Lebih AS$130 juta dalam mata wang kripto dilaporkan dicuri daripada dompet berkaitan Coldcard sejak 30 Julai 2026 selepas penyerang mengeksploitasi kelemahan penjanaan seed, bukannya memecahkan kriptografi Bitcoin. Pepijat integrasi perisian tegar yang diperkenalkan pada Mac 2021 menyebabkan sesetengah peranti mengg...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Kes Coldcard bukanlah pecah masuk secara fizikal dan tidak bermakna kriptografi Bitcoin telah berjaya dipecahkan. Masalahnya berpunca daripada cara sesetengah peranti Coldcard menjana seed pemulihan—rahsia utama yang mengawal dana pengguna. Selepas mengenal pasti coraknya, penyerang boleh menjana sejumlah besar seed yang berkemungkinan, memadankannya dengan alamat Bitcoin yang boleh dilihat secara umum, lalu memindahkan dana tanpa menyentuh peranti atau salinan sandaran mangsa.
Coldcard ialah dompet perkakasan yang direka untuk menyimpan kunci bagi meluluskan transaksi jauh daripada perisian yang bersambung ke internet. Reka bentuk “sejuk” ini biasanya lebih sukar diserang dari jauh berbanding dompet panas seperti aplikasi telefon, pelanjutan pelayar atau akaun bursa kripto.
Namun, perlindungan itu bergantung pada satu perkara asas: seed mesti dijana dengan rawak yang kukuh dan tidak boleh diramal.
Perubahan perisian tegar yang diperkenalkan pada Mac 2021 menyebabkan Coldcard yang terjejas menggunakan proses rawak berasaskan perisian, bukannya penjana nombor rawak perkakasan khusus yang sepatutnya digunakan ketika seed dicipta. Coinkite kemudian menjelaskan bahawa puncanya ialah kesilapan binaan dan penyelesaian simbol dalam kod—bukan keputusan sengaja untuk menggunakan sistem sandaran yang lebih lemah.
Seed pemulihan boleh dianggap sebagai rahsia induk. Daripadanya, alamat Bitcoin dan kunci peribadi dompet boleh dijana semula. Oleh sebab itu, seed mesti cukup sukar diteka. Jika penyerang dapat mengecilkan jumlah kemungkinan seed, mereka boleh mencari seed yang betul tanpa melihat peranti asal.
Bagi dompet Mk3 yang terjejas, analisis teknikal Coinkite yang dilaporkan menganggarkan entropi berkesan sekitar 40 bit, berbanding 128 bit yang sepatutnya. Ini mengurangkan jumlah kemungkinan dengan ketara sehingga pengiraan khusus menjadi praktikal.
Urutan serangan yang dilaporkan adalah seperti berikut:
Inilah sebabnya mangsa boleh melakukan banyak perkara dengan betul—tidak pernah berkongsi seed, menyimpan peranti secara luar talian dan melindungi sandaran—namun masih kehilangan wang. Kelemahan itu wujud ketika seed dicipta, bukannya pada lokasi seed disimpan selepas itu.
Jumlah yang dilaporkan berubah apabila kempen kecurian itu berkembang. Pengiraan awal mengaitkan 594.48 BTC dengan kira-kira 500 dompet tandatangan tunggal, manakala laporan kemudian mengaitkan kempen tersebut dengan lebih 1,300 BTC dan kerugian melebihi AS$130 juta.
Angka-angka ini tidak wajar dianggap sebagai satu jumlah akhir yang tetap. Laporan berbeza mungkin merangkumi gelombang kecurian, tempoh masa, jenis dompet dan harga Bitcoin yang berlainan. Penilaian susulan Galaxy Research menyifatkan kerugian itu sebagai “AS$130 juta dan terus meningkat”, menunjukkan bahawa siasatan masih berkembang pada pertengahan Ogos.
Pelaku belum dikenal pasti secara terbuka. Laporan yang tersedia menggambarkan kempen aktif dan oportunistik yang melibatkan sekurang-kurangnya sedozen penggodam atau kumpulan yang tidak dikenal pasti. Terdapat juga kemungkinan bahawa beberapa pihak mengeksploitasi kelemahan sama selepas ia diketahui.
Punca teknikal dan identiti penyerang ialah dua perkara berbeza. Punca teknikal dikaitkan dengan pelaksanaan proses penjanaan seed Coldcard, manakala identiti, organisasi dan lokasi pihak yang mengeluarkan dana masih belum disahkan dalam laporan yang tersedia. Bukti yang ada tidak menunjukkan bahawa Bitcoin sendiri telah diceroboh atau bahawa hanya satu kumpulan jenayah yang disahkan bertanggungjawab.
Dompet perkakasan direka untuk mengasingkan bahan sensitif seperti kunci peribadi daripada peranti yang bersambung ke internet. Sebaliknya, dompet panas biasanya beroperasi sebagai perisian yang terdedah kepada lebih banyak ancaman dalam talian.
Penyimpanan luar talian boleh mengurangkan risiko perisian hasad, pengambilalihan akaun dari jauh dan pendedahan seed ketika penggunaan harian.
Tetapi model keselamatan itu tidak gagal kerana penyerang log masuk dari jauh ke setiap Coldcard. Ia gagal kerana sesetengah dompet telah dicipta menggunakan seed yang tidak cukup rawak. Apabila seed yang lemah sudah wujud, menyimpan peranti di tempat selamat hanya melindungi perkakasan—bukan semestinya rahsia matematik yang boleh dibina semula berdasarkan rantaian blok awam dan corak penjanaan yang diketahui.
Perbezaan ini penting: insiden tersebut ialah kelemahan pelaksanaan produk, bukan bukti bahawa semua dompet luar talian sememangnya tidak selamat atau bahawa sistem alamat dan tandatangan Bitcoin telah dikalahkan.
Jonathan Goodman berkata kira-kira C$1.6 juta daripada pegangan yang dikawal melalui Coldcard miliknya telah diambil. Beliau berkata tidak pernah berkongsi frasa seed dan menyimpan perantinya secara fizikal di tempat yang selamat, namun langkah berjaga-jaga itu tetap tidak menghalang kecurian.
Pengalaman Goodman menunjukkan bahagian paling membimbangkan dalam insiden ini: keselamatan operasi pengguna tidak mencukupi apabila rahsia itu sendiri dijana melalui proses yang tidak boleh diramal dengan secukupnya. Salinan kunci yang dilindungi dengan baik masih tidak selamat jika kunci asalnya lemah.
Insiden Coldcard berlaku ketika industri mata wang kripto berdepan tempoh kerugian keselamatan yang besar. Menjelang awal Ogos, laporan memetik lebih 200 godaman terhadap syarikat kripto pada 2026, dengan kerugian melebihi AS$950 juta.
Perbandingan itu perlu difahami dalam konteks: angka yang lebih luas merangkumi serangan terhadap pelbagai syarikat dan sistem kripto, manakala kerugian Coldcard berpunca daripada kelemahan khusus dalam penjanaan seed dompet. Namun, kes ini tetap mengingatkan bahawa kriptografi yang kukuh dan penyimpanan luar talian tidak dapat mengimbangi kelemahan pada lapisan penjanaan kunci atau pelaksanaan perisian.
Coinkite mendedahkan isu tersebut pada 30 Julai 2026 dan menerbitkan perisian tegar yang telah dibaiki bersama nasihat keselamatan. Langkah utama yang disarankan ialah berpindah ke seed baharu, bukan sekadar mengemas kini peranti:
Coinkite memberi amaran bahawa kemas kini perisian tegar tidak membaiki secara retroaktif seed yang dicipta menggunakan perisian tegar terdedah. Dana sedia ada perlu dipindahkan ke dompet yang dikawal oleh seed baharu.
Nasihat keselamatan itu menyatakan bahawa dana berisiko jika seed dicipta tanpa sekurang-kurangnya 50 balingan dadu yang bebas dan dirahsiakan, serta dompet yang mempunyai dana tidak dilindungi oleh frasa laluan BIP-39 yang kukuh dan unik. Pengguna perlu merujuk nasihat rasmi terkini untuk versi perisian tegar dan arahan migrasi mengikut model. Jangan berikan perkataan seed atau frasa laluan kepada sesiapa yang mendakwa menawarkan sokongan teknikal.
Kes Coldcard menunjukkan bahawa keselamatan dompet perkakasan mempunyai beberapa lapisan:
Kesimpulan paling penting adalah mudah: jika seed dompet mungkin dijana melalui proses yang terdedah, seed itu—bukan hanya perantinya—perlu diganti. Dalam insiden ini, penyerang dilaporkan tidak perlu mencuri Coldcard. Mereka hanya perlu menjana semula rahsia yang pernah dicipta oleh peranti tersebut.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Lebih AS$130 juta dalam mata wang kripto dilaporkan dicuri daripada dompet berkaitan Coldcard sejak 30 Julai 2026 selepas penyerang mengeksploitasi kelemahan penjanaan seed, bukannya memecahkan kriptografi Bitcoin.
Lebih AS$130 juta dalam mata wang kripto dilaporkan dicuri daripada dompet berkaitan Coldcard sejak 30 Julai 2026 selepas penyerang mengeksploitasi kelemahan penjanaan seed, bukannya memecahkan kriptografi Bitcoin. Pepijat integrasi perisian tegar yang diperkenalkan pada Mac 2021 menyebabkan sesetengah peranti menggunakan proses rawak perisian yang boleh diramal, bukan penjana nombor rawak perkakasan yang sepatutnya digunakan un...
Coinkite menasihatkan pengguna berisiko memasang perisian tegar yang telah dibaiki, mencipta seed baharu sepenuhnya dan memindahkan dana; mengemas kini perisian tegar sahaja tidak menjadikan seed lama selamat.