Insiden ini bukan sekadar kerugian besar kepada pemilik Bitcoin. Data dalam rantaian turut menunjukkan jurang ketara antara tingkah laku pemegang besar yang mengambil peluang membeli ketika harga tertekan dengan pelabur kecil yang menjual dalam keadaan cemas.
Puncanya ialah kesilapan konfigurasi dalam firmware Coldcard versi 4.0.0 yang diperkenalkan pada Mac 2021 oleh pengeluar Kanada, Coinkite .
Ketika operasi lengkung elips dipindahkan, satu tetapan binaan mengarahkan peranti supaya tidak menggunakan penjana nombor rawak perkakasan STM32—atau HRNG—yang sepatutnya menghasilkan nilai rawak kriptografi. Sebaliknya, peranti beralih kepada penjana nombor pseudorawak berasaskan perisian, iaitu PRNG .
Masalah menjadi lebih sukar dikesan kerana pemeriksaan dalam perpustakaan sokongan hanya menguji sama ada tetapan itu wujud, bukannya sama ada tetapan tersebut benar-benar diaktifkan. Akibatnya, kegagalan penggunaan HRNG tidak mencetuskan amaran dan pepijat itu kekal dalam firmware selama bertahun-tahun .
Frasa benih ialah rangkaian perkataan pemulihan yang berfungsi sebagai kunci utama kepada Bitcoin pengguna. Pada peranti yang terjejas, frasa ini dijana menggunakan data cip yang bukan rahsia, seperti nombor siri peranti dan daftar jam dalaman .
Secara teori, benih tersebut sepatutnya mempunyai 128 bit entropi, iaitu tahap kerawakan yang sangat sukar diteka. Namun, kelemahan itu mengurangkan entropi kepada kira-kira 72 bit—ruang kemungkinan yang lebih kecil dan boleh dicari secara luar talian oleh penyerang dengan sumber mencukupi .
Penting untuk ditekankan: berdasarkan laporan yang tersedia, kelemahan ini bukan kerosakan pada kriptografi Bitcoin itu sendiri. Masalahnya terletak pada cara firmware tertentu menjana kunci dan frasa benih .
Coinkite mengesahkan bahawa beberapa generasi peranti dan versi firmware berisiko:
Mana-mana frasa benih yang dijana pada peranti terjejas sejak Mac 2021 berpotensi telah terdedah . Oleh itu, nasihat keselamatan yang dikeluarkan kepada pengguna Coldcard ialah menjana semula frasa benih dan memindahkan dana ke dompet baharu, mengikut panduan rasmi pengeluar serta penyelidik keselamatan .
Serangan bermula sekitar 30 Julai 2026 dan berlaku sekurang-kurangnya dalam tiga gelombang, melibatkan lebih 4,500 alamat . Dalam satu serangan agresif, sebanyak 594 BTC dicuri dalam tempoh hanya 25 minit .
Anggaran awal Galaxy Research meletakkan kerugian sekitar AS$70 juta. Selepas lebih banyak alamat dikenal pasti, laporan kemudian menganggarkan jumlah kerugian sekitar AS$89 juta hingga AS$116 juta, bergantung pada harga Bitcoin ketika setiap laporan diterbitkan .
Perbezaan angka ini tidak semestinya menunjukkan percanggahan tentang jumlah Bitcoin yang dicuri. Nilai dalam dolar berubah mengikut harga BTC, manakala skop alamat yang dikenal pasti turut berkembang sepanjang siasatan.
Kesan pasaran memperlihatkan dua reaksi yang sangat berbeza. Menurut data dalam rantaian daripada Santiment, dompet yang memegang antara 10 hingga 10,000 BTC menambah 19,610 BTC antara 29 Julai dan awal Ogos. Jumlah itu mewakili peningkatan 0.14 peratus, bernilai kira-kira AS$1.25 bilion berdasarkan harga ketika itu .
Laporan lain menganggarkan pembelian oleh kelompok dompet besar itu sekitar 19,696 hingga 19,700 BTC dalam tempoh lapan hari . Data ini menunjukkan pemegang besar terus meningkatkan pendedahan mereka ketika pasaran berdepan tekanan, walaupun data tersebut dengan sendirinya tidak membuktikan bahawa semua pembelian itu berpunca daripada insiden Coldcard.
Pelabur runcit pula bergerak ke arah bertentangan. Dompet yang memegang kurang daripada 0.01 BTC mengurangkan baki sebanyak 0.55 peratus dalam tempoh yang sama . Jumlah dagangan spot Bitcoin juga merosot 75 peratus, menandakan aktiviti membeli ketika harga susut semakin perlahan .
Panik jualan dalam kalangan pemegang kecil dilaporkan mencapai tahap yang tidak pernah dilihat sejak kejatuhan FTX pada November 2022 . Dalam bahasa mudah, ketika pemegang besar melihat penurunan sebagai peluang mengumpul, sebahagian pelabur kecil melihatnya sebagai isyarat untuk keluar daripada pasaran.
Godam Coldcard berlaku dalam suasana keselamatan kripto yang sudah pun membimbangkan. Pada separuh pertama 2026, sebanyak 207 penggodaman dan eksploit kripto direkodkan—jumlah tertinggi bagi mana-mana tempoh enam bulan dan lebih dua kali ganda berbanding 85 insiden pada separuh pertama 2025 .
Jumlah dana yang dicuri mencecah kira-kira AS$972 juta, kurang daripada separuh kerugian AS$2.3 bilion pada tempoh sama tahun sebelumnya. Ini menunjukkan serangan menjadi lebih kerap, walaupun purata kerugian keseluruhan didorong oleh campuran insiden kecil dan beberapa serangan besar .
Antara angka utama yang dilaporkan:
Coldcard direka sebagai dompet perkakasan—peranti fizikal yang menyimpan kunci Bitcoin di luar talian. Reka bentuk ini biasanya mengurangkan pendedahan kepada malware dan serangan dalam talian. Namun, insiden 2026 menunjukkan bahawa “luar talian” tidak bermaksud kebal secara automatik.
Jika proses penjanaan kunci telah dilemahkan oleh firmware, penyerang mungkin tidak perlu menyentuh peranti langsung. Rantaian keselamatan boleh terjejas pada peringkat kod, konfigurasi binaan, kemas kini firmware atau proses pengeluaran—bukan hanya pada cip fizikal.
Sebab itu, persoalan utama selepas godam Coldcard bukan sekadar sama ada pengguna patut menggunakan dompet perkakasan. Persoalannya ialah sejauh mana pengguna dan pengeluar boleh mengesahkan bahawa setiap lapisan—daripada penjanaan entropi hingga firmware yang dipasang—benar-benar berfungsi seperti yang dijanjikan.