
Ang pagnanakaw ng Bitcoin mula sa mga nakompromisong Coldcard hardware wallets ay patuloy pa rin, kung saan sinusubaybayan na ngayon ng mga mananaliksik ang pagkalugi na humigit-kumulang $88 milyon at nagbabala na ang bawat bulnerableng device ay tuluyang mauubusan ng laman.
Sinabi ng Galaxy Research noong Sabado na nakilala nito ang ikatlong alon ng mga pagnanakaw, kung saan 207.73 BTC ang nawala, na nagpataas sa naobserbahang kabuuan nito sa humigit-kumulang 1,367 BTC—mga $88.6 milyon—sa 4,585 address. Tinawag ng firm ang exploit na patuloy at hinimok ang sinumang may hawak na single-signature funds sa Coldcard na ilipat ang mga ito kaagad. Sinabi ng Galaxy na na-flag nito ang humigit-kumulang 600 pinaghihinalaang address ng umaatake sa mga federal investigator, compliance firms at cross-industry cyber investigator, pinupuri ang mga biktima na nagbahagi ng mga detalye ng transaksyon para sa pagtulong sa paggawa ng mapa ng mga on-chain patterns.
"Patuloy akong nag-iimbestiga at nagdaragdag ng mga bagong Coldcard victim at attacker address sa aming database ng imbestigasyon," post ni Alex Thorn, pinuno ng pananaliksik ng Galaxy, sa X. "Nagpapatuloy ang atake—ilipat ang iyong mga pondo mula sa mga address na nabuo ng Coldcard kaagad kung hindi mo pa nagawa."
Patuloy akong nag-iimbestiga at nagdaragdag ng mga bagong Coldcard victim at attacker address sa aming database ng imbestigasyon ngayong gabi
NAGPAPATULOY ANG ATTAKE -- ilipat ang iyong mga pondo mula sa mga address na nabuo ng Coldcard kaagad kung hindi mo pa nagawa. magbibigay ako ng karagdagang update sa tinatayang…
— Alex Thorn (@intangiblecoins) August 2, 2026
Ang flaw, tulad ng naunang naiulat ng Decrypt, ay nagmula sa isang error sa firmware build noong Marso 2021 sa mga device ng Coinkite na naging sanhi upang ang mga seed phrase ay mabuo na may masyadong kaunting randomness, na nag-iiwan sa mga private key na madaling mahulaan. Isinulat ni Thorn na ang mga pagnanakaw ay mukhang sinadya at programmatic, marahil iniorkestra gamit ang isang large language model, at nagbabala na ang bawat single-sig Coldcard address na ginawa pagkatapos ng update noong 2021 ay tuluyang mauubusan ng laman, sinasabing ito ay usapin lamang ng panahon.
Nabanggit ni Thorn na ang mga ninakaw na barya ay nanatiling hindi nagagalaw sa loob ng maraming taon bago kinuha—isang average na dormancy na 3.18 taon—na nagpapakita na ang mga biktima ay long-term holders. Ang mga pondo mula sa tatlong dokumentadong alon ay nananatiling nakaparada sa mga address ng umaatake at hindi pa lumilipat.
Ang resulta ay nagtulak ng isang panic na tugon mula sa mga apektadong user, kung saan hinihimok ng mga eksperto sa seguridad ang pag-iingat kapag naglilipat ng pondo sa mga bagong address. Marami sa mga apektadong user ay nagmamadaling ilipat ang Bitcoin mula sa self-custody at pabalik sa mga centralized crypto exchanges, tulad ng Coinbase o Binance, o mga bagong nabuong address—isang pagbaligtad ng karaniwang "not your keys, not your coins" na etos ng industriya.
$1.6 milyong dolyar sa Bitcoin ang nawala mula sa aking account noong Hulyo 29 sa hack sa Cold Card wallet.
Ang aking Bitcoin ay nasa cold storage. Ang aking mga key ay nasa isang ColdCard device na nakalagay sa isang safety deposit box na hindi kailanman nakakonekta sa internet.
Medyo nerdy ang bahaging ito, ngunit narito ang… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
Para sa ilan, huli na ang mga babala. Sinabi ng Canadian coach na si Jonathan Goodman sa isang post sa X na 18.25 BTC, na nagkakahalaga ng humigit-kumulang $1.6 milyong Canadian, ang nawala mula sa kanyang mga wallet sa loob ng pitong minuto noong Hulyo 29, sa kabila ng kanyang mga key na nakalagay sa isang safety deposit box na hindi kailanman nakakonekta sa internet. "Marahil ang pinakamahirap na bahagi dito ay ginawa ko ang lahat ng tama," isinulat niya, idinagdag na naghahain siya ng mga ulat sa pulisya at sa Ontario Securities Commission.