Coldcard dihasilkan oleh Coinkite, sebuah syarikat dari Kanada . Kesilapan integrasi firmware dalam kemas kini Mac 2021 menyebabkan model tertentu memintas penjana nombor rawak perkakasan STM32. Sebaliknya, peranti menggunakan penjana nombor pseudorawak berasaskan perisian yang bersifat lebih deterministik untuk menghasilkan frasa benih dompet .
Frasa benih ialah rangkaian perkataan yang digunakan untuk memulihkan dompet dan mengawal kunci peribadi. Keselamatannya bergantung pada entropi — tahap kerawakan yang menjadikan setiap benih sukar diteka. Apabila entropi dilemahkan, penyerang boleh menggunakan teknik pengiraan brute force untuk mengenal pasti benih yang sepadan dan membina semula akses kepada dompet .
Kerentanan ini melibatkan benih yang dijana pada model Coldcard Mk2, Mk3, Mk4, Mk5 dan Q dengan versi firmware tertentu . Bagi model Mk4, Mk5 dan Q yang lebih baharu, tahap entropi dilaporkan jatuh kepada kira-kira 72 bit .
Penyerang tidak perlu menyentuh peranti mangsa atau menembusi mana-mana pelayan. Mereka hanya perlu merekayasa semula kelemahan entropi tersebut, mengenal pasti alamat yang boleh diramal dan memindahkan dana daripadanya .
Galaxy Research mengenal pasti sekurang-kurangnya tiga gelombang serangan yang disahkan bermula pada 30 Julai 2026 . Dalam serangan terbesar, sebanyak 1,082.65 BTC — kira-kira AS$70 juta pada ketika itu — disapu daripada 1,196 alamat dalam tempoh hanya 41 minit .
Analisis Chainalysis mendapati penyerang mengutamakan dompet bernilai tinggi. Kira-kira AS$30 juta dicuri dalam 10 minit pertama, termasuk kerugian seorang mangsa yang dianggarkan sekitar AS$1.8 juta .
| Ukuran | Nilai |
|---|---|
| Anggaran jumlah kerugian | Kira-kira 2,000 BTC atau AS$130 juta |
| Alamat yang terjejas | Sehingga 7,300 alamat merentasi beberapa gelombang |
| Sapuan terbesar | 1,082.65 BTC daripada 1,196 alamat dalam 41 minit |
| Dicuri dalam 10 minit pertama | Kira-kira AS$30 juta |
| Model yang terjejas | Mk2, Mk3, Mk4, Mk5 dan Q |
| Pepijat diperkenalkan | Mac 2021 |
Menjelang 7 Ogos, penggodaman ini menjadi pelanggaran keselamatan kripto terbesar ketiga pada tahun 2026 .
Lebih 5,200 alamat individu telah dikosongkan dalam beberapa gelombang serangan . Ada mangsa yang kehilangan simpanan seumur hidup. Seorang pengguna melaporkan kehilangan 20 BTC, bernilai kira-kira AS$1.3 juta, manakala mangsa lain berkata mereka telah “buat semuanya dengan betul” tetapi masih kehilangan dana .
Situasi menjadi lebih sukar kerana Bitcoin itu disimpan secara jagaan sendiri. Tiada bursa atau syarikat insurans yang secara automatik bertanggungjawab terhadap kerugian tersebut, menyebabkan mangsa hampir tiada saluran mendapatkan semula dana .
Coinkite mengeluarkan kemas kini firmware kecemasan pada 31 Julai untuk semua model yang terjejas. Namun, memasang kemas kini itu sahaja tidak memulihkan keselamatan dompet lama. Pemilik perlu mencipta dompet baharu sepenuhnya dan memindahkan dana mereka .
Mana-mana frasa benih yang dihasilkan menggunakan firmware terdedah perlu dianggap telah terjejas, walaupun peranti berkenaan kemudiannya dikemas kini .
Kecurian itu mengembalikan saham dan ETF keselamatan siber ke radar pelabur. Dalam beberapa hari selepas berita pelanggaran tersebut, First Trust NASDAQ Cybersecurity ETF (CIBR) meningkat kira-kira 7%, manakala Global X Cybersecurity ETF (BUG) naik hampir 8% .
Beberapa saham individu turut bergerak: HACK meningkat 1.21% dan CSCO 1.16%, sementara PANW susut 0.39% dan FTNT turun 1.25% . Penganalisis berkata peningkatan serangan digital mengukuhkan hujah jangka panjang untuk ETF yang menjejaki syarikat pelindung infrastruktur digital .
Kenaikan ini berlaku dalam tempoh yang sama dengan pendedahan penggodaman Coldcard; sumber yang memetik reaksi pasaran turut mengingatkan bahawa hubungan sebab-akibatnya tidak dapat dipastikan sepenuhnya .
Kesan pasaran yang paling ketara ialah kemungkinan peralihan daripada jagaan sendiri kepada struktur jagaan yang dikawal selia. ETF Bitcoin spot di Amerika Syarikat mencatat aliran masuk bersih yang besar selepas serangan tersebut:
iShares Bitcoin Trust (IBIT) milik BlackRock mengetuai pemulihan itu dengan aliran masuk AS$111 juta pada Isnin dan AS$170 juta pada Selasa .
Eric Balchunas, penganalisis kanan ETF di Bloomberg Intelligence, berkata penggodaman tersebut “mengukuhkan kes untuk ETF Bitcoin spot Amerika Syarikat, khususnya bagi pelabur yang mahukan pendedahan harga jangka panjang tanpa perlu mengurus kunci peribadi” .
ETF memberi pendedahan kepada pergerakan harga Bitcoin tanpa memerlukan pelabur menyimpan frasa benih sendiri. Namun, sebagai balasan, pelabur tidak memiliki kawalan langsung terhadap Bitcoin untuk membuat bayaran atau memindahkannya pada bila-bila masa.
Slogan kripto “bukan kunci anda, bukan syiling anda” selama ini digunakan untuk menekankan kelebihan mengawal kunci peribadi sendiri. Tetapi kes Coldcard menunjukkan bahawa kawalan tersebut masih bergantung pada ketepatan perkakasan dan perisian yang digunakan untuk menjana serta mengurus kunci itu .
Bagi pelabur yang menganggap dompet perkakasan sebagai penyelesaian penyimpanan luar talian yang kebal, kelemahan firmware ini menjadi peringatan bahawa keselamatan fizikal sahaja tidak mencukupi .
Penganalisis di CoinDesk dan Cantor Fitzgerald berkata insiden itu berpotensi mendorong sebahagian pengguna kepada penjaga profesional seperti Coinbase dan BitGo, selain produk ETF yang dikawal selia .
“Kesimpulan tidak langsungnya ialah kami menjangkakan aliran token kepada penjaga dan bursa akan meningkat selepas penggodaman ini,” kata Nico Pasquariello, pakar aset digital, dalam nota kepada pelanggan .
Insiden tersebut turut mencetuskan semakan keselamatan yang lebih luas terhadap ekosistem jagaan sendiri Bitcoin. Bitcoin Red Team, sebuah inisiatif keselamatan sukarela, menggunakan semakan berbantukan kecerdasan buatan dan menemui 4,962 isu berpotensi merentasi 390 projek berkaitan Bitcoin. Daripada jumlah itu, 720 dikategorikan sebagai berkeparahan tinggi atau kritikal .
Lebih 21% daripada penemuan itu telah berjaya dihasilkan semula, manakala beberapa kelemahan kritikal dilaporkan secara sulit selepas serangan terhadap dompet Coldcard . Skala penemuan berkenaan mencadangkan bahawa pepijat Coldcard mungkin bukan kes terpencil, sebaliknya sebahagian daripada jurang keselamatan yang lebih besar dalam ekosistem jagaan sendiri.
Pengajaran paling jelas daripada kes ini ialah kemas kini firmware tidak semestinya menyelamatkan dompet yang telah dijana menggunakan proses terdedah. Bagi pengguna model dan versi yang terjejas, langkah penting ialah menyemak status firmware, mencipta benih baharu daripada peranti yang telah dipastikan selamat dan memindahkan dana ke alamat baharu .
Secara lebih luas, insiden ini menunjukkan bahawa jagaan sendiri bukan sekadar menyimpan peranti di tempat selamat. Ia turut memerlukan kepercayaan terhadap reka bentuk kod, proses penjanaan nombor rawak, kemas kini keselamatan dan kemampuan pengguna bertindak balas apabila kelemahan ditemui.
Bagi sesetengah pelabur, kawalan penuh terhadap kunci peribadi masih berbaloi. Bagi yang lain, jagaan profesional atau ETF Bitcoin spot mungkin kelihatan lebih praktikal selepas mengambil kira risiko operasi. Penggodaman Coldcard tidak menutup perdebatan itu — tetapi ia menjadikan kos setiap pilihan jauh lebih nyata.