Pumasok sa isa pang kabanata ang insidente sa seguridad ng Coldcard matapos mag-alok ang isang pampublikong transaksiyong bitcoin ng mga serbisyong pampalaba (laundering) sa magnanakaw sa likod ng isa sa pinakamalalaking pagnanakaw ng self-custody bitcoin na naitala, habang nag-ulat din ang mga user na ang mga pang-emerhensiyang update sa firmware ay nag-iwan sa ilang hardware wallet na hindi na magamit.
Nagkaroon ng Walang Kahiya-hiyang Alok ng Paglalaba ng Bitcoin Onchain ang Coldcard Hacker

Mahahalagang Punto
- Umabot sa 1,359.8820 BTC ang mga pagnanakaw na nauugnay sa Coinkite matapos ang mga bagong bugso ng pag-atake hanggang Agosto 2.
- Naghatid ang OP_RETURN ng 10% na alok sa pagpapalaba (laundering) para sa Coldcard hacker noong Agosto 1.
- Naghihintay ang mga user ng Coldcard ng gabay mula sa Coinkite habang nagpapatuloy ang mga ulat ng pag-brick dulot ng firmware.
Dumarating ang mga bagong kaganapan ilang araw lamang matapos ibunyag ng Coinkite na ang isang matagal nang nakatenggang kapintasan sa firmware ay nagbigay-daan sa mga umaatake na mabawi ang mahihinang nabuo (weakly generated) na mga seed ng wallet at sistematikong maubos ang mga marupok na single-signature wallet. Tumaas na ngayon ang tinatayang kabuuan sa humigit-kumulang 1,359.8820 BTC, ayon sa mga estadistikang nakalap ng Coldcard Sweep Watch dashboard, kung saan ang karamihan sa mga natukoy na coin ay nananatili sa iilang address na kontrolado ng umaatake.
Ginawang Pampublikong Bulletin Board ng OP_RETURN ang Bitcoin Blockchain
Noong Agosto 1, nakatanggap ang isa sa mga holding address ng umaatake ng isang hindi pangkaraniwang transaksiyon na may mensaheng OP_RETURN. Ang OP_RETURN ay isang espesyal na output ng transaksiyong Bitcoin na nag-iimbak ng permanenteng teksto sa blockchain sa halip na maglipat ng nagagastang pondo.

Lantaran sa mensahe ang pag-aanunsiyo ng mga serbisyong “maglilinis” ng bitcoin, magbibigay ng tulong sa know-your-customer (KYC), at magpapa-cash out ng mga ninakaw na coin kapalit ng 10% na bayad, kasama ang isang Telegram contact. Hindi ito teknikal na mensahe o apela mula sa biktima. Sa halip, lumitaw itong isang direktang pag-aalok na nakatuon sa kung sinumang kumokontrol sa ninakaw na bitcoin. May ilan na nagsasabing maaari itong law enforcement o isang taong naglalatag ng bitag.
Iniiwan ng Pag-atake ang Karamihan sa Ninakaw na Bitcoin na Nakalantad
Bagama’t mahigit 1,300 BTC ang sangkot sa pagnanakaw, napansin ng mga mananaliksik ng blockchain na malaking bahagi ng bitcoin ay nananatiling halos hindi nagagalaw. Pinagsama-sama ng umaatake ang mga pondo sa isang relatibong maliit na bilang ng mga address matapos walisin (sweep) ang mga marupok na wallet sa ilang magkakaugnay na bugso simula Hulyo 30.
Ang pagiging nakikita nito ang naging isa sa mas hindi pangkaraniwang aspeto ng kaso. Ang transparent na ledger ng Bitcoin ay nagpapahintulot sa sinuman na subaybayan ang mga high-value address, ibig sabihin, parehong nababantayan ng mga biktima, imbestigador, mananaliksik, at maging ng mga oportunista ang parehong mga transaksiyon habang nagaganap ang mga ito sa real time. Ipinapakita ng mga mensaheng OP_RETURN na maaari ring magsilbing permanenteng pampublikong sistema ng pagmemensahe ang blockchain sa panahon ng malalaking insidente.
Ilang proyekto na na-hack na sa nakaraan ang gumagamit ng mga mensaheng OP_RETURN upang talakayin ang mga bounty at mga kahilingan sa mga hacker.
Naghatid ng Bagong Problema ang Pang-emerhensiyang Ayos sa Firmware
Habang nagmamadali ang mga user na tiyakin ang seguridad ng natitira nilang pondo, lumitaw ang isa pang problema.
Naglabas ang Coinkite ng mga pang-emerhensiyang update sa firmware na idinisenyo upang alisin ang mahinang random number generation na naging sanhi ng orihinal na kahinaan. Nilinaw ng kumpanya na ang bagong firmware ay nagpoprotekta lamang sa mga wallet na gagawin sa hinaharap at hindi nito inaayos ang mga seed na nabuo na sa mga marupok na bersyon.

Hindi nagtagal matapos ang paglabas, nagsimulang mag-ulat ang mga user na ang ilang device ay na-stuck sa mga error screen, nabigong mag-boot o tila tuluyang na-brick matapos i-install ang update. Pangunahing sangkot sa mga ulat ang mga Mk4 at Q na device, bagama’t may ilang Mk3 user din na naglarawan ng katulad na problema. Hanggang Agosto 2, hindi pa hayagang kinukumpirma ng Coinkite ang isang laganap na depekto sa firmware, ngunit ilang ulat ng user ang nagpasiklab ng lumalaking pangamba sa buong komunidad ng Bitcoin.
Itinutulak ng mga Eksperto sa Seguridad na Ilipat Muna ang Pondo
Isa sa mga pinakamalalakas na mensaheng kumakalat sa mga bihasang tagapagtaguyod ng seguridad ng bitcoin ay na ang mga may-ari ng posibleng marupok na wallet ay dapat ilipat ang pondo bago mag-update ng firmware kung maaari.
Ipinapakita ng rekomendasyong iyon ang isang mahalagang limitasyon ng pang-emerhensiyang patch. Ang pag-update ng software ay hindi makapagpapalakas sa isang mahinang seed na nabuo na noon pang nakalipas na mga taon. Kung ang orihinal na wallet ay nabuo gamit ang hindi sapat na randomness, ang tanging pangmatagalang solusyon ay ilipat ang pondo sa isang ganap na bagong wallet na nilikha gamit ang malakas na entropy.
Para sa maraming user, ang beripikadong mga backup ng seed ang naging pagkakaiba sa pagitan ng pagkasira ng hardware at permanenteng pagkawala, dahil ang sirang device ay kadalasang napapalitan habang ang recovery phrase ang nagbabalik ng access sa pondo.
Haharapin ng Kumpiyansa ang Pinakamalaking Pagsubok Nito
Ang nagpapatuloy na insidente ng Coldcard ay umunlad na lampas sa isang solong kapintasan sa firmware at naging mas malawak na pagsubok sa tiwala sa seguridad ng hardware wallet. Ang kumbinasyon ng isang makasaysayang entropy bug, isang pampublikong pag-aalok ng laundering na direktang naka-embed sa blockchain ng Bitcoin, at mga ulat na ang mga pang-emerhensiyang update ay maaaring mag-brick ng ilang device ay nagpatingkad ng debate tungkol sa disenyo ng wallet, pagbuo ng seed, at mga pangmatagalang gawi sa self-custody.
Habang nagpapatuloy ang pagsubaybay sa mga kilalang address ng umaatake, dalawang bagay ang binabantayan ngayon ng mga user nang kasing higpit: kung gagalaw sa bandang huli ang ninakaw na bitcoin at kung maglalabas ang Coinkite ng karagdagang gabay para sa mga customer na nakararanas ng pagkabigo sa firmware.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

















