Coinkite פרסמה ביום חמישי אזהרת אבטחה שהזהירה את בעלי ארנק החומרה Coldcard Mk3 שלה כי כספים הקשורים לגרסאות קושחה מסוימות עשויים להיות בסיכון.
Coinkite מזהירה בעלי Coldcard Mk3 לאחר דיווחים על אובדן ביטקוין בסך 38 מיליון דולר

נקודות עיקריות
- Coinkite פרסמה אזהרת אבטחה למשתמשי Coldcard Mk3 ב-30 ביולי 2026.
- דיווחים מראים שכ-594 BTC, קרוב ל-38 מיליון דולר, יצאו מכ-500 ארנקים רדומים.
- האזהרה של Coinkite מכסה את קושחת Mk3 בגרסאות 4.0.1 עד 5.0.3, המהדורה הנתמכת האחרונה שלה.
תקריות בארנקי חומרה כמעט אף פעם אינן מתפתחות כאירועים מבודדים. כאשר כתובות רדומות זמן רב מתחילות להזיז כספים בדפוס מתואם וצפוף, עצם התזמון מצדיק בחינה. כך היה ב-30 ביולי 2026, כאשר 594 BTC לכאורה, בשווי של כ-38 מיליון דולר, הועברו מכ-500 כתובות בעלות חתימה יחידה בתוך כ-25 דקות.

רבים מהארנקים נותרו בלתי פעילים במשך שנים, כאשר היתרות נעו בדרך כלל בין 0.15 ל-0.26 BTC. נכון למועד כתיבת שורות אלה, למרות דיונים נרחבים ברשת, החברה לא אישרה האם העברת כמעט 600 BTC קשורה ישירות לאזהרת האבטחה של Coldcard.
מה Coinkite אומרת
מנכ”ל Coinkite, רודולפו נובאק, המוכר בתעשייה כ-NVK, אמר שהחברה מתייחסת לדיווחים בדחיפות. “אנחנו כולנו על הסיפון ועושים צלילה עמוקה בהכול, פוסט טכני בקרוב”, אמר נובאק ב-X. הוא הוסיף כי ערוצי התקשורת של החברה “הוצפו” בפניות בעקבות הדיווחים. ב-עדכון נפרד, נובאק הדגיש, “עשינו הרבה חקירה לגבי הדיווחים על COLDCARD, פוסט בבלוג בדרך.”
ב-פוסט בבלוג של אזהרת האבטחה החברה מציינת טווח ספציפי של מכשירים מושפעים. כל מי שיצר seed על Mk3 שרץ עם קושחה בגרסה 4.0.1, שיצאה במרץ 2021, ועד גרסה 5.0.3, המהדורה האחרונה שתומכת ב-Mk3, עשוי להיות מושפע. Coinkite הסבירה כי הניתוח המוקדם שלה מראה שהדגמים Mk4, Q ו-Mk5 אינם מושפעים.

Coinkite תיארה את האזהרה כמשקפת ממצאים מוקדמים, ואמרה שסקירה טכנית רשמית תבוא בהמשך ככל שהחקירה נמשכת. חוקרים מהקהילה בחנו פעילות onchain הקשורה לדיווחים. הדיון התמקד באפשרות של אקראיות חלשה ביצירת seed בגרסאות קושחה ישנות מסוימות של Mk2 ו-Mk3, ולא בפשרה של שרשרת האספקה. נכון למועד הפרסום, Coinkite לא אישרה גורם שורש.
משתמשי Passphrase מתמודדים עם סיכון נמוך יותר
לפי האזהרה, ארנקים המוגנים באמצעות BIP-39 passphrase, ביטוי שמוסיף המשתמש ושנבדל מה-PIN של המכשיר, נראים כבעלי סיכון מזערי לפי הניתוח המוקדם של Coinkite. החברה המליצה למשתמשי passphrase להמשיך להגן על הביטוי הזה ולהימנע מהזנתו במכשירים או אתרים שאינם מהימנים.
לבעלי Mk3 שלא השתמשו ב-passphrase, Coinkite המליצה לבצע מעבר ל-seed חדש שנוצר על מכשיר שאינו מושפע. החברה אמרה שאין למהר בתהליך. היא המליצה לשלוח תחילה עסקת ניסיון קטנה, לוודא את הארנק החדש ואת כתובת הקבלה על מסך המכשיר, ולהחזיק בגיבוי הישן עד שהמעבר מאושר.
אפשרויות ביניים
Coinkite פירטה שני צעדים זמניים לבעלים שה-Mk3 שלהם הוא המכשיר היחיד:
- להוסיף BIP-39 passphrase חזק וייחודי ולהעביר את הכספים לארנק המוגן החדש.
- ליצור seed חלופי באמצעות נתיב הייבוא של גלגול קוביות ב-Mk3, שאינו מסתמך על מחולל המספרים האקראיים של המכשיר, אם כי Coinkite תיארה זאת כהליך מתקדם הדורש אימות קפדני.
Coinkite פרסמה באזהרה שלה את כל הצעדים הטכניים המלאים, הזמינים בבלוג של החברה. החברה הסבירה כי החקירה שלה נמשכת וכי פרטים נוספים יגיעו בהמשך. Coldcard בנתה לעצמה מוניטין כאפשרות ארנק חומרה ממוקדת-אבטחה ומנותקת (air-gapped) מאז השקתה, והדיווחים משכו תשומת לב רחבה ברחבי קהילת הביטקוין כאשר בעלי המכשירים מעריכים את מצבם של המכשירים שלהם.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

















