Pinapagana ng
Security

Tumanggi si ZachXBT na Subaybayan ang $88M na Coldcard Hack

Sinabi ng blockchain investigator na si ZachXBT na wala siyang planong subaybayan ang $88.6 milyong Coldcard hack, at sinabi sa mga tagasunod na kaunti lang ang suportang ibinigay sa kanya ng komunidad ng Bitcoin kapalit ng kanyang trabaho sa mga nagdaang taon.

ISINULAT NI
IBAHAGI
Tumanggi si ZachXBT na Subaybayan ang $88M na Coldcard Hack

Key Takeaways

  • Tumanggi si ZachXBT na subaybayan ang Coldcard hack, at binanggit ang mahina umanong suporta mula sa mga may hawak ng bitcoin.
  • Ang paglabag sa Coldcard ng Coinkite ay nakapagpalabas ng 1,367 BTC mula sa 4,585 address mula noong Hulyo 30, 2026.
  • Patuloy pa ring sinusubaybayan ng Galaxy Research ang mga nanakaw na pondo habang muling nakakatanggap ng batikos ang polisiya ng Coinkite sa pag-iingat ng mga email.

Sabi ni ZachXBT, Mas “Kaunti ang Obligasyon” Niyang Tumulong

Ang produktibong onchain investigator, na kilala sa pagbubunyag ng mga hacker sa likod ng ilan sa pinakamalalaking pagnanakaw sa crypto, ay nag-post sa X na wala siyang kasalukuyang planong mag-monitor o mag-trace ng insidente sa Coldcard. Sinabi niyang nakatuon ang oras niya sa mga ecosystem na pinahahalagahan ang kanyang trabaho, at idinagdag na ang mga Bitcoin maxi ay hindi mga donor o tagasuporta ng kanyang mga imbestigasyon, kaya mas kaunti ang obligasyon niyang tumulong.

ZachXBT has said he does not want any part of the Coldcard investigation.
Pinagmulan ng larawan: X

Dumating ang pahayag habang pumapasok sa ikalimang araw ang paglabag sa Coldcard at patuloy na tumataas ang kabuuang bilang. Dati nang nagtrabaho si ZachXBT nang pro bono sa malalaking kaso, at ipinahihiwatig ng kanyang post na may malaking agwat sa pagitan ng ipinakitang mabuting loob ng komunidad ng Bitcoin sa kanya at ng pagsisikap na inaasahang ibibigay niya kapag may pumalpak.

Ang Paglabag sa Coldcard Hanggang Ngayon

Ang exploit ay nag-ugat sa isang firmware flaw sa mga hardware wallet na ginawa ng Canadian manufacturer na Coinkite. Naapektuhan ng bug ang mga Coldcard Mk3 device na tumatakbo sa mga bersyong 4.0.1 hanggang 4.1.9, na nagdulot sa ilang wallet na bumuo ng seed entropy sa pamamagitan ng software random-number generator sa halip na ang nakalaang chip ng hardware, isang depektong nagpagawa na mahulaan ang ilang seed.

Ang unang bugso ay tumama noong Hulyo 30 nang humigit-kumulang 594 BTC, na nagkakahalaga ng mga $38 milyon noon, ang na-drain mula sa halos 500 dormant address sa loob ng wala pang 30 minuto. Naglabas ang Coinkite ng na-patch na firmware sa loob ng dalawang araw, ngunit patuloy na lumawak ang pinsala at pagsapit ng Agosto 2, nasubaybayan ng Galaxy Research ang kabuuan sa 1,367 BTC, na nagkakahalaga ng $88.6 milyon, na nakuha mula sa 4,585 address sa tatlong magkakahiwalay na bugso ng pag-atake.

Ang bilis at tumpak na pagnanakaw ay nagpasiklab ng spekulasyon na automated tooling, posibleng tinulungan ng AI, ang nakatulong sa attacker na matukoy at ma-drain ang mga vulnerable na address sa loob ng ilang minuto sa bawat sweep. Patuloy na lumobo ang pagnanakaw kahit tumaas ang mga exchange deposit mula sa mga nanakaw na pondo at nagsimulang gumalaw muli ang mas matatanda, dati’y dormant na BTC na may kaugnayan sa kaso.

Nagdagdag sa Batikos ang Pagpapanatili ng Datos

Ang pagharap ng Coinkite sa mga nangyari pagkatapos ay naging sarili nang kontrobersiya dahil in-email ng kumpanya ang bawat customer address na kaya nitong maabot mula sa mga tala ng tindahan at newsletter, kabilang ang ilang mula pa noong 2019, upang balaan sila tungkol sa bug.

Sumalungat iyon sa mga naunang pahayag ni CEO Rodolfo Novak na binubura ng Coinkite ang customer data 90 araw matapos ang pagbili at nag-aalok ng mga opsyon sa pagbili nang anonymous. Kalaunan ay inamin ng Coinkite na pinananatili nito nang walang hanggan ang mga email address sa pagbili at kinilala nitong wala itong polisiya sa pagbubura para sa datos na iyon, isang pagbubunyag na nagbunsod ng sarili nitong bugso ng kritisismo na hiwalay pa sa mismong hack.

Ipinagtanggol ni Novak ang kabuuang security record ng kumpanya, na binabanggit na regular na nahaharap sa mga paglabag ang mga kakumpitensya at na itinuturing ng Coinkite ang usapin nang lubhang seryoso. Gayunman, nagsimula nang kainin ng pangyayari ang tiwala sa self-custody at maaaring itulak ang mas maingat na mga investor pabalik sa mga exchange-traded fund sa halip na sila mismo ang mamahala sa kanilang mga key.

Umabot din ang saga sa onchain drama lampas sa mismong pagnanakaw. Isang garapalang alok sa paglalaba ng bitcoin na nakatuon sa hacker ang direktang ipinaskil sa blockchain ng Bitcoin, na ginawang pampublikong palabas ang kaso na nangyayari sa real time sa social media at onchain data.

Habang umaatras ang mga heavyweight tulad ni ZachXBT, mas bumibigat ngayon ang pasanin ng pag-trace sa nanakaw na 1,367 BTC sa mga firm tulad ng Galaxy Research, na naglalathala ng mga update kada bugso habang umuunlad ang aktibidad ng wallet ng attacker. Lumitaw ang mga ulat na ang entropy bug na nakakaapekto sa mga Coldcard Mk3 device ay mula pa sa isang March 2021 firmware build, na nangangahulugang anumang wallet seed na nabuo sa bersyong iyon sa loob ng mahigit apat na taon ay maaari pa ring mailantad hanggang sa magpalit ang mga may-ari sa isang bagong seed sa na-patch na firmware.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

Mga tag sa kwentong ito