Isang Canadian na negosyante ang nawalan ng mahigit $1.6 milyon na Bitcoin (BTC) mula sa Coldcard hardware wallet niya — at nangyari lang ‘to sa loob ng less than seven minutes. Parte raw ’to ng mas malawak na incident kung saan aabot sa 1,367.05 BTC ang nalimas.
Pinapakita ng incident na to ang isang harsh na realidad para sa mga nagpapractice ng self-custody: kahit gawin mo lahat ng tama, minsan hindi pa rin sapat.
Paano Nawalan ng 18 BTC ang Isang User sa Ilalim ng Pitong Minuto
Kapag sinabi mong cold storage, ibig sabihin nito nilalagay mo ang private keys mo sa isang device na never nakakonek sa internet para iwas-hack. Seryosong sinunod ni Jonathan Goodman ang principle na yon — nilagay pa niya yung Coldcard niya sa safety deposit box sa bangko.
Nasa ilang wallet ang 18.25 BTC niya, lahat naka-seguro at naka-imbak sa pamamagitan ng maraming safe. Hindi niya shinare kahit kanino ang seed phrase at never niyang nilantad online ang mga device.
Kahit ganoon, nawalan pa rin siya noong July 29, 2026. Mula 9:36 pm hanggang 9:43 pm ng gabi na yon, naubos lahat ng laman ng bawat wallet niya.
Follow niyo kami sa X para lagi kang updated sa pinakamainit na balita.
$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.
My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.
This part's nerdy, but here's…
Doon lang niya narinig na may mas malawak pang problem habang nasa cottage siya.
Akala niya hindi siya tatamaan, pero nung chineck niya sa Wasabi wallet software yung balance, puro red na withdrawal transaction ang nakita niya.
Galing pa raw noong 2021 ang butas na to. May flaw sa code na gumagawa ng seed phrase na nagbukas ng risk sa ibang device at mga attacker — na gamit pa ang artificial intelligence — ginamit para i-brute force ang mga seed na delikado.
Nag-file si Goodman ng report sa pulis at sa Ontario Securities Commission. Sobrang liit ng chance na may mabawi siya, pero ang pinakamasakit daw ay ginawa na niya lahat ng tama.
Hindi lang pala siya ang biktima. Natukoy ng Galaxy Research na may tatlong wave ng mga atake laban sa mga address na gawa mula sa Coldcard device.
Kasama sa mga attack wave na to ang 4,585 na source address kung saan umabot sa 1,367.05 BTC ang na-drain — na nasa $88.6 milyon ang value nung nire-report ito.
Tinatayang umabot na sa 1,367.05 BTC sa 4,585 na address ang nawala sa Coldcard hack, ayon sa Galaxy Research. Source: X/@glxyresearchAno ang Nalaman ng Galaxy Research sa Attack Data?
Sabi ni Galaxy Research head Alex Thorn, tuloy-tuloy pa raw ang mga atake. Pinayuhan niya ang mga may hawak ng pondo sa mga delikadong wallet setup na galaw na agad at ilipat na ang crypto nila.
Yung unang dalawang wave ng attacks, pareho ang transaction patterns at baka iisang grupo ang may gawa, pero wala pang confirm. Yung pangatlong wave naman, iba na ang signature — pwedeng bagong tool o ibang hacker team ang gumamit ng parehong butas.
Yung mga ninakaw na Bitcoin, nananatili pa rin sa mga address ng attacker—hanggang ngayon walang movement. Matagal nang nakatambak ang mga wallet na yon, average ng 3.18 years, kaya parang mga long-term holder (hindi malalaking institution) ang karamihan sa biktima.
Nilinaw ng Galaxy na importante: lahat ng findings nila base lang sa on-chain data, at wala pang 100% proof na may problema talaga sa randomness ng pagbuo ng mga address na yon.
“…matinding dagok ito sa bitcoin self-custody at kailangan nating mag-improve bilang komunidad — sa security, sa education, at sa pagiging realistic sa complexity, expectations, at mga advice na binibigay natin sa mga kaibigan, pamilya, at publiko…,” sabi ni Alex Thorn sa post niya.
Binigyang-diin ni analyst Shanaka Anslem Perera ang irony sa Coldcard manual mismo. Sabi ng manual, pinaka-pinagkakatiwalaan daw nila yung default seed-generation method at “low risk” daw para sa users.
Subscribe ka sa YouTube channel namin para mapanood ang insights ng mga experts at journalists.
Coldcard's own manual describes the default way of making a seed as the method that “involves the most trust.” It also calls that method “low risk to users.” The company's tagline is “Don't Trust, Verify”. Galaxy Research has now linked 1,367 bitcoin taken from 4,585 source…
Pwede naman daw mag-roll ng dice o gamitan ng dice kasama ng hardware output—sabi ng manual, mas safe ‘yon kaysa sa default. Pero karamihan nga kasi sumunod lang sa default setting — at ’yun nga yung paraan na ngayon, tingin ng Galaxy Research, dahilan ng losses.
Mas malalim pa yung issue: gusto ng mga tao ng reproducibility para macheck ang firmware, pero risk din to pagdating sa secret generation — kasi parehong tumutunog na valid ang weak at strong seeds kung 24-word phrase lang ang ibabasehan.
Please treat this as urgent. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.
Help spread the word, especially to people who are less online and may not see this update
Kahit laban sa prinsipyo ng “Dont Trust, Verify” ng hardware wallets, pwedeng may flaws pa rin sa randomness (o entropy) kahit hindi mo napapansin. Kung sa tingin mo apektado ka, mas maganda i-check na agad ang setup mo at i-migrate na ang assets mo kung kailangan.

