Seorang usahawan Kanada kehilangan 18.25 Bitcoin — bernilai kira-kira $1.6 juta — daripada dompet perkakasan Coldcard dalam masa kurang daripada tujuh minit pada 29 Julai 2026. Kecurian ini adalah sebahagian daripada corak yang lebih besar: Galaxy Research telah mengenal pasti tiga gelombang serangan yang disyaki menyasarkan alamat yang dijana Coldcard, menguras 1,367.05 BTC (kira-kira $88.6 juta) daripada 4,585 alamat sumber. Kelemahan itu, menurut firma tersebut, berpunca daripada kecacatan kod 2021 dalam penjanaan frasa seed, dengan penyerang didakwa menggunakan AI untuk memaksa masuk seed yang terjejas.
Serangan 29 Julai
Dompet mangsa Kanada itu dikosongkan dengan pantas — 18.25 BTC hilang dalam masa kurang daripada tujuh minit. Kelajuan ini menunjukkan senarai seed terdedah yang telah dikira terlebih dahulu, bukan retakan masa nyata. Analisis on-chain Galaxy Research menunjukkan Bitcoin yang dicuri tidak bergerak sejak itu; ia kekal dalam alamat yang dikawal penyerang. Firma itu belum mengesahkan sama ada rawak yang tidak mencukupi dalam penjanaan seed adalah punca utama, tetapi penemuannya bergantung sepenuhnya pada data on-chain.
Bagaimana kelemahan berfungsi
Kaedah penjanaan seed lalai Coldcard diterangkan dalam manual peranti sebagai 'melibatkan kepercayaan paling tinggi' namun juga 'risiko rendah kepada pengguna.' Kecacatan kod 2021 nampaknya menjadikan sesetengah seed cukup boleh diramal sehingga pemaksaan masuk dengan bantuan AI menjadi mungkin. Alternatif wujud — pengguna boleh menggabungkan output perkakasan dengan gulungan dadu untuk menghapuskan kepercayaan pada perkakasan — tetapi kebanyakan pengguna mungkin mengikuti laluan lalai. Galaxy belum mendedahkan secara terbuka versi firmware Coldcard tertentu yang terjejas, tetapi gelombang serangan menunjukkan pendedahan yang luas.
Siapa yang terjejas
Holding yang dikosongkan telah tidak aktif selama purata 3.18 tahun, bermakna kebanyakan mangsa adalah pemegang jangka panjang — jenis pengguna yang membeli dompet perkakasan dan melupakannya. 4,585 alamat sumber merangkumi tiga gelombang serangan yang berbeza, walaupun Galaxy tidak menyatakan bila gelombang pertama bermula. Kes usahawan Kanada itu adalah mangsa yang paling baru disahkan, tetapi jumlah keseluruhan 1,367.05 BTC menjadikan ini salah satu pelanggaran dompet perkakasan terbesar dalam rekod.
Coldcard belum mengeluarkan kenyataan awam tentang kelemahan itu setakat 2 Ogos 2026. Analisis Galaxy Research masih awal — ia belum mengesahkan secara muktamad rawak yang tidak mencukupi, dan firma itu berkata kesimpulannya hanya berdasarkan corak on-chain. Bitcoin yang dicuri tidak bergerak, meninggalkan persoalan sama ada penyerang akan cuba mencucinya atau menyimpannya. Buat masa ini, pengguna yang menjana seed menggunakan kaedah lalai Coldcard selepas 2021 mungkin perlu mempertimbangkan untuk berhijrah ke dompet baharu — atau sekurang-kurangnya menambah entropi gulungan dadu.



