Penggodaman Coldcard Bernilai AS$116 Juta: Bagaimana Pepijat Firmware Menjadikan Seed Bitcoin Boleh Dijangka
Penyerang mengeluarkan kira kira 1,367 hingga 1,816 BTC, bernilai sekitar AS$88 juta hingga AS$116 juta, daripada lebih 5,200 alamat Bitcoin sejak 30 Julai 2026 [1][3][13]. Pepijat firmware menyebabkan Coldcard melangkau penjana nombor rawak perkakasan, lalu menghasilkan seed yang bergantung pada maklumat boleh dija...
Diterbitkan olehDisunting dengan DeepSeek-V4-FlashImej dijana dengan GPT Image 1.5
Penyerang mengeluarkan kira kira 1,367 hingga 1,816 BTC, bernilai sekitar AS$88 juta hingga AS$116 juta, daripada lebih 5,200 alamat Bitcoin sejak 30 Julai 2026 [1][3][13].
Pepijat firmware menyebabkan Coldcard melangkau penjana nombor rawak perkakasan, lalu menghasilkan seed yang bergantung pada maklumat boleh dijangka seperti nombor siri cip dan jam dalaman [3][12].
Pengguna yang mencipta seed menggunakan dadu, menambah frasa laluan BIP39 atau menggunakan firmware yang telah dibaiki tidak terdedah menurut nasihat keselamatan yang tersedia [2][14].
Sebahagian besar dana yang dicuri masih berada dalam alamat yang dipantau; setakat laporan terkini, belum ada pengesahan bahawa dana utama telah ditunaikan melalui bursa [3][7].
What happened, how was it technically executed (including the firmware vulnerability and entropy reduction), who was affected, how did the vConceptual illustration of a Coldcard hardware wallet under cyber attack, representing the largest known hardware-wallet exploit in history.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What happened, how was it technically executed (including the firmware vulnerability and entropy reduction), who was affected, how did the v. Article summary: Now let me get one more recent source for the latest fund status and broader impact details## Overview — The Coldcard RNG Firmware Hack (July–August 2026). Topic tags: general, general web, education, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumb
openai.com
Serangan terhadap dompet perkakasan Coldcard telah menjadi salah satu insiden keselamatan Bitcoin terbesar pernah dilaporkan. Bermula 30 Julai hingga awal Ogos 2026, penyerang mengosongkan kira-kira 1,367 hingga 1,816 BTC, bersamaan sekitar AS$88 juta hingga AS$116 juta, daripada lebih 5,200 alamat dompet.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Penggodaman Coldcard Bernilai AS$116 Juta: Bagaimana Pepijat Firmware Menjadikan Seed Bitcoin Boleh Dijangka"?
Penyerang mengeluarkan kira kira 1,367 hingga 1,816 BTC, bernilai sekitar AS$88 juta hingga AS$116 juta, daripada lebih 5,200 alamat Bitcoin sejak 30 Julai 2026 [1][3][13].
What are the key points to validate first?
Penyerang mengeluarkan kira kira 1,367 hingga 1,816 BTC, bernilai sekitar AS$88 juta hingga AS$116 juta, daripada lebih 5,200 alamat Bitcoin sejak 30 Julai 2026 [1][3][13]. Pepijat firmware menyebabkan Coldcard melangkau penjana nombor rawak perkakasan, lalu menghasilkan seed yang bergantung pada maklumat boleh dijangka seperti nombor siri cip dan jam dalaman [3][12].
What should I do next in practice?
Pengguna yang mencipta seed menggunakan dadu, menambah frasa laluan BIP39 atau menggunakan firmware yang telah dibaiki tidak terdedah menurut nasihat keselamatan yang tersedia [2][14].
Yang menjadikan insiden ini begitu membimbangkan ialah penyerang tidak perlu mendapatkan peranti Coldcard secara fizikal. Mereka dipercayai mengeksploitasi kelemahan lama dalam firmware—perisian yang mengawal operasi peranti—untuk meneka semula frasa pemulihan dan kunci peribadi mangsa.
Punca utama: ralat binaan yang memusnahkan keacakan
Punca kelemahan itu dikesan kepada satu commit bertarikh 1 Mac 2021, yang kemudiannya dihantar dalam firmware Coldcard Mk3 versi 4.0.1 .
Coldcard mempunyai true random number generator (TRNG) perkakasan, iaitu komponen yang direka untuk menghasilkan data rawak berkualiti kriptografi. Namun, perubahan dalam firmware bermasalah menyebabkan peranti melangkau TRNG tersebut dan beralih kepada penjana nombor pseudo-rawak berasaskan perisian .
Sebaliknya daripada menggunakan keacakan 256 bit yang sepatutnya, mekanisme gantian itu bergantung pada input yang boleh dijangka—termasuk nombor siri cip dan jam dalaman peranti . Akibatnya, ruang kemungkinan seed menjadi jauh lebih kecil dan boleh dicari secara sistematik.
Dalam keadaan biasa, frasa pemulihan 12 atau 24 perkataan sepatutnya hampir mustahil diteka. Tetapi bagi seed yang dijana dengan firmware terjejas, penyerang boleh menganggarkan nombor siri serta nilai masa, kemudian menjalankan carian luar talian untuk membina semula seed dan kunci peribadi yang sepadan . Semua ini boleh dilakukan tanpa menyentuh peranti mangsa.
Bagaimana serangan itu dilaksanakan
Serangan tersebut dipercayai melibatkan proses enumerasi seed secara besar-besaran. Secara ringkas, penyerang akan:
Mengira kemungkinan seed yang lemah bagi julat firmware terdedah.
Menjana kunci peribadi dan alamat Bitcoin yang berkaitan.
Mengimbas rantaian blok untuk mencari alamat yang mempunyai baki.
Memindahkan Bitcoin daripada alamat yang dikenal pasti ke alamat kawalan penyerang.
Galaxy Research, firma analitik rantaian blok, memetakan aliran dana dan mengenal pasti sekurang-kurangnya tiga kelompok penyerang yang berbeza .
Beberapa laporan turut menyebut kemungkinan penggunaan audit kod berbantukan kecerdasan buatan untuk menemukan kelemahan tersebut. Pada masa yang sama, alat AI hampir pasti membantu mempercepatkan carian seed dan pengimbasan baki secara besar-besaran, sekali gus menjadikan serangan pada skala ini lebih praktikal . Namun, tahap sebenar penglibatan AI dalam penemuan awal kelemahan itu masih dilaporkan sebagai kemungkinan, bukan fakta yang disahkan sepenuhnya.
Siapa yang terjejas?
Nasihat keselamatan dan analisis pihak ketiga menunjukkan tahap pendedahan yang berbeza mengikut model dan versi firmware. Secara umum:
Peranti berisiko: Coldcard Mk2 dan Mk3 yang menggunakan versi firmware lama dalam julat terjejas. Nasihat Coinkite memberi tumpuan kepada seed Mk3 yang dijana pada firmware 4.0.1 hingga 5.0.3, manakala analisis lebih luas turut meletakkan sesetengah peranti Mk2 dan binaan lain dalam laluan berisiko .
Pengguna yang lebih terlindung: Mereka yang menjana seed menggunakan balingan dadu sebagai entropi tambahan, menambah frasa laluan BIP39, atau menggunakan firmware 4.2.0 dan ke atas bagi laluan Mk3 yang berkaitan tidak dianggap terdedah dalam nasihat yang tersedia .
Skala kerugian: Lebih 5,200 alamat Bitcoin merentas lebih 4,500 dompet telah dikaitkan dengan pengeluaran dana .
Serangan terbesar: Dalam satu sapuan selama hanya 41 minit pada 30 Julai, sebanyak 1,196 alamat dikosongkan dan kira-kira 1,082.65 BTC, bernilai sekitar AS$70.2 juta ketika itu, dipindahkan .
Mengemas kini firmware sahaja tidak memulihkan seed lama. Pengguna yang terjejas perlu mencipta dompet baharu menggunakan firmware yang telah dibaiki atau entropi dadu, kemudian memindahkan dana ke alamat baharu .
Tindakan Coinkite dan reaksi mangsa
Coinkite, syarikat Kanada yang menghasilkan Coldcard, mengeluarkan nasihat keselamatan awam pada 30 Julai 2026. Pengguna Mk2 dan Mk3 diminta menganggap dana dalam dompet yang dicipta menggunakan firmware terjejas sebagai berisiko .
Syarikat itu kemudian:
Menggesa pengguna terdedah memindahkan dana dengan segera ke dompet baharu .
Mengeluarkan firmware yang telah ditampal, termasuk versi 5.0.4 dan yang lebih baharu, bagi memulihkan penggunaan TRNG perkakasan .
Menerbitkan garis masa yang mengesan punca masalah kepada commit Mac 2021 .
Bekerjasama dengan firma analitik seperti Galaxy Research dan Block untuk menjejaki dana yang dicuri .
Bagi mangsa, tindak balasnya lebih kelam-kabut. Ramai hanya menyedari masalah selepas baki dompet mereka hilang, manakala media sosial dipenuhi laporan tentang dompet yang tiba-tiba kosong pada 30 Julai .
Beberapa laman web semakan turut muncul, tetapi ada yang disyaki sebagai cubaan phishing. Pengguna perlu berhati-hati agar tidak memasukkan seed atau frasa pemulihan ke mana-mana laman web—pihak yang sah tidak sepatutnya meminta maklumat tersebut.
Oleh sebab Bitcoin tidak mempunyai penjaga pusat yang memegang dana pengguna, mangsa serangan pembinaan semula seed mempunyai pilihan pemulihan yang sangat terhad.
Apa kata pesaing?
Ledger menyatakan bahawa perantinya tidak terjejas oleh kelemahan Coldcard ini. Syarikat itu berkata peranti Ledger menggunakan TRNG yang diperakui dan dibina ke dalam cip elemen selamat untuk menghasilkan entropi 256 bit bagi setiap frasa pemulihan . Kenyataan tersebut merujuk khusus kepada kelemahan Coldcard yang dilaporkan dan bukan jaminan bahawa mana-mana peranti digital bebas daripada semua risiko keselamatan pada masa hadapan.
Kesan lebih luas terhadap pasaran dan konsep self-custody
Serangan ini tidak mencetuskan kejatuhan besar harga Bitcoin, walaupun ia menambah tekanan kepada sentimen pasaran yang sudah tidak menentu . Kesan terbesar mungkin dirasai dalam sektor dompet perkakasan dan budaya self-custody, iaitu amalan pengguna menyimpan serta mengawal sendiri aset kripto tanpa bergantung pada bursa atau penjaga berpusat.
Coldcard sebelum ini dikenali sebagai pilihan untuk pengguna Bitcoin yang menitikberatkan keselamatan pada tahap sangat tinggi. Insiden ini menimbulkan persoalan besar: adakah dompet yang diasingkan daripada internet benar-benar selamat jika pepijat firmware boleh menghasilkan seed yang lemah tanpa disedari pengguna?
Ia juga menguatkan perbahasan tentang AI. Jika alat AI boleh membantu mengesan kecacatan dalam firmware sumber terbuka, teknologi yang sama berpotensi mempercepatkan eksploitasi terhadap kelemahan yang tidak dibaiki .
Antara amalan yang kembali ditekankan oleh pemain industri ialah:
Menggunakan konfigurasi multisig, yang memerlukan lebih daripada satu kunci untuk meluluskan transaksi.
Melindungi seed dengan frasa laluan tambahan.
Mengesahkan sumber entropi perkakasan.
Menjana seed secara sendiri menggunakan kaedah tambahan seperti balingan dadu.
Menyimpan dana besar dalam lebih daripada satu lapisan kawalan, bukan bergantung pada satu peranti sahaja .
Ke mana perginya dana yang dicuri?
Setakat kemas kini 7 Ogos 2026, sebahagian besar Bitcoin yang dicuri masih belum dibelanjakan dan berada dalam alamat yang dipantau secara berterusan.
Kelompok terbesar: Penyerang utama dipercayai mengawal sekitar 1,159 BTC, bernilai kira-kira AS$72.7 juta, merentas tujuh alamat. Sehingga 5 Ogos, tiada dana daripada kelompok ini dilaporkan masuk ke mixer atau ditunaikan melalui bursa yang dikenal pasti .
Kelompok kedua: Satu lagi kelompok memindahkan kira-kira 64 BTC melalui Wasabi dan 200 ETH melalui Tornado Cash antara 4 hingga 6 Ogos . Penyelidik percaya pergerakan ini mungkin datang daripada pengendali lebih kecil yang hanya memperoleh sebahagian pangkalan data seed.
Kelompok ketiga: Pada 7 Ogos, penyerang yang dipercayai memegang sekitar 2,055 BTC memindahkan 30.185 BTC, bernilai kira-kira AS$1.94 juta, ke dompet baharu. Ia merupakan pergerakan pertama daripada kelompok itu dalam beberapa minggu .
Gambaran keseluruhan: Setakat 4 Ogos, sekitar 90% daripada kira-kira 1,600 BTC yang dicuri masih belum bergerak sejak sapuan awal. Tiada BTC dilaporkan ditunaikan melalui bursa yang diketahui, dan tiada dana daripada kelompok terbesar masuk ke mixer pada ketika itu .
Namun, gambaran itu berubah sedikit selepas beberapa kelompok kecil mula memindahkan dana ke alat pencampur. CertiK dan laporan lain mengaitkan pergerakan 64 BTC serta 200 ETH dengan percubaan untuk mengaburkan jejak transaksi .
Rantaian blok Bitcoin bersifat awam, jadi setiap pemindahan meninggalkan rekod yang boleh dianalisis. Ini menyukarkan penyerang menukar jumlah besar kepada wang tunai tanpa mencetuskan amaran pada firma analitik, bursa dan penguat kuasa.
Dana tersebut boleh dikatakan terkunci di depan mata, tetapi itu tidak bermakna ia telah dipulangkan kepada mangsa. Setakat laporan terkini, tiada pengesahan awam mengenai rampasan dana oleh penguat kuasa atau pemulihan dana untuk mangsa.
kucoin.com594 BTC Stolen in 25 Minutes Due to Coldcard Wallet Flaw