Punca utama: Kecacatan kritikal dalam firmware Coldcard versi 4.0.0, yang dihantar pada Mac 2021, menyebabkan peranti memintas cip rawak perkakasan khusus semasa penjanaan benih (seed). Daripada entropi 128+ bit yang dijangkakan, benih dijana dengan hanya kira-kira 40 bit keselamatan berkesan pada peranti Mk3 — menjadikannya mudah diteka oleh penyerang yang memahami kelemahan ini . Pepijat ini menjejaskan peranti Mk2 dan Mk3 yang menjalankan versi firmware 4.0.1 hingga 4.1.9, serta model Mk4, Mk5, dan Q sebelum kemas kini firmware tertentu .
Skala kerugian: Lebih AS$116 juta dalam Bitcoin dicuri daripada lebih 5,200 alamat merentasi empat gelombang kecurian . Pada 30 Julai sahaja, penyerang menguras 1,082.65 BTC (bernilai kira-kira AS$70.2 juta) daripada 1,196 dompet dalam masa kira-kira 41 minit — hanya 30 jam sebelum Coinkite, syarikat di sebalik Coldcard, mendedahkan secara terbuka kelemahan tersebut . Gelombang kedua melanda kira-kira 594 BTC daripada kira-kira 500 dompet, dan gelombang seterusnya menjadikan jumlah kerugian kepada 1,816 BTC seperti yang dikenal pasti oleh Galaxy Research .
Tindakan: Coinkite mengeluarkan firmware yang diperbetulkan, tetapi pengguna mesti menjana benih baharu sepenuhnya dan memindahkan dana mereka, kerana benih lama masih terjejas . Bekas CEO Binance, Changpeng Zhao, memberi amaran bahawa walaupun storan sejuk (cold storage) tidak selamat sepenuhnya, menekankan bahawa insiden ini menunjukkan tiada langkah keselamatan yang mutlak .
Punca utama: Ralat logik dalam lapisan pengesahan API BTCPay Server membenarkan penyerang jarak jauh yang tidak disahkan mengakses fail kredensial .macaroon yang melindungi nod Lightning LND . Kredensial ini digunakan untuk pengesahan API, dan setelah diperoleh, ia memberikan kawalan penuh ke atas nod Lightning yang berkaitan .
Apa yang dicuri: Penyerang mengosongkan saluran Lightning Network pada instance BTCPay Server, menjejaskan mangsa yang disahkan termasuk pembuat dompet perkakasan Foundation dan majalah Bitcoin Citadel21 . Dompet on-chain BTCPay standard tidak terjejas .
Tindakan: BTCPay Server mengeluarkan versi kecemasan 2.4.2 pada 7 Ogos, memberitahu semua pengendali untuk mengemas kini dengan segera atau mematikan pelayan mereka . Yang penting, tampalan ini menghentikan akses baharu tetapi tidak membatalkan kredensial yang telah dicuri — pengendali juga mesti menarik balik dan memutar macaroon LND secara manual serta memindahkan dana daripada mana-mana dompet panas on-chain yang dijana BTCPay . BTCPay mengesahkan dana telah dicuri dan serangan yang disemak hanya menyasarkan fail dengan sambungan .macaroon .
Bitcoin Red Team: Kumpulan sukarelawan yang diketuai oleh pemaju Calle dan Ketua Pegawai Eksekutif AnchorWatch Rob Hamilton, dibiayai oleh OpenSats, melancarkan "audit ekosistem berskala besar" menggunakan pelbagai model AI termasuk Kimi K3, GPT Sol, Fable, Opus, dan GLM5.2 .
Keputusan: Dalam kira-kira 30 jam, pasukan mengimbas 390 repositori Bitcoin sumber terbuka dan memfailkan 4,962 penemuan keselamatan, termasuk 85 kelemahan kritikal dan 635 kelemahan keterukan tinggi . Audit itu menelan belanja lebih AS$40,000 dalam pengkomputeran AI . Pasukan ini mendedahkan kelemahan secara bertanggungjawab dan merancang untuk membuka sumber alat mereka untuk mengukuhkan pemilikan kendiri Bitcoin dan infrastruktur kripto yang lebih luas .
Kesan: Pepijat Coinkite telah mendorong pemaju dompet sumber terbuka ke arah audit kod dipacu AI sebagai amalan standard . Coinkite sendiri menyatakan bahawa kemungkinan "seseorang menggunakan AI untuk menyemak versi sebelumnya firmware kami" dalam laporan bedah siasatnya .
Bitcoin mencatatkan 2.27 juta dompet baharu dan 751,000 dompet aktif minggu ini — aktiviti on-chain terkuatnya dalam beberapa bulan — apabila pemegang tergesa-gesa memindahkan dana daripada peranti Coldcard . Firma penyelidikan K33 melaporkan kira-kira 890,000 BTC dipindahkan dalam tempoh tujuh hari sebelumnya, angka bekalan aktif mingguan tertinggi yang direkodkan pada 2026 . Kedua-dua Coinkite dan BTCPay Server mengeluarkan amaran awam segera bahawa dana berisiko serta-merta dan "serangan sedang berlaku" .
Bitcoin pada mulanya susut hampir 3% untuk menyentuh di bawah AS$62,000 apabila penggodaman Coldcard tersebar pada 31 Julai . Walau bagaimanapun, harga pulih dengan cepat. Menjelang Isnin 3 Ogos, BTC meningkat melepasi AS$64,000 — keuntungan 2.9% — apabila penganalisis menyatakan kesan terhad penggodaman terhadap pasaran dan kehadiran pembeli yang bersemangat . Sehingga 8 Ogos, Bitcoin kekal hampir AS$64,000, tetapi peniaga masih gementar, dengan Forbes melaporkan BTC "bersedia untuk lebih banyak eksploitasi kritikal" di tengah-tengah berita BTCPay . Harga secara amnya kekal kukuh walaupun menghadapi kejutan infrastruktur berturut-turut, mencerminkan daya tahan pasaran.
Peristiwa minggu ini menekankan beberapa pengajaran penting untuk pemegang Bitcoin dan pengendali infrastruktur: