
Ang nagpapatuloy na Coldcard exploit noong nakaraang linggo ay nakakuha na ng mahigit 1,300 bitcoin (BTC), na nagkakahalaga ng humigit-kumulang $83 milyon, mula sa libu-libong address sa maraming beses, na ginagawa itong isa sa pinakamalaking pagkabigo sa self-custody sa kasaysayan ng Bitcoin.
Ang insidente ay nagdudulot din ng mga pag-uusap kung paano dapat lapitan ng mga user ang self-custody.
Para kay Jameson Lopp, isang Bitcoin security researcher at co-founder ng Casa, hindi sinisira ng insidente ang self-custody, ngunit nakikita niya ito bilang paglantad sa mga limitasyon ng isa sa mga pinakalumang prinsipyo ng Bitcoin: "Huwag magtiwala, i-verify."
Sa pakikipag-usap sa The Block sa The Starting Block podcast nitong Lunes, sinabi ni Lopp na ang hamon ay hindi kung ang "huwag magtiwala, i-verify" ay isang kapaki-pakinabang o balidong prinsipyo; kundi dahil kakaunti lamang ang mga user ang makakapagsagawa nito sa realidad.
"Ito ay isang magandang kasabihan ... Ngunit kailangan mong maunawaan na ang pag-verify ng kumplikadong software at hardware ay hindi praktikal para sa 99.9% ng populasyon," sabi ni Lopp.
Ang Coldcard vulnerability ay ipinakilala sa proseso nito ng pagbuo ng seed noong 2021. Binawasan nito ang entropy na ginamit sa paggawa ng random na wallet seeds, na nagpapahintulot sa mga umaatake na brute-force ang mga apektadong wallet nang hindi kinakailangang pisikal na hawakan ang mga device.
Patuloy na nakikita ng mga blockchain researcher ang mga bagong serye ng pagnanakaw — hanggang sa posibleng ika-apat noong Linggo, ayon kay Alex Thorn, head of research ng Galaxy Digital — mga araw matapos maging publiko ang vulnerability.
Sinabi ni Lopp na ipinapakita ng insidente na kahit sa Bitcoin, umiiral pa rin ang elemento ng pagtitiwala para sa karamihan ng mga nagsasanay ng self-custody. Ang mga user ay hindi maiiwasang umasa sa mga vendor ng hardware, mga developer ng software, at mga security researcher upang mapatunayan ang mga system na hindi nila kayang i-audit mismo.
"Sa huli, ang nangyayari ay ... nagtitiwala tayo sa isang taong pinaghihinalaan nating nag-verify nito," aniya.
Hindi ibig sabihin nito na ang self-custody ay lubusang sira, sabi ni Lopp, ngunit ipinapakita nito kung bakit hindi dapat umasa ang mga user sa iisang piraso lamang ng puzzle.
"Ang buong punto ... ay hindi magtiwala sa iisang bagay. Hindi magtiwala sa iisang hardware vendor, hindi magtiwala sa iisang piraso ng software," aniya.
Nagpahayag ng katulad na pananaw si Zach Herbert, co-founder at CEO ng Foundation, mas maaga sa programa, na tinawag itong "talagang mapanganib" na magtapos na patay na ang self-custody dahil sa Coldcard exploit. Sa halip, sinabi ni Herbert na dapat itong maging motibasyon para sa industriya na palakasin ang pinakamahusay na mga kasanayan sa seguridad.
Sinabi ni Lopp na hindi binabago ng exploit ang value proposition ng self-custody, ngunit pinapatatag nito ang mga responsibilidad na kaakibat nito.
"Ang self-custody ay para sa sinumang handang umako ng responsibilidad na kaakibat nito," aniya.
Naniniwala si Lopp na ang mga pagsulong sa artificial intelligence ay malamang na nagpabilis sa pagtuklas ng Coldcard vulnerability.
"Malaki ang pagbabagong idinudulot ng mga pagsulong sa malalaking modelo ng wika sa security landscape," aniya, itinuturo ang dumaraming bilang ng hindi gaanong kilalang mga depekto sa software na natuklasan ng AI sa malawakang ginagamit na produkto.
Habang ginagawang mas madali ng AI para sa mga umaatake na matukoy ang mga vulnerability, kapansin-pansin din nitong binabawasan ang gastos ng code review para sa mga tagapagtanggol, na lumilikha ng isang karera sa pagitan ng dalawang panig, sabi ni Lopp.
Ito ay umaayon sa mga komento ni CoinKite CEO Rodolfo Novak, na umako ng responsibilidad para sa firmware bug noong nakaraang linggo at inilarawan ang insidente bilang "isang malinaw na realidad ng bagong AI paradigm." Sinabi ni Novak na ang AI-assisted code review ay maaaring makatuklas ng mga nakatagong vulnerability nang mas mabilis kaysa sa mga bihasang security researcher, na posibleng magpahintulot sa mga umaatake na samantalahin ang available na public code bago pa matagpuan ng mga tagapagtanggol ang parehong mga depekto.
Bagaman naging mapaminsala ang Coldcard exploit para sa mga apektadong user, binanggit ni Lopp na nangyari na dati ang mga kritikal na pagkabigo sa hardware wallet, at hindi nito binago ang pangunahing dahilan para sa self-custody.
"Nangyari na ito, sa tingin ko, dose-dosenang beses na dati, at lubos kong inaasahan na mangyayari itong muli," aniya, idinagdag na ang bawat insidente ay nagpataas ng mga pamantayan sa seguridad sa buong industriya.
Ang hamon, aniya, ay ang pagkilala sa mga pagpapalagay ng pagtitiwala, at ang pagbabawas ng mga ito hangga't maaari.
Disclaimer: Ang The Block ay isang independiyenteng media outlet na naghahatid ng balita, pananaliksik, at data. Simula Nobyembre 2023, ang Foresight Ventures ang majority investor ng The Block. Nag-iinvest ang Foresight Ventures sa iba pang kumpanya sa crypto space. Ang crypto exchange na Bitget ay isang anchor LP para sa Foresight Ventures. Patuloy na nag-ooperate ang The Block nang independente upang maghatid ng obhetibo, makabuluhan, at napapanahong impormasyon tungkol sa industriya ng crypto. Narito ang aming kasalukuyang financial disclosures.
© 2026 The Block. Lahat ng Karapatan ay Nakalaan. Ang artikulong ito ay ibinibigay para sa mga layunin ng impormasyon lamang. Hindi ito inaalok o inilaan upang magamit bilang legal, buwis, pamumuhunan, pinansyal, o iba pang payo.