ประเด็นที่ทำให้เหตุการณ์นี้รุนแรงกว่าการโจมตีวอลเล็ตทั่วไป คือปัญหาไม่ได้มาจากการขโมยเครื่อง การหลอกลวงแบบฟิชชิง หรือมัลแวร์ แต่เกิดจาก seed phrase ที่ถูกสร้างขึ้นอย่างคาดเดาได้ตั้งแต่ต้น
ต้นตอเชื่อมโยงไปถึงเฟิร์มแวร์ Coldcard เวอร์ชัน 4.0.0 ที่เผยแพร่ในเดือนมีนาคม 2021 โดย Coinkite ผู้ผลิตจากแคนาดา
ระหว่างการย้ายระบบประมวลผล elliptic curve การตั้งค่าระหว่างการ build ทำให้อุปกรณ์ไม่ใช้ STM32 hardware random number generator (HRNG) ซึ่งเป็นตัวสร้างตัวเลขสุ่มจากฮาร์ดแวร์ตามที่ควรจะเป็น แต่กลับไปใช้ software pseudorandom number generator (PRNG) เพื่อสร้าง seed phrase แทน
ความผิดพลาดอีกชั้นอยู่ในไลบรารีที่เกี่ยวข้อง โดยระบบตรวจสอบเพียงว่าค่าการตั้งค่านั้น “มีอยู่หรือไม่” แต่ไม่ได้ตรวจว่าค่าดังกล่าว “เปิดใช้งานอยู่หรือไม่” ทำให้บั๊กผ่านการตรวจสอบและอยู่ในระบบต่อเนื่องหลายปี
ผลลัพธ์คือ seed phrase ซึ่งทำหน้าที่เสมือนกุญแจหลักของ Bitcoin ถูกสร้างจากข้อมูลที่ไม่เป็นความลับ เช่น หมายเลขประจำเครื่องและค่าจากรีจิสเตอร์นาฬิกาภายในชิป จากเดิมที่ควรมี entropy 128 บิต อุปกรณ์ที่ได้รับผลกระทบอาจมี entropy เหลือประมาณ 72 บิต ซึ่งทำให้ผู้โจมตีสามารถไล่คำนวณ seed ที่เป็นไปได้แบบออฟไลน์ได้
นี่ไม่ใช่ช่องโหว่ของการเข้ารหัส Bitcoin โดยตรง แต่เป็นความผิดพลาดในกระบวนการสร้างกุญแจตั้งแต่ต้นทาง
Coinkite ระบุว่า Coldcard หลายรุ่นอาจได้รับผลกระทบ หากใช้เฟิร์มแวร์ในช่วงที่เกี่ยวข้อง ได้แก่
โดยทั่วไป seed phrase ที่ถูกสร้างขึ้นบนอุปกรณ์ซึ่งได้รับผลกระทบตั้งแต่เดือนมีนาคม 2021 เป็นต้นมา ถือว่าอาจถูกเปิดเผยความเสี่ยง
การโจมตีเกิดขึ้นอย่างน้อย 3 ระลอก เริ่มประมาณวันที่ 30 กรกฎาคม 2026 และกระทบมากกว่า 4,500 แอดเดรส ในหนึ่งระลอก ผู้โจมตีสามารถขโมยได้ถึง 594 BTC ภายในเวลาเพียง 25 นาที
ตัวเลขความเสียหายแตกต่างกันตามช่วงเวลาที่ประเมินและราคาของ Bitcoin ขณะรายงาน โดย Galaxy Research ประเมินระยะแรกไว้ราว 70 ล้านดอลลาร์ ขณะที่การตรวจสอบแอดเดรสเพิ่มเติมทำให้ตัวเลขในรายงานต่าง ๆ ขยับมาอยู่ที่ประมาณ 89–116 ล้านดอลลาร์
สิ่งที่น่ากังวลคือผู้โจมตีไม่จำเป็นต้องเข้าถึง Coldcard ทางกายภาพ ไม่ต้องติดตั้งมัลแวร์ และไม่ต้องหลอกให้เจ้าของเปิดเผย recovery phrase เพราะสามารถสร้างคีย์ส่วนตัวขึ้นใหม่จากรูปแบบ seed ที่อ่อนแอได้จากภายนอก
เหตุการณ์ Coldcard ยังทำให้เห็นความแตกต่างอย่างชัดเจนในพฤติกรรมของผู้ถือ Bitcoin แต่ละกลุ่มจากข้อมูลบนเชนของ Santiment
วาฬ Bitcoin หรือกระเป๋าที่ถือระหว่าง 10–10,000 BTC เพิ่มยอดถือครองรวม 19,610 BTC ตั้งแต่วันที่ 29 กรกฎาคมถึงช่วงต้นเดือนสิงหาคม หรือเพิ่มขึ้น 0.14% คิดเป็นมูลค่าประมาณ 1,250 ล้านดอลลาร์ ตามราคาขณะนั้น รายงานอื่นประเมินยอดสะสมไว้ที่ 19,696–19,700 BTC ในช่วง 8 วัน
ในทางกลับกัน กระเป๋าขนาดเล็กที่ถือไม่ถึง 0.01 BTC ลด Bitcoin ในยอดคงเหลือลง 0.55% ในช่วงเวลาเดียวกัน ปริมาณการซื้อขาย BTC ในตลาดสปอตยังลดลง 75% ขณะที่แรงซื้อช่วงราคาย่อตัวจากนักลงทุนรายย่อยชะลอลง
ข้อมูลดังกล่าวสะท้อนภาพที่ตลาดคริปโตคุ้นเคยกันดี: นักลงทุนรายใหญ่บางส่วนมองว่าการเทขายเป็นโอกาสสะสม แต่ผู้ถือรายย่อยกลับเร่งลดความเสี่ยงจากความกังวลเรื่องความปลอดภัยของวอลเล็ต โดยระดับการขายตื่นตระหนกถูกเปรียบว่าใกล้เคียงกับช่วงการล่มสลายของ FTX ในเดือนพฤศจิกายน 2022
อย่างไรก็ตาม การสะสมของวาฬไม่ได้ยืนยันว่าราคาจะฟื้นตัวแน่นอน แต่เป็นเพียงสัญญาณว่าผู้ถือรายใหญ่บางกลุ่มมีมุมมองต่อแรงขายแตกต่างจากรายย่อย
เหตุการณ์ Coldcard เกิดขึ้นในช่วงที่อุตสาหกรรมคริปโตกำลังเผชิญการโจมตีถี่ขึ้นอย่างมากในครึ่งแรกของปี 2026
ตัวเลขนี้ชี้ให้เห็นว่า “จำนวนการโจมตี” กับ “มูลค่าความเสียหาย” เป็นคนละเรื่องกัน การโจมตีจำนวนมากอาจเป็นเหตุการณ์ขนาดเล็ก แต่ความผิดพลาดที่เกิดกับโครงสร้างพื้นฐานหรือกุญแจส่วนตัวเพียงครั้งเดียวก็สามารถสร้างความเสียหายมหาศาลได้
Coldcard ได้รับการยอมรับอย่างกว้างขวางว่าเป็นมาตรฐานระดับสูงของ cold storage หรือการเก็บสินทรัพย์แบบออฟไลน์ การที่บั๊กเงียบ ๆ สามารถทำให้กระบวนการสร้างกุญแจอ่อนแอลงนานกว่า 5 ปี จึงกระทบความเชื่อมั่นต่อฮาร์ดแวร์วอลเล็ตโดยตรง
นักวิจัยด้านความปลอดภัยและแพลตฟอร์มซื้อขายหลายแห่งเตือนให้ผู้ใช้ Coldcard ตรวจสอบรุ่นและเวอร์ชันเฟิร์มแวร์ของตน หากอยู่ในกลุ่มที่ได้รับผลกระทบ ควรสร้าง seed phrase ใหม่และย้ายเงินไปยังกระเป๋าใหม่
บทเรียนสำคัญไม่ได้หมายความว่าการเก็บ Bitcoin แบบออฟไลน์ไม่มีประโยชน์ แต่ชี้ให้เห็นว่า “ออฟไลน์” ไม่ได้ลบความเสี่ยงจากซอฟต์แวร์ การตั้งค่าในกระบวนการผลิต หรือห่วงโซ่ความน่าเชื่อถือของเฟิร์มแวร์ออกไปทั้งหมด ความผิดพลาดด้านโค้ดเพียงจุดเดียวก็อาจทำลายข้อได้เปรียบของระบบรักษาความปลอดภัยหลายชั้นได้