
Mayroong nanguha ng laman ng mga Bitcoin wallet na hindi dapat maabot.
Ang mga coin ay nasa Coldcard device—mga hardware wallet mula sa Canadian manufacturer na Coinkite, ang uri na hindi kumokonekta sa internet. Walang phishing link. Walang malware. Walang ninakaw na laptop. Ang mga attacker ay basta nalaman lamang ang mga private key.
Natunton na ngayon ng Galaxy Research ang mahigit 1,596 BTC na ninakaw sa tatlong kumpirmadong alon, na may pinaghihinalaang ikaapat na alon na magtataas sa kabuuan sa humigit-kumulang 2,055 BTC—mga $130 milyon sa kasalukuyang presyo. Isang paglilipat ang naglipat ng $70 milyon sa loob ng 41 minuto. Sinabi ng Coinkite na hindi bababa sa 15 magkakahiwalay na attacker ang nakisali.
Naglimbag ang kumpanya ng teknikal na paliwanag noong Agosto 1 na nagpapaliwanag kung ano ang nangyari. Ito ay isang hindi pangkaraniwang prangkang dokumento, at sa madaling sabi, ang wallet ay gumagamit ng may-dayang dice sa loob ng walong taon nang walang nakakapansin.
Noong 2021, inilipat ng Coinkite ang kriptograpiya ng Coldcard sa libsecp256k1, ang parehong library na ginagamit ng Bitcoin Core. Magandang desisyon. Sa integrasyon ito nagkaaberya.
Tahimik na ni-reroute ng migrasyon ang pagbuo ng seed palayo sa hardware random number generator mismo ng Coldcard at patungo sa software fallback ng MicroPython—isang maliit na algorithm na tinatawag na Yasmarang na umiiral para sa mga device na walang randomness chip.
🚨LOSSES FROM COLDCARD HACK EXCEED $100M
High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents.
If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC).
More in the thread below 👇 pic.twitter.com/RAl3ib67qa
— Galaxy Research (@glxyresearch) August 3, 2026
May randomness chip ang Coldcard. Hindi lang ito ginamit.
Ang dahilan ay halos hindi kapani-paniwala sa liit. Isang build guard ang gumamit ng #ifndef, na sumusuri kung umiiral ang isang setting sa halip na kung ito ay naka-on. Binigyang kahulugan ng Coinkite ang setting na iyon bilang zero, na nangangahulugang "patay." Dahil ang zero ay itinuturing pa ring defined, pumasa ang safety check at nakumpleto ang build. Ang parehong bersyon ng function ay may magkaparehong signature, kaya walang nagmukhang mali.
"Karamihan sa randomness sa COLDCARD ay nagmumula sa isang PRNG na hindi ko alam na talagang nasa source code base," isinulat ng Coinkite, na tumutukoy sa isang pseudo-random number generator—software na gumagawa ng mga numero na mukhang random ngunit sumusunod sa isang nakapirming resipe mula sa isang panimulang halaga.
Kung bibigyan mo ng parehong panimulang halaga ang resipe, makukuha mo ang parehong output. Sa bawat oras.
Sa mga device na Mk2 at Mk3 na gumagamit ng firmware 4.0.1 hanggang 4.1.9, ang panimulang halaga ay nagmula sa serial number at orasan ng chip. Tinatantya ng Coinkite ang nagreresultang espasyo ng paghahanap sa humigit-kumulang 40 bits. Ang mga mas bagong modelo ay naghalo ng kaunting entropy mula sa secure-element, na nagpapataas sa kanila sa humigit-kumulang 72 bits.
Wala sa mga ito ang 128, ang target.
Mas mahalaga ang agwat kaysa sa inaakala. Ang mga bit ay exponents. Ang isang 128-bit na espasyo ng paghahanap ay mayroong mas maraming kombinasyon kaysa sa bilang ng mga atomo sa nakikitang uniberso, at walang naghahanap dito. Ang apatnapung bits ay humigit-kumulang isang trilyon—isang bilang na kayang iproseso ng isang disenteng laptop. Ang bawat bit na mawala ay naghahati sa trabaho.
Ang engineering team ng Block, na naglathala ng sarili nitong pagsusuri, ay inilagay ang epektibong espasyo ng paghahanap ng secure-element ng mga mas bagong device sa 2^32 kandidato, na may average na 2^31 na pagsubok. Ang kanilang pagtatasa para sa mga lumang board ay mas prangka: para sa isang kilalang device ID, estado ng timer at kasaysayan ng tawag, ang pagbuo ng wallet ay deterministic.
At ang deterministic ay kabaligtaran ng random, na mahalaga sa kriptograpiya.
Hinala ng Coinkite na natuklasan ito ng makina. "Dapat nating ipagpalagay na may gumamit ng AI upang suriin ang mga nakaraang bersyon ng aming firmware at natuklasan ang isyung ito," isinulat ng kumpanya, idinagdag na kamakailan ay sinuri nila ang isa sa mga pinakamahusay na AI model sa parehong code at walang natuklasan. "Parehong may parehong AI tool ang mga attacker at defender, ngunit ngayon ay hindi ito nakatulong sa amin, at nakatulong lamang sa masasamang tao."
Nakalabas na ang naayos na firmware para sa bawat apektadong modelo. Hindi nito inaayos ang mga kasalukuyang seed; kailangan i-regenerate ang mga wallet na iyon at ilipat ang mga pondo. Tinatalakay ng Decrypt kung paano nagbabago ang air-gapped storage pagkatapos ng ganitong uri ng exploit at sinubaybayan ang mga pagkalugi na umabot sa mahigit $114 milyon.
Ang entropy ay ang sukat kung gaano karami ang hindi alam ng isang attacker.
Sa madaling salita, ito ay kawalan ng katiyakan, binibilang sa bits. Ang isang bit ay isang paghagis ng barya: dalawang posibleng resulta, at tama ang hula ng isang manghuhula kalahati ng oras. Ang sampung bits ay 1,024 posibleng resulta. Ang bawat bit ay nagdodoble sa gawain ng manghuhula.
Ang isang Bitcoin wallet ay isang napakalaking numero na pinananatiling lihim. Ang address kung saan nagpapadala ng mga coin ang mga tao ay nagmumula dito sa matematika, at ang derivation ay iisang direksyon lamang—maaari kang magmula sa key patungo sa address, ngunit hindi pabalik.
Kaya ang seguridad ng bawat wallet ay nakasalalay sa isang tanong: Ilang numero ang kailangan subukan ng isang attacker?
Kung ang numero ay pinili na may 128 bits ng entropy, ang sagot ay "mas marami kaysa sa pinahihintulutan ng physics." Kung pinili ito na may 40, ang sagot ay "bigyan mo ako ng oras."
Ito ang parehong katangian na nagpapahirap sa pagtalakay sa banta ng quantum computing—susubukan ng isang quantum machine na atakehin ang matematika na nag-uugnay sa key sa address. Hindi na kailangan ng Coldcard bug iyon. Ginawa nitong nahuhulaan ang mga key bago pa man masangkot ang matematika na iyon.
Dito nagiging madulas ang terminolohiya. Ang isang pseudo-random generator ay gumagawa ng output na pumapasa sa mga statistical test para sa randomness, kaya sa madaling salita ay walang maipapakita ang isang spreadsheet. Ang output na iyon ay buong tinutukoy pa rin ng seed value nito. Mukha itong random ngunit hindi.
Magkaiba ang statistical randomness at cryptographic unpredictability, at ang output ng Coldcard ay nakapasa sana sa unang pagsubok ngunit ganap na bumagsak sa pangalawa.
Ang tunay na randomness ay dapat magmula sa pisikal na ingay: electrical jitter sa isang circuit, thermal fluctuation, radioactive decay. Para doon ang hardware chip sa Coldcard. Iyon ang chip na diniskonekta ng build flag.
Habang nagmamadaling i-regenerate ng mga user ang mga seed, marami ang gumamit ng halatang low-tech na solusyon. Hinahayaan kang magpagulong ng pisikal na dice ng Coldcards at ilagay ang mga resulta bilang entropy. Ang sariling gabay ng Coinkite ay tinuturing ang mga seed na ginawa na may hindi bababa sa 50 independiyente, pribadong paggulong ng dice bilang hindi nanganganib mula sa bug.
Maaaring pakinggan itong hangal, ngunit nagbebenta pala ang kumpanya ng isang bag na may "100 cute at maliliit na dice" upang mapadali ang buong proseso para sa iyo.
Noong Hulyo 31, nag-post ng babala ang Bitcoin Core developer na si Luke Dashjr: "Marami ang nagmumungkahi/gumagamit ng dice upang mapawi ang kahinaan ng Coldcard. Tandaan na ang karaniwang dice ay hindi dinisenyo upang maging cryptographically secure. Kung gagawin mo ito, marahil ay dapat kang bumili ng precision casino dice. At kahit paano, magkaroon ng isa pang pinagmulan ng entropy."
Hindi ito tinanggap nang mahinahon ng Bitcoin Twitter.
"lol ngayon hindi ka na makapagpagulong ng dice," sulat ng isang user. "Tapos na ang self custody…" Ang isa pa ay nagtanong kung dapat ba siyang kumuha ng isang may Parkinson's upang ihagis ang mga ito. (Hindi maganda.)
should I hire someone with parkinsons to throw the dice?
— Murern (@Bitcoin_Murern) July 31, 2026
Marahil ang pinakamakapagbigay-gamit na sagot ay nanggaling sa aritmetika. Sinuri ng developer na si Justin Sharp ang mga numero kung gaano kalaki ang mawawala sa iyo ng isang masamang dice:
"Sobrang sobra. Ang isang perpektong d6 ay nagbibigay ng 2.585 bits bawat paggulong. Ang isang kapansin-pansing may-dayang dice, halimbawa, na may isang mukha na lumalabas nang 20% ng oras sa halip na 16.7%, ay nagbibigay pa rin ng humigit-kumulang 2.55 bits. Sa 99 na paggulong, iyon ang pagkakaiba sa pagitan ng ~256 bits at ~252 bits ng entropy."
Apat na bits mula sa 256. Iyan ang kabuuang parusa para sa isang kitang-kitang hindi patas na dice.
Hindi mali si Dashjr na ang murang dice ay may masusukat na bias—inaalis ng injection-molded pips ang bahagyang magkakaibang dami ng plastik mula sa bawat mukha, na siyang dahilan kung bakit gumagamit ang mga casino ng flush-filled precision dice. Tama siya tungkol sa physics at mali tungkol sa taya. Ang pagkawala ng apat na bits mula sa 256 ay nag-iiwan sa iyo ng 252. Ang bug ng Coldcard ay nag-iwan sa mga user sa 40.
Mayroong mas matalim na argumento na nakatago sa kanyang payo, gayunpaman, at hindi ito tungkol sa tolerance sa paggawa. Ito ay tungkol sa hindi pagtitiwala sa isang solong pinagmulan. Ang pagkabigo ng Coldcard ay hindi dahil sa bahagyang biased ang entropy nito—kundi dahil sa isang bahagi ang tahimik na huminto sa pag-ambag at walang nakahuli dito.
Kung bumuo ka ng seed sa isang apektadong Coldcard nang walang paggulong ng dice (seryoso) o isang matibay na BIP-39 passphrase, ang seed na iyon ay nakompromiso.
I-update ang firmware, gumawa ng bagong seed, i-verify ang fingerprint, magpadala ng test transaction, pagkatapos ay ilipat ang lahat. Ang advisory ng Coinkite ay nagbibigay ng detalyadong gabay para sa bawat modelo. Dala ng mga na-export na seed ang depekto—ang paglipat ng masamang seed sa ibang wallet app ay hindi makakatulong.
Para sa iba, ang aral ay hindi na sira ang mga hardware wallet o na ang dice ay isang patibong.
Ito ay ang "random" ay isang pahayag, at ang mga pahayag ay kailangan suriin. Ang source code ng Coldcard ay pampubliko sa buong panahon. Ang nilalayong hardware RNG ay naroon mismo sa binary. Kinumpirma ng mga reviewer na umiiral ito at hindi kailanman kinumpirma na talagang tinawag ito ng seed generator.
Walong taon ng audit ang tumingin sa tamang code. Walang nag-check kung tumatakbo ito.