How the bug works
->Bagaimana kecacatan berfungsi
or "Bagaimana bug berfungsi" but we can use "kecacatan" or "bug". Let's use "Bagaimana kecacatan ini berfungsi" or simply "Bagaimana ia berfungsi". We'll translate as "Bagaimana kecacatan berfungsi". Paragraph:The flaw disables secure random number generation on certain Coldcard models. Attackers don't need physical access to the device. If they can see a wallet address or an exported public key, they can test guesses against the predictable private key — derived from the serial number and clock — and steal the funds. The exploit is similar to the Ill Bloom attack that drained wallets via weak seed phrases earlier this year.
Translation:Kelemahan ini melumpuhkan penjanaan nombor rawak yang selamat pada model Coldcard tertentu. Penyerang tidak memerlukan akses fizikal ke peranti. Jika mereka dapat melihat alamat dompet atau kunci awam yang dieksport, mereka boleh menguji tekaan terhadap kunci peribadi yang boleh diramal — yang diperoleh daripada nombor siri dan jam — dan mencuri dana tersebut. Eksploitasi ini serupa dengan serangan Ill Bloom yang menguras dompet melalui frasa seed yang lemah awal tahun ini.
We keep "Ill Bloom" as is. "weak seed phrases" -> "frasa seed yang lemah" or "frasa pemulihan yang lemah". We'll use "frasa seed". Next h2:Who is affected
->Siapa yang terjejas
Paragraph:Only the Coldcard Mk3 is vulnerable, and only if it's running firmware version 4.0.1 or later. The Mk4, Q, and Mk5 models are not affected. Coinkite and Block are still assessing the full extent of the flaw across older firmware versions. The vulnerability also extends to paper wallets and seed backups that relied on the same broken random number generator.
Translation:Hanya Coldcard Mk3 yang terdedah, dan hanya jika ia menjalankan versi firmware 4.0.1 atau lebih baru. Model Mk4, Q, dan Mk5 tidak terjejas. Coinkite dan Block masih menilai sejauh mana kelemahan ini merentas versi firmware yang lebih lama. Kelemahan ini juga meliputi dompet kertas dan sandaran seed yang bergantung pada penjana nombor rawak yang rosak yang sama.
Note: "paper wallets" -> "dompet kertas". "seed backups" -> "sandaran seed". "Block" is a company, keep as is. Next h2:What users should do
->Apa yang perlu dilakukan oleh pengguna
Paragraph:Coinkite recommends generating a new seed on a device with the latest firmware and transferring all funds to the new wallet. A firmware update alone won't undo the damage — the old seed is already compromised. Users who added an extra passphrase to their seed face substantially lower risk, but Coinkite still advises moving funds as a precaution.
Translation:Coinkite mengesyorkan menjana seed baharu pada peranti dengan firmware terkini dan memindahkan semua dana ke dompet baharu. Kemas kini firmware sahaja tidak akan membatalkan kerosakan — seed lama sudah terjejas. Pengguna yang menambah frasa laluan tambahan pada seed mereka menghadapi risiko yang jauh lebih rendah, tetapi Coinkite masih menasihatkan memindahkan dana sebagai langkah berjaga-jaga.
Note: "passphrase" -> "frasa laluan" or "kata laluan" but in crypto context, "passphrase" often refers to an extra word, we can use "frasa laluan" or "frasa laluan tambahan". We'll use "frasa laluan". Last paragraph:The company is still working to determine how many devices and wallets were affected by the bug, which went undetected for years. For now, anyone with a Coldcard Mk3 that was updated after 2021 should treat their seed as exposed. The clock is ticking — and the attackers are still guessing.
Translation:Syarikat masih berusaha untuk menentukan berapa banyak peranti dan dompet yang terjejas oleh kecacatan ini, yang tidak dikesan selama bertahun-tahun. Buat masa ini, sesiapa yang memiliki Coldcard Mk3 yang dikemas kini selepas 2021 harus menganggap seed mereka sebagai terdedah. Masa semakin suntuk — dan penyerang masih meneka.
Now, meta description: "A firmware bug in Coldcard hardware wallets allowed attackers to predict private keys and steal 594.48 BTC. Coinkite urges users to move funds immediately." -> "Kecacatan firmware dalam dompet perkakasan Coldcard membolehkan penyerang meramal kunci peribadi dan mencuri 594.48 BTC. Coinkite menggesa pengguna untuk memindahkan dana dengan segera." We need to ensure proper JSON escaping. The content is HTML, so we need to escape double quotes inside the string, but we'll just output as is with proper JSON encoding. Since we are generating the JSON, we'll manually construct it. Let's put it all together. We'll use "ms" language code but that's not needed in output. We'll produce: { "title": "Bug Firmware Coldcard Kuras $38J dalam Bitcoin, Pengguna Digesa Pindahkan Dana", "content": "Kecacatan kritikal dalam firmware dompet perkakasan Coldcard telah membolehkan penyerang menguras 594.48 Bitcoin — bernilai kira-kira $38.3 juta — dengan meramal kunci peribadi menggunakan hanya nombor siri peranti dan jam dalaman. Kelemahan ini berpunca daripada penjana nombor rawak yang rosak yang diperkenalkan dalam kemas kini firmware pada 2021, dan pembetulan seterusnya pada 2022 gagal menyelesaikan isu tersebut sepenuhnya. Coinkite, syarikat di sebalik Coldcard, kini menggesa semua pengguna yang terjejas untuk menjana seed baharu pada perk




