
Ang nagtatag ng Binance na si Changpeng "CZ" Zhao ay nagbabala sa mga may-ari ng crypto na huwag lubos na magtiwala sa mga hardware wallet, kasunod ng isang exploit na umubos ng sampu-sampung milyong dolyar sa Bitcoin mula sa mga Coldcard device.
Sa isang post nitong Sabado sa X, nagbabala si Zhao na kahit ang mga hardware wallet ay maaaring magkaroon ng bug, at ang mga lumang wallet na matagal nang ginagamit ay hindi immune. “Walang 100%,” aniya sa kanyang post.
Iminungkahi niya sa mga holder na isaalang-alang ang paghahati-hati ng kanilang pondo sa ilang wallet bilang isang paraan upang mabawasan ang pagkakalantad, habang kinikilala na ang pamamaraang ito ay may sariling mga kapalit at walang setup na ganap na foolproof. Tinapos ni CZ ang kanyang pamilyar na panawagan na hinihikayat ang mga user na manatiling may alam at panatilihing ligtas ang kanilang pondo: “Stay SAFU!”
Ang kanyang mga komento ay kasunod ng pagtuklas ng isang depekto sa mga Coldcard device na gawa ng manufacturer na Coinkite. Gaya ng iniulat ng Decrypt, isang build error ang naging dahilan upang ang mga seed sa apektadong unit ay makuha mula sa isang software fallback sa halip na sa hardware random-number generator ng device, na nagpadali sa paghula ng mga private key kaysa sa nilalayon. Ang problema ay nagmula sa firmware na inilabas noong Marso 2021, at ang pag-update ng firmware ay hindi nagtatama ng seed na nalikha na sa isang nakompromisong device.
We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett
1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ
— Galaxy Research (@glxyresearch) July 31, 2026
Malaki na ang itinindi ng saklaw ng pagnanakaw mula nang lumabas ang unang pagtataya. Ang mga unang ulat ay nagtaya ng pagkalugi na humigit-kumulang 594 BTC, o humigit-kumulang $38 milyon, na naubos mula sa humigit-kumulang 500 wallet. Ayon sa isang ulat mula sa Galaxy Research, na nagmamapa sa daloy ng pondo batay sa isang pattern na natukoy ng mga engineer ng Block ni Jack Dorsey, ang kabuuang bilang ngayon ay umabot na sa 1,196 na address na naubusan ng humigit-kumulang 1,082.65 BTC, o humigit-kumulang $70.2 milyon, sa loob ng 41-minutong window noong Hulyo 30. Halos doble ito ng paunang numero.
Sinabi ng Galaxy na bawat sweep ay nagbayad ng magkatulad na hardcoded na bayarin at walang iniwang change output, isang tanda na inilarawan nito bilang naaayon sa isang automated na tool na gumagastos ng mga key na hawak na nito sa halip na mga may-ari na naglilipat ng sarili nilang pondo. Ang mga biktima ay sumasaklaw sa native SegWit at mas lumang uri ng address, na tumuturo sa multi-path key scanning. Ang ninakaw na Bitcoin ay pinagsama-sama sa loob ng ilang minuto sa ilang address at, ayon sa Galaxy, ay hindi pa gumagalaw mula noon.
Nagpadala ang Coinkite ng mga emergency hotfix at hinimok ang mga apektadong user na lumipat sa mga bagong henerasyong seed.