ב 30 ביולי 2026 החלו תוקפים לרוקן ארנקי Coldcard תוך ניצול באג קושחה בן חמש שנים שהפחית את האנטרופיה של מפתחות האבטחה ל 40 סיביות בלבד. הגניבה, בהיקף של עד 130 מיליון דולר (כ 2,000 ביטקוין), היא גניבת הארנקים הקרים הגדולה בהיסטוריה ומעוררת דיון מחודש על אבטחת Self Custody.
Research answer

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
ב-30 ביולי 2026 החלה להתרחש פרשת אבטחה שתהפוך לגניבה הגדולה ביותר אי-פעם מארנקי חומרה לביטקוין. במהלך השבוע שלאחר מכן, תוקפים רוקנו בין 1,596 ל-2,055 ביטקוין (כ-100 עד 130 מיליון דולר) מארנקי Coldcard — מכשירים ששווקו כתקן הזהב לאחסון קר מאובטח ומנותק-רשת . הסיבה הייתה שגיאת מאקרו בודדת בקוד הקושחה, שהוחדרה במרץ 2021, וגרמה להתמוטטות שקטה של האקראיות הקריפטוגרפית ביצירת מפתחות: מ-128 סיביות מאובטחות ל-40 סיביות בלבד
. מאמר זה מספק תחקיר מקיף של הפרצה, המבוסס על דיווחים מ-Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph וגורמים נוספים.
המתקפה התנהלה בארבעה גלים שהוסלמו. הסכום המאומת בשלושת הגלים הראשונים הוא 1,596 ביטקוין שנגנבו מכ-7,300 כתובות בקירוב, עם גל רביעי שחשוד כמתבצע כעת, שעשוי להעלות את הסכום לכ-2,000–2,055 ביטקוין . חברות ניתוח בלוקצ'יין שונות דיווחו על נתונים שונים במקצת עקב חתכי ספירה שונים והכללה של פעילות הגל הרביעי שעדיין אינה מאושרת
:
| המקור | BTC שנגנב | שווי בדולרים |
|---|---|---|
| ** Galaxy Research ** (מאושר) | ~1,596 BTC | ~100 מיליון+ $ |
| ** Galaxy Research ** (כולל גל רביעי) | ~2,000 BTC | ~130 מיליון $ |
| ** TRM Labs ** | ~1,816 BTC | ~116 מיליון $ |
| ** K33 ** | — | ~114 מיליון $ |
| ** CryptoQuant / אחרים ** | 1,432–1,367 BTC | ~89–100 מיליון $ |
Galaxy Research זיהתה לפחות 15 תוקפים נפרדים שניצלו את הפגיעות בו-זמנית . עם זאת, 90% מהביטקוין הגנוב נותר ללא תזוזה נכון לתחילת אוגוסט, כש-Galaxy מספקת את כתובות התוקפים לרשויות אכיפת החוק הפדרליות בארה"ב
.
הפגיעות הייתה שגיאת מאקרו בקוד הקדם-מעבד (preprocessor macro error) שהוחדרה ב-גרסת קושחה v4.0.1 של Coldcard, ששוחררה במרץ 2021 . בדיקת התנאי בקוד בדקה האם מאקרו מסוים הוגדר (defined) במקום לבדוק את ערכו (value). שגיאה זו גרמה למקשר (linker) לפתור את יצירת המפתחות מול מחולל מספרים פסאודו-אקראיים תוכנתי (PRNG) במקום מול מחולל המספרים האקראיים החומרתי (TRNG) של שבב STM32
. הבאג ישב ללא גילוי בקוד הפתוח במשך מעל חמש שנים
.
קריסת אנטרופיה: במכשירי Mk2 ו-Mk3 (הרצים קושחה v4.0.1 עד v4.1.9), האנטרופיה האפקטיבית ירדה מ-128 הסיביות המיועדות ל-40 סיביות בקירוב . במכשירי Mk4, Mk5 ו-Q, הגיבוי הניב כ-72 סיביות — גם כן מתחת לתקן
. מפתחות שנוצרו עם ~40 סיביות אנטרופיה ניתנים לברוט-פורס (כוח גס) ללא גישה פיזית למכשיר
.
ההתקפה התקדמה במהירות מדאיגה:
כל הארנקים שנפגעו היו בתצורת חתימה יחידה (single-signature). ארנקי חתימה מרובה (multi-signature) לא הושפעו .
Coinkite שחררה תיקון קושחה שמחזיר את נתיב מחולל המספרים האקראיים החומרתי התקין עבור יצירת מפתחות עתידית . עם זאת, התיקון אינו מסוגל לתקן רטרואקטיבית מפתחות שנוצרו כבר בקושחה הפגומה. משתמשים שארנקיהם נוצרו בין מרץ 2021 לשחרור התיקון קיבלו הוראה להעביר מיידית כספים לארנקים חדשים עם מפתח שנוצר מחדש
. החברה שלחה מיילים ללקוחות מ-2019 ואילך כדי להזהירם מפני הבאג
והשמידה את המלאי הפגיע הנותר שלה
.
לפני הפריצה, ל-Coinkite הייתה מדיניות פרטיות נוקשה של מחיקה אוטומטית של נתוני לקוחות (מיילים, רישומי רכישה) לאחר 90–120 ימים . לאחר ההאק, החברה הפכה מדיניות זו, והודיעה כי תשמור את רישומי הלקוחות כהכנה להליכים משפטיים צפויים
. מהלך זה ספג ביקורת חריפה מצד משתמשים מודעי פרטיות שבחרו ב-Coldcard בין השאר בגלל עמדתה הצמצום-הנתונים
. Coinkite הצהירה שהנתונים יישמרו עם גישה מוגבלת, ושהלקוחות עדיין יכולים לבקש מחיקה סטנדרטית
. תומאס ברזיאל מ-117 Partners דווח כמי שחוקר תביעות אחריות מוצר ותביעה ייצוגית פוטנציאלית נגד Coinkite
.
הפריצה גררה גל של פעילות on-chain לרמה הגבוהה ביותר שנראתה ב-2026, כקורבנות העבירו כספים שנותרו והשוק בכלל בחן מחדש את הסיכון שבאחזקה עצמית . הזרימות הנטו השבועיות לתוך תעודות הסל האמריקאיות (ETF) על ביטקוין ספוט זינקו לכ-853 מיליון דולר בשבוע שלאחר הפריצה, כאשר משקיעים מוסדיים הסתובבו לעבר פתרונות משמורת מפוקחים בתגובה לכשל Coldcard
.
פריצת Coldcard המחישה מספר אמיתות לא נוחות עבור קהילת האחזקה העצמית בביטקוין:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ב 30 ביולי 2026 החלו תוקפים לרוקן ארנקי Coldcard תוך ניצול באג קושחה בן חמש שנים שהפחית את האנטרופיה של מפתחות האבטחה ל 40 סיביות בלבד.
ב 30 ביולי 2026 החלו תוקפים לרוקן ארנקי Coldcard תוך ניצול באג קושחה בן חמש שנים שהפחית את האנטרופיה של מפתחות האבטחה ל 40 סיביות בלבד. הגניבה, בהיקף של עד 130 מיליון דולר (כ 2,000 ביטקוין), היא גניבת הארנקים הקרים הגדולה בהיסטוריה ומעוררת דיון מחודש על אבטחת Self Custody.