Coldcard ผลิตโดย Coinkite บริษัทจากแคนาดา โดยการโจมตีครั้งนี้ใช้ข้อผิดพลาดในการเชื่อมต่อส่วนประกอบของเฟิร์มแวร์
การอัปเดตในเดือนมีนาคม 2021 ทำให้ Coldcard บางรุ่นข้ามการใช้งานตัวสร้างตัวเลขสุ่มจากฮาร์ดแวร์ STM32 ซึ่งเป็นส่วนสำคัญในการสร้างวลีตั้งต้นของกระเป๋าเงิน และหันไปใช้ตัวสร้างเลขสุ่มเทียมจากซอฟต์แวร์ที่ทำงานแบบคาดเดาได้แทน
ผลที่ตามมาคือ “เอนโทรปี” หรือระดับความสุ่มที่ใช้ปกป้องกุญแจส่วนตัวลดลง วลีตั้งต้นของกระเป๋าที่สร้างด้วยกระบวนการดังกล่าวจึงคาดเดาได้ง่ายกว่าที่ควรจะเป็น ผู้โจมตีสามารถวิเคราะห์รูปแบบความสุ่มที่อ่อนแอลง แล้วใช้วิธีไล่เดาเพื่อสร้างวลีตั้งต้นและกู้คืนกุญแจของกระเป๋าเป้าหมายได้
ช่องโหว่นี้กระทบวลีตั้งต้นที่สร้างบน Coldcard รุ่น Mk2, Mk3, Mk4, Mk5 และ Q ซึ่งใช้เฟิร์มแวร์เวอร์ชันที่มีปัญหา สำหรับรุ่น Mk4, Mk5 และ Q รุ่นใหม่กว่า เอนโทรปีลดลงเหลือประมาณ 72 บิต
ผู้โจมตีจึงไม่จำเป็นต้องจับอุปกรณ์จริง ไม่ต้องเข้าถึงอินเทอร์เน็ตของเหยื่อ และไม่ต้องทำลายการเข้ารหัสของ Coldcard เพียงแค่สร้างรายการวลีตั้งต้นที่อาจเป็นไปได้ แล้วกวาดเงินจากที่อยู่ที่คาดเดาได้
ตั้งแต่วันที่ 30 กรกฎาคม 2026 Galaxy Research ระบุการโจมตีที่ยืนยันได้อย่างน้อย 3 ระลอก การกวาดเงินครั้งใหญ่ที่สุดครั้งหนึ่งดูด Bitcoin จาก 1,196 ที่อยู่ รวม 1,082.65 BTC หรือประมาณ 70 ล้านดอลลาร์ ภายในเวลาเพียง 41 นาที
การวิเคราะห์ของ Chainalysis พบว่า ผู้โจมตีเลือกจัดการกระเป๋าที่มีมูลค่าสูงก่อน ทำให้สามารถขโมยเงินได้ราว 30 ล้านดอลลาร์ภายใน 10 นาทีแรก เหยื่อรายหนึ่งสูญเสียประมาณ 1.8 ล้านดอลลาร์ในการกวาดเงินระลอกแรก
| ตัวชี้วัด | รายละเอียด |
|---|---|
| ความเสียหายรวมโดยประมาณ | ราว 2,000 BTC หรือประมาณ 130 ล้านดอลลาร์ |
| จำนวนที่อยู่ที่อาจได้รับผลกระทบ | สูงสุด 7,300 แห่งจากหลายระลอก |
| การกวาดเงินครั้งใหญ่ที่สุด | 1,082.65 BTC จาก 1,196 ที่อยู่ภายใน 41 นาที |
| เงินที่ถูกขโมยใน 10 นาทีแรก | ประมาณ 30 ล้านดอลลาร์ |
| รุ่นที่ได้รับผลกระทบ | Mk2, Mk3, Mk4, Mk5 และ Q |
| จุดเริ่มต้นของช่องโหว่ | เดือนมีนาคม 2021 |
เมื่อวันที่ 7 สิงหาคม เหตุการณ์นี้ถูกจัดให้เป็นการโจมตีคริปโตครั้งใหญ่เป็นอันดับ 3 ของปี 2026
มีรายงานว่าที่อยู่ Bitcoin มากกว่า 5,200 แห่งถูกระบายเงินจากการโจมตีหลายระลอก ผู้เสียหายบางรายสูญเสียเงินเก็บทั้งชีวิต ขณะที่ผู้ใช้รายหนึ่งระบุว่าสูญเสีย 20 BTC ซึ่งขณะนั้นมีมูลค่าประมาณ 1.3 ล้านดอลลาร์ เรื่องราวของผู้ที่ “ทำทุกอย่างถูกต้อง” แต่ยังถูกขโมยเงิน สะท้อนความเจ็บปวดของการดูแลสินทรัพย์เองได้อย่างชัดเจน
เพราะ Bitcoin ถูกเก็บอยู่ในกระเป๋าที่ผู้ใช้ควบคุมเอง จึงไม่มีตลาดซื้อขายหรือบริษัทประกันเข้ามารับผิดชอบความเสียหายโดยอัตโนมัติ ผู้เสียหายจึงแทบไม่มีช่องทางเรียกร้องเงินคืน
Coinkite ออกเฟิร์มแวร์ฉุกเฉินเมื่อวันที่ 31 กรกฎาคมสำหรับรุ่นที่ได้รับผลกระทบทั้งหมด แต่เตือนว่าการติดตั้งแพตช์เพียงอย่างเดียวไม่สามารถแก้ปัญหากระเป๋าเดิมได้ ผู้ใช้ต้องสร้างกระเป๋าใหม่ทั้งหมดและย้ายเงินไปยังกระเป๋าดังกล่าว วลีตั้งต้นใดก็ตามที่สร้างขึ้นด้วยเฟิร์มแวร์ที่มีช่องโหว่ยังถือว่าถูกเปิดเผย แม้จะอัปเดตเฟิร์มแวร์แล้วก็ตาม
เหตุการณ์นี้ทำให้กองทุน ETF ที่เน้นบริษัทด้านความปลอดภัยไซเบอร์กลับมาอยู่ในความสนใจของนักลงทุน ในช่วงไม่กี่วันหลังข่าวการโจมตี First Trust NASDAQ Cybersecurity ETF หรือ CIBR ปรับตัวขึ้นประมาณ 7% ขณะที่ Global X Cybersecurity ETF หรือ BUG เพิ่มขึ้นเกือบ 8%
หุ้นรายตัวในกลุ่มเดียวกันก็เคลื่อนไหวเช่นกัน โดย HACK เพิ่มขึ้น 1.21% และ CSCO เพิ่มขึ้น 1.16% ส่วน PANW ลดลง 0.39% และ FTNT ลดลง 1.25% นักวิเคราะห์มองว่าเหตุโจมตีที่เพิ่มขึ้นช่วยสนับสนุนมุมมองระยะยาวต่อ ETF ที่ลงทุนในบริษัทซึ่งทำหน้าที่ปกป้องโครงสร้างพื้นฐานดิจิทัล
อย่างไรก็ตาม ตัวเลขดังกล่าวสะท้อนการเคลื่อนไหวในช่วงเวลาเดียวกับข่าว และไม่ได้ยืนยันว่าการแฮ็กเป็นสาเหตุโดยตรงของการปรับขึ้นทั้งหมด
ผลกระทบที่เห็นได้ชัดที่สุดคือการเปลี่ยนจากการเก็บ Bitcoin ด้วยตัวเองไปสู่ผลิตภัณฑ์ที่มีผู้รับฝากสินทรัพย์และโครงสร้างการกำกับดูแลมากขึ้น โดย Spot Bitcoin ETF ในสหรัฐฯ มีเงินไหลเข้าสุทธิเป็นลำดับดังนี้
iShares Bitcoin Trust หรือ IBIT ของ BlackRock เป็นผู้นำการฟื้นตัว โดยมีเงินไหลเข้า 111 ล้านดอลลาร์ในวันจันทร์ และ 170 ล้านดอลลาร์ในวันอังคาร
Eric Balchunas นักวิเคราะห์ ETF อาวุโสของ Bloomberg Intelligence กล่าวว่า เหตุการณ์นี้ “ยิ่งสนับสนุนเหตุผลของ Spot Bitcoin ETF ในสหรัฐฯ โดยเฉพาะสำหรับนักลงทุนที่ต้องการรับผลตอบแทนจากราคาในระยะยาวโดยไม่ต้องจัดการกุญแจส่วนตัวเอง”
การถือ ETF ช่วยลดภาระเรื่องการสร้างและเก็บวลีตั้งต้น แต่ผู้ลงทุนก็ไม่ได้ถือ Bitcoin โดยตรงเหมือนการดูแลเหรียญไว้ในวอลเล็ตของตัวเอง การแลกเปลี่ยนระหว่างความสะดวก การกำกับดูแล และสิทธิในการควบคุมสินทรัพย์จึงกลายเป็นประเด็นสำคัญยิ่งขึ้น
เหตุการณ์ Coldcard กระทบแนวคิดหลักของฮาร์ดแวร์วอลเล็ตที่ว่า “ไม่ใช่กุญแจของคุณ ก็ไม่ใช่เหรียญของคุณ” เพราะผู้ใช้ที่เชื่อว่าการเก็บเหรียญแบบออฟไลน์ทำให้ปลอดภัยจากการแฮ็ก ต้องเผชิญกับข้อเท็จจริงว่าเฟิร์มแวร์ที่ผิดพลาดสามารถทำลายความปลอดภัยทางกายภาพของอุปกรณ์ได้
นักวิเคราะห์จาก CoinDesk และ Cantor Fitzgerald มองว่าเหตุการณ์นี้อาจผลักดันผู้ใช้บางส่วนไปยังผู้รับฝากสินทรัพย์ดิจิทัลระดับมืออาชีพ เช่น Coinbase และ BitGo รวมถึงผลิตภัณฑ์ ETF ที่อยู่ภายใต้การกำกับดูแล
Nico Pasquariello ผู้เชี่ยวชาญด้านสินทรัพย์ดิจิทัล เขียนไว้ในบันทึกถึงลูกค้าว่า “ผลกระทบที่เห็นต่อเนื่องอาจเกิดขึ้นในลำดับที่สอง แต่เราคาดว่ากระแสโทเคนที่ไหลไปยังผู้รับฝากสินทรัพย์และตลาดซื้อขายจะเพิ่มขึ้นหลังการแฮ็กครั้งนี้”
การโจมตียังนำไปสู่การตรวจสอบระบบนิเวศการดูแลคริปโตด้วยตัวเองในวงกว้างขึ้น Bitcoin Red Team ซึ่งเป็นโครงการอาสาสมัครด้านความปลอดภัย ใช้การตรวจสอบโดยมี AI ช่วย และพบประเด็นที่อาจเป็นปัญหาถึง 4,962 รายการในโครงการที่เกี่ยวข้องกับ Bitcoin จำนวน 390 โครงการ โดย 720 รายการถูกจัดอยู่ในระดับรุนแรงหรือวิกฤต
มากกว่า 21% ของประเด็นที่พบถูกทำซ้ำเพื่อยืนยันผลได้ และมีการรายงานช่องโหว่ระดับวิกฤตบางรายการเป็นการส่วนตัวหลังเกิดเหตุโจมตีกระเป๋า Coldcard ตัวเลขดังกล่าวไม่ได้พิสูจน์ว่าทุกโครงการมีความเสี่ยงเท่ากัน แต่ชี้ให้เห็นว่าปัญหา Coldcard อาจเป็นสัญญาณของช่องว่างด้านความปลอดภัยที่กว้างกว่าในระบบนิเวศการดูแลสินทรัพย์เอง