PangunaLBank News Center
Nagdaragdag ang Coldcard ng mga Bagong Hakbang sa Seguridad Matapos ang $130 Milyong Bitcoin na Pagsasamantala
coldcard-new-security-after-bitcoin-exploit
Nagdaragdag ang Coldcard ng mga Bagong Hakbang sa Seguridad Matapos ang $130 Milyong Bitcoin na Pagsasamantala
Ang pinakabagong firmware ng Coinkite ay nangangailangan sa mga user na magdagdag ng sarili nilang randomness kapag bumubuo ng wallet seeds at inaayos ang mga karagdagang isyu sa seguridad na natuklasan sa loob ng tatlong linggong pagsusuri.
2026-08-21 Pinagmulan:decrypt.co

Sa maikli

  • Naglabas ang Coinkite ng bagong Coldcard firmware matapos ilantad ng depekto sa pagbuo ng 'seed' ang mga gumagamit sa pagnanakaw ng mahigit $100 milyon sa Bitcoin.
  • Kailangan na ngayon ng Coldcard na magdagdag ang mga gumagamit ng 'randomness' sa pamamagitan ng pagpindot sa key, paggulong ng dice, o paghagis ng barya kapag bumubuo ng bagong 'seed'.
  • Isang tatlong linggong pagsusuri ang nakatuklas din ng mga isyu tungkol sa pagpirma ng transaksyon, koneksyon ng USB, backups, at iba pang mga function ng wallet.

Naglabas ang Coinkite, gumagawa ng Coldcard, ng pag-aayos sa seguridad para sa kanilang mga Bitcoin hardware wallet matapos payagan ng depekto sa pagbuo ng 'seed' ang mga attacker na magnakaw ng mahigit $100 milyon sa Bitcoin.

Sa isang blog post noong Huwebes, hinimok ng Coinkite ang mga gumagamit ng Coldcard Mk4, Mk5, at Q na mag-upgrade sa firmware 5.6.1 o 1.5.1Q. Ang paglabas ay kasunod ng tatlong linggong pagsusuri sa mga sistema ng Coldcard na kinabibilangan ng mga panlabas na security researcher at mga modelo ng AI kasama na si Kimi.

Myriad: Ano ang susunod na galaw ng presyo ng Bitcoin? I-click para gawin ang iyong hula.

“Nagpapasalamat kami sa mga security researcher na nagsumikap nang husto nitong mga nakaraang linggo, nag-ulat ng mga isyu, nagparami ng mga 'edge case', at sinuri ang aming mga ayos,” isinulat ng kumpanya. “Ang kanilang trabaho ay naglagay sa firmware na ito sa matindi at patuloy na pagsisiyasat at nagpatibay sa release na ito.”

Noong Hulyo, sinimulan ng mga attacker na ubusin ang Bitcoin mula sa mga air-gapped na Coldcard wallet matapos samantalahin ang depekto sa firmware na nagsimula pa noong 2021 na bumuo ng ilang 'wallet seed' na may napakakaunting 'randomness', na nagpapahirap na hulaan ang kanilang mga private key. Ang unang pag-atake ay nag-ubos ng 594 BTC, na nagkakahalaga ng humigit-kumulang $38 milyon, mula sa humigit-kumulang 500 wallet sa loob ng 25 minuto.

Iminungkahi ng Coinkite na maaaring ginamit ng mga attacker ang AI upang suriin ang mas lumang bersyon ng kanilang open-source firmware at tuklasin ang depekto.

Pagsapit ng unang bahagi ng Agosto, na-track ng Galaxy Research ang humigit-kumulang $88.6 milyon na ninakaw sa 4,585 address at sinabing ang mga pag-atake ay lumabas na sadyang pinlano, programatiko, at posibleng orkestrado gamit ang isang large language model.

Ipinagpatuloy ng kumpanya ng pananaliksik ang pagsubaybay sa mga nawala at pagsapit ng Agosto 14, sinabi nito na ninakaw ng mga attacker ang mahigit 1,778 BTC, na nagkakahalaga ng humigit-kumulang $112 milyon noong panahong iyon, sa tatlong malalaking alon ng pag-atake at dose-dosenang mas maliliit na insidente.

Sa kabuuan, ang Coldcard exploit ay nagresulta na ngayon sa humigit-kumulang $130 milyon sa ninakaw na Bitcoin at nagtaas ng mga tanong tungkol sa entropy—ang 'randomness' na ginagamit upang makabuo ng mga 'wallet key'. Sa ilang apektadong device, binawasan ng depekto ang seguridad mula sa 128 bits ng entropy sa humigit-kumulang 40 bits, na ginagawang mas madali para sa mga attacker na hulaan ang mga 'wallet seed' nang walang pisikal na access sa device.

Sinabi ng Coinkite na inayos nito ang mga isyu tungkol sa pagpirma ng transaksyon, paghawak ng data ng USB, balidasyon ng firmware, Delta Mode, at mga backup ng wallet. Kailangan na rin ngayon ng Coldcard na magdagdag ang mga gumagamit ng 'randomness' kapag bumubuo ng 'wallet seed' gamit ang hindi bababa sa 65 pagpindot sa key, 50 paggulong ng dice, o 128 paghagis ng barya, na pinagsama ng device sa sarili nitong 'randomness'.

Pinalitan din ng gumagawa ng hardware wallet ang Yasmarang backup pseudo-random number generator nito ng SHA-256 Hash_DRBG at nagdagdag ng mga pagsusuri na naglalayong makahuli ng mga pagkabigo sa hardware random number generator. Ang mga gumagamit na maaaring nakabuo ng mga 'seed' sa mga apektadong bersyon sa pagitan ng 2021 at Hulyo 2026 ay dapat gumawa ng bagong 'seed' gamit ang na-update na firmware at ilipat ang kanilang Bitcoin, sinabi ng kumpanya.

Higit pa sa pagbuo ng 'seed'

Sinusuri na ngayon ng Coldcard ang isang partially signed Bitcoin transaction, o PSBT, bago ito pirmahan. Dati, ang isang nakompromisong computer na nakakonekta sa USB ay teoretikal na maaaring magbago ng transaksyon matapos itong suriin ng gumagamit ngunit bago ito pirmahan ng Coldcard.

Pinahihinto ng na-update na firmware ang proseso ng pagpirma at nagpapakita ng babala kung nagbago ang transaksyon. Inilarawan ng Coinkite ang isyu bilang teoretikal at hindi sinabing ito ay napagsamantalahan.

Hinigpitan din ng Coinkite ang access sa data ng USB, pinatibay ang Delta Mode, at binago kung paano hawakan ng Coldcard ang mga backup ng wallet.

Bagama't ang AI ay gumanap ng papel sa pag-aayos ng mga kahinaan, gumanap din ito ng papel sa magkabilang panig ng cybersecurity at cryptography.

Myriad: Magtatagal ba ang Strategy sa mahigit 1M BTC? I-click para gawin ang iyong hula.

“Tinitingnan namin ito bilang isang seryosong paalala kung paano nakasalalay ang buong modelo ng seguridad ng isang hardware wallet sa 'randomness',” sabi ni Charles Guillemet, CTO ng Ledger, sa Decrypt. “Mahirap ang Cryptography at mas mahirap itong ipatupad nang ligtas. Ang insidente ng Coldcard ngayong linggo ay ginawang kapansin-pansin iyon sa pinakamahal na paraan na posible.”

Mas maaga nitong buwan, sinuspinde ng Boltz, isang swap service, ang operasyon matapos sabihin na ang mga attacker na tinulungan ng AI ay nakakahanap ng mga bug nang mas mabilis kaysa sa kakayahan ng mga developer nitong ayusin. Ginamit din ng isang volunteer Bitcoin Red Team ang mga AI agent upang matukoy ang libu-libong posibleng kahinaan sa daan-daang proyekto ng Bitcoin.

Sinabi ng Coinkite na patuloy ang imbestigasyon sa mga pagnanakaw habang patuloy na inililipat ng mga apektadong customer ang mga pondo sa mga bagong wallet.

“Patuloy na iniimbestigahan ng mga awtoridad sa pagpapatupad ng batas ang mga pagnanakaw at nagtatrabaho upang matukoy ang mga responsable,” sabi ng Coinkite. “Kami ay nananatiling handang tumulong, at patuloy kaming iniinform ng mga awtoridad sa mahahalagang pag-unlad,” idinagdag na ang kumpanya ay “nananatiling nakatuon sa pagsuporta sa bawat customer na nagsasaayos ng kanilang paglipat hanggang sa ito ay matapos.”