערכם המרכזי היה בכך שהמפתחות הפרטיים לעולם לא עוזבים את המכשיר, ושהפקת ביטויי הזרע (seed phrases) נשענה על מחולל מספרים אקראיים ייעודי (RNG) .
הבאג: במרץ 2021, Coinkite שחררה גרסת קושחה 4.0.0 שהכילה שגיאת תצורת בנייה. במקום לנתב את יצירת ביטויי הזרע דרך מחולל החומרה הייעודי (RNG), הקושחה נפלה בשקט על מחולל תוכנה פסאודו-אקראי (PRNG) . דגל פנימי — MICROPY_HW_ENABLE_RNG = 0 — השבית למעשה את נתיב האקראיות של החומרה .
התוצאה: אנטרופיית הזרע קרסה. ביטוי זרע מאובטח שנוצר בחומרה מציע מרחב מפתח של 128 סיביות — כלומר 2¹²⁸ ערכים אפשריים, מספר אסטרונומי שאי אפשר לפצח בכוח גס. נפילת התוכנה צמצמה את המרחב ל-40 סיביות בלבד, בערך 4 מיליארד ערכים אפשריים . עבור תוקף נחוש המצויד במידע הנכון, מרחב זה היה קטן מספיק כדי לפרוס אותו מרחוק.
התוקפים הצליחו לשחזר ביטויי זרע על ידי שילוב של מספרים סידוריים של מכשירים, קריאות שעון ונתונים נצפים אחרים, יחד עם מרחב המפתחות המצומצם . לאחר מכן הם יצרו ביטויי זרע אפשריים במחשבים שלהם, גזרו כתובות, ובדקו את הכתובות מול בלוקצ'יין הביטקוין כדי למצוא ארנקים עם יתרות. כל המתקפה לא דרשה גישה פיזית לאף אחד ממכשירי הקורבנות .
האקספלויט התפתח במספר גלים, כשהאגרסיבי ביותר התרחש בשעות הראשונות.
נכון ל-4 באוגוסט, Galaxy Research דיווחה על ביטחון גבוה כי נגנבו 1,596 ביטקוין, עם הפסדים לא מאושרים נוספים של כ-30 מיליון דולר . סך הנזק התקבע סביב 130 מיליון דולר .
הפריצה הובילה להגירה מיידית. ביטקוין רשם 2.27 מיליון ארנקים חדשים ו-751,000 ארנקים פעילים בשבוע הראשון של אוגוסט — הפעילות החזקה ביותר מזה חודשים — בזמן שמחזיקים מיהרו להעביר כספים מארנקי Coldcard .
חשוב להדגיש: עדכון הקושחה לא יכול היה לתקן ביטוי זרע שכבר נפגע. הפתרון היחיד היה ליצור ביטוי זרע חדש בקושחה מתוקנת ולהעביר בזהירות את הכספים . משמעות הדבר היא שכל ארנק שביטוי הזרע שלו נוצר בגרסאות קושחה פגיעות (4.0.1 עד 5.0.3, המשפיעות על דגמי Mk2 ו-Mk3) היה חשוף לצמיתות עד שהמשתמש העביר את המטבעות באופן ידני .
בשבוע הראשון של אוגוסט 2026, תעודות סל (ETF) של ביטקוין בארה"ב רשמו תזרים נטו של 853.5 מיליון דולר — השבוע החזק ביותר שלהן מאז אפריל 2026 . התזרימים היו רחבי היקף, אך התרכזו במובילות:
הזינוק בתעודות הסל הגיע לאחר רצף יציאות של שמונה שבועות שניקז 8.26 מיליארד דולר מתחילת יולי . ההיפוך היה חד ופתאומי — והחפיפה שלו לפריצת Coldcard הזינה מיד ספקולציות.
התזמון היה בולט. מתקפת Coldcard נודעה לציבור ב-30-31 ביולי. גל ההשקעות בתעודות הסל החל ביום שני, 3 באוגוסט. אך באותו שבוע, ביום שישי 7 באוגוסט, פרסם משרד הסטטיסטיקה האמריקאי (BLS) דוח תעסוקה חלש בצורה מזעזעת לחודש יולי. שני האירועים יכולים היו להניע קניית תעודות סל, ואנליסטים נותרים חלוקים בשאלה מה היה הגורם העיקרי.
רוב האנליסטים שנסקרו בכלי תקשורת גדולים הגיעו למסקנה שהזינוק בתעודות הסל נבע ככל הנראה משני הכוחות הפועלים באותו כיוון . הפריצה סיפקה נימוק מיקרו-כלכלי ל"בריחה לנאמנות" — סיבה קונקרטית לבעלי אחסון עצמי לשקול מחדש את הגדרות האבטחה שלהם. דוח התעסוקה החלש סיפק זרז מאקרו-כלכלי ל"תיאבון לסיכון" — מהסוג של שינוי מדיניות מוניטרית רחב המניע הון מוסדי לכל נכסי הסיכון, כולל ביטקוין.
כפי שניסח זאת אנליסט בלומברג, הקשר הסיבתי בין הפריצה לתזרימי תעודות הסל "אינו ברור", אך החפיפה "הזינה דיון" . ניתוח של MSN Money הגיע למסקנה שהפריצה סיפקה "נרטיב נוח" לשינוי שאולי היה מונע מאקרו, אך ציין שוויכוח האחסון נמצא כעת "במרכז הבמה" בפעם הראשונה מאז הימים הראשונים של תעודות הסל של ביטקוין .
מה שבטוח: שבוע התזרים של 853.5 מיליון דולר היה החזק ביותר מאז אפריל, ושני אירועים מרכזיים — כשל חסר תקדים של ארנק חומרה ודוח תעסוקה מזעזע — התכנסו באותו חלון זמן. גם שאלת האחסון וגם התחזית המאקרו-כלכלית הן עכשיו אי-ודאות גדולות יותר ממה שהיו לפני אותו שבוע. אי-הוודאות הזו, ולא תשובה נקייה, היא המסקנה האמיתית.