Imbestigasyon ng COLDCARD sa Phishing Incident
Ang tagagawa ng Bitcoin hardware wallet na COLDCARD ay naglunsad ng isang imbestigasyon matapos lumitaw ang isang hindi awtorisadong mensahe ng phishing sa kanilang opisyal na X account noong Oktubre 11. Ang mensahe ay nagdidirekta sa mga gumagamit patungo sa isang pekeng website ng seguridad ng wallet bago ito tinanggal ng kumpanya. Kinumpirma ng COLDCARD ang insidente sa isang pampublikong pahayag, na nagbabala sa mga customer na huwag buksan ang kahina-hinalang link o sundin ang mga tagubilin nito.
Pahayag ng Kumpanya
Sinabi ng kumpanya na ang kanilang account ay gumagamit ng offline na two-factor authentication at may mahigpit na limitadong access mula pa noong 2017. Sa kasalukuyan, ang mga imbestigador ay nagsusuri kung paano lumitaw ang post. Nakipag-ugnayan ang COLDCARD sa X at nire-review ang mga tala ng access ng account upang matukoy ang mga detalye ng insidente. Binibigyang-diin ng tagagawa na ang tanging opisyal na website nito ay coldcard.com at sinabi nitong maglalathala ito ng karagdagang impormasyon pagkatapos ma-verify ang mga natuklasan.
“Kami ay nagsasagawa ng imbestigasyon kung paano nailathala ang isang post na naglalaman ng phishing link mula sa account na ito. Ito ay tinanggal na. Huwag bisitahin o makipag-ugnayan sa link na iyon. Ang tanging opisyal na website ng COLDCARD ay ang coldcard.com,” ayon sa pahayag ng kumpanya.
Detalye ng Phishing Post
Ang kahina-hinalang mensahe ay lumitaw sa verified X account ng COLDCARD, na karaniwang ginagamit ng kumpanya upang makipag-ugnayan tungkol sa mga abiso sa seguridad, mga paglabas ng firmware, at impormasyon ng produkto. Ayon sa mga ulat na inilathala noong Oktubre 11, ang hindi awtorisadong post ay nagpakita bilang isang agarang babala tungkol sa isang diumano’y kahinaan na nakakaapekto sa pagbuo ng recovery phrase sa mas bagong firmware ng wallet. Ang mensahe ay iniulat na nag-utos sa mga customer na ilipat ang kanilang Bitcoin holdings sa pamamagitan ng isang proseso ng seguridad ng migrasyon at nagdirekta sa kanila sa isang website na nagpapanggap na COLDCARD.
Nakilala ng mga tagamasid sa seguridad ang link bilang isang pagtatangkang phishing na dinisenyo upang hikayatin ang mga may-ari ng wallet na sundin ang mga pekeng tagubilin. Ang eksaktong operasyon ng website, kasama na kung ito ay nangolekta ng mga recovery phrase o namamahagi ng nakakapinsalang software, ay hindi pa natutukoy nang hiwalay.
Mga Hakbang ng COLDCARD
Matapos ang insidente, tinanggal ng kumpanya ang post at naglabas ng pampublikong babala laban sa pagbisita sa nakalakip na website. Sa kanyang pahayag, sinabi ng COLDCARD, “Kami ay nagsasagawa ng imbestigasyon kung paano nailathala ang isang post na naglalaman ng phishing link mula sa account na ito.” Inutusan nito ang mga customer na huwag makipag-ugnayan sa website habang nagpapatuloy ang kanilang pagsusuri sa seguridad.
Ang babala ay partikular na nauugnay sa hindi awtorisadong mensahe sa social media. Hindi pa kinumpirma ng kumpanya ang isang bagong kahinaan sa firmware na nauugnay sa phishing post. Hindi rin inihayag ng COLDCARD kung gaano katagal nanatiling nakikita ang pekeng mensahe o kung ilang mga gumagamit ang maaaring bumisita sa website bago ito tinanggal.
Pag-usisa sa Seguridad
Matapos ang pagtanggal ng phishing post, sinimulan ng COLDCARD na suriin ang seguridad ng kanilang account at nakipag-ugnayan sa X para sa tulong. Sinabi ng kumpanya na ang kanilang opisyal na account ay umaasa sa offline na two-factor authentication na may mahigpit na limitadong access mula pa noong 2017. Sa isang kasunod na mensahe na nakatuon sa X Support, iniulat na sinabi ng COLDCARD na hindi nito matukoy ang isang login, session, o access record na tumutugma sa hindi awtorisadong publikasyon.
Pinanatili ng tagagawa na ang kanilang mga kredensyal at mga hakbang sa offline na authentication ay nanatiling ligtas batay sa kanilang paunang pagsusuri.
Mga Alalahanin sa Internal na Sistema
Ayon sa isang ulat noong Oktubre 11 mula sa TechFlow, nagtaas ng mga alalahanin ang COLDCARD tungkol sa posibilidad ng hindi awtorisadong access na kinasasangkutan ang mga internal na sistema ng X o mga pribilehiyo ng administratibo. Iniulat na humiling ang kumpanya na imbestigahan ng X ang insidente at itago ang mga kaugnay na tala ng access. Gayunpaman, ang isang kompromiso sa antas ng platform ay nananatiling posibilidad na itinaas ng COLDCARD, hindi isang itinatag na natuklasan.
Walang Koneksyon sa mga Nakaraang Isyu
Walang verified na ebidensya na tumutukoy sa indibidwal o grupo na responsable sa pag-publish ng mensahe. Ang mga ulat tungkol sa insidente ay tumukoy sa mga diumano’y advertisement na nag-aalok ng mga account ng administrator ng X sa mga underground marketplace. Hindi nakapagtatag ang COLDCARD ng anumang koneksyon sa pagitan ng mga claim na iyon at ng phishing post.
Hindi pa inihayag ng tagagawa kung ang imbestigasyon ay nakakita ng isang compromised na account ng empleyado, isang abusadong integrasyon, o ibang paraan ng hindi awtorisadong publikasyon. Hindi pa nakumpirma ng X sa publiko ang isang breach sa antas ng platform na konektado sa insidente ng COLDCARD sa mga sinuri na mapagkukunan.
Mga Nakaraang Isyu sa Seguridad
Ang bagong phishing warning ay dumating ilang buwan matapos i-disclose ng COLDCARD ang isang hiwalay na isyu sa seguridad na kinasasangkutan kung paano bumuo ng mga recovery phrase ng Bitcoin wallet ang ilang mga device. Noong Hulyo 2026, natukoy ng tagagawa ang isang problema sa firmware na nakaapekto sa randomness na ginamit upang bumuo ng impormasyon sa recovery.
Ayon sa opisyal na tala ng seguridad ng COLDCARD, ang ilang mga naunang bersyon ng firmware ay hindi gumamit ng nakatakdang hardware randomness source kapag lumilikha ng wallet seeds. Naglabas ang kumpanya ng naituwid na firmware para sa mga suportadong device at inutusan ang mga apektadong customer na sundin ang kanilang opisyal na mga pamamaraan ng recovery at migrasyon.
Mga Pagsubok sa Phishing
Ang mensahe ng phishing noong Oktubre ay iniulat na ginamit ang mga alalahanin tungkol sa seguridad ng firmware upang hikayatin ang isa pang migrasyon ng wallet. Gayunpaman, hindi iniuugnay ng COLDCARD ang insidente sa social media sa isang bagong kahinaan sa mga naituwid na paglabas ng firmware.
Mahigpit na binigyang-diin ng kumpanya ang pagkakaibang ito sa opisyal na gabay: ang mas maagang isyu sa pagbuo ng seed ay naitala, habang ang mensahe noong Oktubre 11 ay nakilala bilang hindi awtorisado at potensyal na nakakapinsala.
Mga Pagsubok ng mga Mananaliksik
Na-dokumento ng mga independiyenteng mananaliksik ang mga pagtatangkang magpanggap na COLDCARD matapos maging publiko ang orihinal na problema sa firmware. Noong Agosto 5, iniulat ng cybersecurity research group na Unclone ang pagtuklas ng sampung lookalike domains na nakarehistro sa loob ng limang araw mula sa pag-disclose ng seguridad noong Hulyo.
Sinuri ng kanilang imbestigasyon ang aktibidad ng pagpapanggap sa mga website, social media accounts, at mga channel ng suporta sa customer. Nakilala ng mga mananaliksik ang mga pekeng website na gumagamit ng wika na katulad ng lehitimong advisory sa seguridad ng kumpanya.
Mga Rekomendasyon ng COLDCARD
Ang kasalukuyang opisyal na mga tagubilin ng COLDCARD ay nagsasaad na ang mga recovery words at backup passwords ay hindi dapat kailanman ipinasok sa ibang device o nailantad sa pamamagitan ng mga website at mensahe ng suporta. Pinapayuhan ng tagagawa ang mga customer na suriin ang mga pag-download ng firmware at gamitin ang sariling mga pamamaraan ng seguridad ng device kapag bumubuo o nagpapalit ng impormasyon sa recovery ng wallet.
Ang pahayag nito noong Oktubre 11 ay muling nagpatibay na ang coldcard.com ang tanging opisyal na website ng kumpanya. Sinabi ng COLDCARD na nakipag-ugnayan ito sa X at patuloy na susuriin ang access ng account habang naghahanda ng karagdagang verified na impormasyon tungkol sa hindi awtorisadong phishing post.