Seorang penyerang mengeksploitasi seed lemah yang dijana oleh sesetengah dompet perkakasan Coldcard untuk mencuri bitcoin bernilai kira-kira puluhan juta daripada ratusan alamat pada 30 Julai.
Eksploit Coldcard Dijelaskan: Siapa yang Kehilangan Bitcoin dan Siapa yang Berisiko

Perkara Utama
- Kecurian yang dikaitkan dengan Coldcard mengosongkan bitcoin daripada ratusan dompet pada 30 Julai.
- Coinkite berkata seed Mk3 mempunyai kira-kira 40 bit entropi bukannya 128.
- Pengguna Coldcard mesti memasang perisian tegar yang telah diperbaiki dan mencipta seed baharu sebelum memindahkan dana.
Menurut analisis mendalam daripada Galaxy Research, kecurian teras berlaku dalam letusan yang diselaraskan rapi selama kira-kira 25 minit, manakala analisis yang lebih luas kemudian mengaitkan kira-kira 1,196 alamat dan sehingga 1,083 bitcoin, bernilai hampir $70 juta, dengan aktiviti yang merentasi kira-kira 41 minit. Angka akhir boleh berubah apabila penyiasat terus menjejaki transaksi pada rantaian blok Bitcoin awam.
Bug Berusia 5 Tahun Menjangkau Dompet Bitcoin di Seluruh Dunia
Dompet yang terjejas kebanyakannya milik pemegang jangka panjang yang menjana seed pemulihan mereka menggunakan peranti Coldcard yang menjalankan perisian tegar terdedah yang dikeluarkan bermula Mac 2021. Coldcard ialah dompet perkakasan air-gapped yang dibuat oleh pengeluar Kanada Coinkite dan direka untuk memastikan kunci bitcoin (BTC) terasing daripada peranti yang bersambung ke internet.
Banyak alamat yang dikosongkan telah kekal tidak aktif selama bertahun-tahun. Penyerang bergerak pantas, membayar yuran transaksi tetap yang lebih tinggi, dan tidak meninggalkan output baki, bermaksud setiap alamat dikosongkan sepenuhnya. Corak itu mencadangkan operasi automatik menggunakan senarai kunci peribadi yang telah disediakan, bukannya pelanggan yang memindahkan dana mereka secara berasingan.
Kecurian itu bukan disebabkan oleh phishing, perisian hasad pada komputer pengguna, kecurian fizikal peranti atau pencerobohan jauh konvensional. Sebaliknya, ralat perisian tegar melemahkan rawak yang digunakan apabila sesetengah peranti Coldcard mencipta seed dompet. Seed tersebut kelihatan normal tetapi datang daripada julat gabungan yang jauh lebih kecil daripada yang dijanjikan kepada pengguna.
Penjana Nombor Rawak Coldcard Gagal Secara Senyap
Seed dompet Bitcoin ialah rahsia, lazimnya dipaparkan sebagai 12 atau 24 perkataan, yang daripadanya dompet menjana alamat dan kunci peribadinya. Seed 12 perkataan yang dijana dengan betul mengandungi 128 bit entropi, satu ukuran teknikal yang menerangkan jumlah gabungan yang amat besar sehingga menjadikan tekaan seed pada hakikatnya mustahil.
Peranti Coldcard sepatutnya memperoleh rawak itu daripada penjana nombor rawak perkakasan di dalam mikropengawal peranti. Komponen tersebut mengambil daripada hingar elektrik fizikal yang tidak sepatutnya dapat diramal oleh pemerhati luar.
Namun, semasa penghijrahan perpustakaan perisian pada 2021, Coinkite mendedahkan bahawa dua fungsi nombor rawak dengan antara muka yang sepadan menjadi keliru. Satu mengakses penjana perkakasan yang betul pada peranti. Yang satu lagi ialah sandaran perisian lemah yang bertujuan untuk papan tanpa perkakasan yang sesuai.
Satu tetapan konfigurasi melumpuhkan laluan perkakasan MicroPython lalai kerana Coinkite membekalkan pembalut perkakasan sendiri. Perisian hanya memeriksa sama ada tetapan itu wujud, bukan sama ada ia didayakan. Oleh sebab tetapan itu hadir tetapi diberikan nilai sifar, binaan selesai dengan berjaya, manakala penjanaan seed secara senyap beralih kepada penjana perisian yang lebih lemah.
Data Kilang dan Pemasaan Menggantikan Rawak Sebenar
Sandaran itu bergantung kuat pada maklumat peranti yang boleh dijangka, termasuk pengenal cip yang menyerupai nombor siri dan nilai jam dalaman yang berkaitan dengan pemasaan permulaan. Seorang penyerang yang boleh mengecilkan input-input itu akan berdepan carian yang jauh lebih kecil berbanding julat 128-bit yang dijangka daripada seed yang dijana dengan selamat.
Coinkite menganggarkan ruang carian berkesan untuk seed Mk3 yang terdedah pada kira-kira 40 bit di bawah andaian semasa. Itu masih jumlah kemungkinan yang besar, tetapi ia boleh dicari dengan peralatan pengkomputeran khusus, terutamanya apabila penyerang boleh membandingkan seed calon terhadap alamat bitcoin yang kelihatan pada rantaian blok.

Model Coldcard yang lebih baharu, termasuk Mk4, Q dan Mk5, menambah sedikit rawak daripada elemen selamat. Namun, hanya sebahagian terhad yang sampai ke penjana yang terjejas, meninggalkan anggaran 72 bit entropi berkesan pada seed yang dicipta sebelum perisian tegar yang dibetulkan dipasang. Itu lebih kuat daripada laluan Mk3 tetapi masih di bawah standard 128-bit yang dimaksudkan.
Perbezaannya seakan menggantikan gabungan kunci yang benar-benar rawak dengan yang diperoleh daripada nombor siri kunci dan masa ia mula dihidupkan. Gabungan yang terhasil mungkin kelihatan rawak, tetapi seseorang yang mengetahui formulanya dan boleh menganggarkan maklumat permulaan boleh menghasilkannya semula. Ramai pengguna sedang berhijrah, bukan sahaja daripada peranti Mk3, tetapi daripada Mk4, Q dan Mk5 juga.
Coinkite Memaklumkan Pengguna untuk Mencipta Seed Baharu Sepenuhnya
Coinkite mengeluarkan nasihat keselamatan dan perisian tegar yang dibetulkan selepas menyedari ancaman aktif tersebut. Syarikat berkata pengguna yang menjana seed pada perisian tegar yang terjejas harus mencipta seed yang sepenuhnya baharu menggunakan versi yang telah diperbaiki dan memindahkan bitcoin mereka ke alamat yang dikawal oleh seed itu.
Memasang kemas kini sahaja tidak mencukupi. Seed yang dicipta di bawah sistem yang cacat kekal lemah secara kekal kerana kemas kini perisian tegar tidak boleh menambah rawak kepada perkataan yang sudah wujud.
Coinkite menasihatkan pengguna untuk mengemas kini peranti mereka, mencipta seed baharu, mengesahkan sandaran dan cap jari dompet, mengesahkan alamat penerimaan, menghantar transaksi ujian kecil, dan kemudian memindahkan baki selebihnya. Pengguna harus menyimpan sandaran lama sehingga pemindahan disahkan, tetapi tidak lagi menganggap seed lama itu selamat.
Syarikat mengenal pasti keluaran yang telah diperbaiki termasuk Mk3 versi 4.2.0 atau lebih baharu, Mk4 dan Mk5 versi 5.6.0 atau lebih baharu, dan Q versi 1.5.0Q atau lebih baharu, bersama versi Edge yang sepadan. Produk Tapsigner, Opendime dan Satscard menggunakan kod yang berbeza dan dilaporkan tidak terjejas.
Keselamatan Tambahan Melindungi Sesetengah Pemilik Coldcard
Pengguna yang menambah cukup lontaran dadu bebas semasa menjana seed dilindungi dengan ketara kerana rawak mereka sendiri mengatasi input perisian yang rosak. Coinkite berkata sekurang-kurangnya 50 lontaran peribadi dadu yang adil memberikan perlindungan mencukupi daripada isu ini, walaupun lontaran tambahan boleh menyediakan margin keselamatan yang lebih luas.
Frasa laluan BIP-39 yang kuat juga mencipta dompet berasingan yang tidak boleh dibina semula daripada perkataan seed sahaja. Dompet berbilang tandatangan, yang memerlukan kunci daripada berbilang peranti atau lokasi sebelum bitcoin boleh bergerak, sebahagian besarnya atau sepenuhnya dilindungi apabila seed Coldcard yang terdedah hanya mewakili satu bahagian daripada susunan tandatangan.
Namun, perlindungan tersebut adalah pilihan. Ramai mangsa nampaknya telah mengikuti nasihat keselamatan standard yang tersedia pada masa itu: Beli dompet perkakasan yang dihormati, jana seed di luar talian, lindungi sandaran, dan jangan sekali-kali memasukkannya ke dalam peranti yang bersambung ke internet.
Coinkite Menerima Kesalahan ketika Perdebatan Beralih kepada AI
Ketua Pegawai Eksekutif Coinkite Rodolfo Novak, yang dikenali luas sebagai NVK, memohon maaf secara terbuka pada 31 Julai dan berkata syarikat menerima tanggungjawab penuh atas kegagalan perisian tegar itu. “Saya minta maaf dan saya amat hancur. Pasukan kami patah hati dengan berita semalam,” tulis Novak. Beliau mengakui bahawa hotfix tersebut melindungi seed yang baru dicipta tetapi tidak boleh membaiki seed yang dijana di bawah perisian yang terdedah.

Novak menjelaskan bahawa Coinkite akan menerbitkan laporan teknikal penuh selepas mengesahkan butiran dan membantu pengguna terjejas yang memerlukan laporan polis, tuntutan insurans atau siasatan bebas. Beliau juga memberi amaran kepada pembangun bahawa alat kecerdasan buatan (AI) kini boleh mengimbas kod awam lama untuk kelemahan tersembunyi lebih pantas daripada proses semakan tradisional mungkin mengesannya.
Coinkite menekankan ia mesti mengandaikan penyerang menggunakan AI untuk memeriksa perisian tegar sumber terbukanya, walaupun tiada bukti menetapkan bagaimana kecacatan itu ditemui. Syarikat itu juga mengakui bahawa semakan baru-baru ini yang dilakukan dengan model AI terkemuka gagal mengenal pasti masalah tersebut. Beberapa pengeluar dompet perkakasan pesaing telah menggunakan media sosial untuk menyatakan produk mereka tidak terjejas.
“Ledger tidak terjejas oleh nasihat Coldcard Mk3 yang baru diterbitkan,” syarikat itu memberitahu pengguna X selepas insiden Coldcard. “Peranti Ledger menggunakan Penjana Nombor Rawak Sebenar (TRNG) yang diperakui yang dibina terus ke dalam cip Secure Element kami, menjana penuh 256 bit entropi untuk setiap Frasa Pemulihan Rahsia 24 perkataan.”
“Pengguna Trezor: dana anda selamat,” pembuat dompet perkakasan Trezor menjelaskan pada Jumaat. “Isu Coldcard terkini terhad kepada perisian tegar tersuai mereka sendiri dan cara sesetengah peranti mereka menjana rawak. Trezor tidak berkongsi kod itu.”
Akaun X Trezor menambah:
“Kami sentiasa mencampurkan pelbagai sumber rawak bebas bersama-sama (perkakasan peranti + hos + elemen selamat pada model yang lebih baharu). Kami benar-benar bersimpati kepada semua yang telah kehilangan bitcoin.”
Apa yang Pengguna Coldcard Patut Pantau Seterusnya
Identiti penyerang masih tidak diketahui, dan bitcoin yang dicuri boleh bergerak daripada alamat penggabungannya pada bila-bila masa. Penyiasat masih berusaha untuk menentukan berapa banyak seed terdedah yang sebenarnya dijana, berapa banyak bitcoin yang masih terdedah, dan sama ada dompet bernilai tinggi tambahan telah pun dikenal pasti oleh penyerang. Walau bagaimanapun, Coinkite mungkin tidak mempunyai banyak maklumat tentang pemilik dari dahulu.
“Pedang bermata dua yang lucu: Coinkite memadam semua rekod pelanggan mereka selepas 120 hari untuk melindungi daripada kebocoran data,” pengasas bersama Casa, Jameson Lopp, melaporkan di X. “Yang bermaksud mereka tidak mampu menghubungi pelanggan yang membeli coldcard terdedah sepanjang 5 tahun lalu untuk memberi amaran tentang kelemahan ini.”

Insiden ini juga akan menguji sama ada Coinkite boleh memulihkan keyakinan terhadap Coldcard dan sama ada pembuat dompet perkakasan mengguna pakai semakan bebas yang lebih kukuh terhadap penjanaan seed. Bagi pengguna, keutamaan segera lebih mudah: Sesiapa yang mencipta seed pada perisian tegar terjejas tanpa entropi dadu bebas yang kuat, frasa laluan, atau perlindungan multisignature harus menganggapnya telah terkompromi dan memindahkan dana dengan berhati-hati ke dompet yang baru dijana.
Di sebalik kecurian yang memusnahkan itu, para bitcoiner di seluruh komuniti sedang membunyikan amaran dan mendesak orang lain untuk menyebarkan berita sebelum lebih banyak dompet terdedah dikosongkan.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.
















