A Coldcard hibája miatt 70 millió dollárnyi Bitcoin veszett el
Az elemzés 1 196 érintett címet talált. A Coldcard javítása a sérülékeny firmware-rel létrehozott seedeket nem védi, ezért a pénzt új seedre kell mozgatni.
Röviden:
- Az egyező tranzakciós minta a korábbi 38 millió dolláros becslésnél közel kétszer akkora veszteséget tárt fel.
- A Galaxy Research 1 196 érintett címet azonosított a július 30-i pénzmozgások vizsgálatakor.
- A Coinkite társalapítója, Rodolfo Novak elismerte a firmware hibáját, a cég pedig gyorsjavítást adott ki.
- A gyorsjavítás nem védi a sérülékeny firmware-rel generált seedeket, ezért a pénzt új seedre kell mozgatni.
Az azonos tranzakciós minta tárta fel a támadás valódi méretét
A Coldcard biztonsági hibájának nyomát két sajátosság tette felismerhetővé a blokkláncon: az érintett tranzakciók díja egységesen 30 satoshi volt virtuális bájtonként, és egyik sem tartalmazott visszajáró kimenetet. A Galaxy Research ezek alapján kapcsolta össze a pénzmozgásokat.
Rob Hamilton, az AnchorWatch vezérigazgatója és társalapítója korábban még 500 tranzakcióval számolt egy három blokkból álló időablakban. Ez az előzetes vizsgálat 594,48 BTC, vagyis mintegy 38 millió dollár mozgását azonosította. A Galaxy Research arra is figyelmeztetett, hogy egy későbbi támadás már eltérő tranzakciós mintát használhat.
A Coldcard biztonsági hibája összesen 1 196 címet érintett
A Galaxy Research a 960 183. és a 960 191. blokk között követte végig az érintett pénzmozgásokat. A tranzakciókat július 30-án, 1:10 és 1:51 UTC között hajtották végre, vagyis egy 41 perces időablakban.
A Galaxy Digital kutatási részlege összesen 1 082,65 BTC elvesztését kötötte az 1 196 címhez. A Bitcoin értéke a tranzakciók időpontjában körülbelül 70,2 millió dollár volt. A pénzmozgások nagyjából 30 órával megelőzték a Coldcard első biztonsági figyelmeztetését.
A Coinkite vállalta a felelősséget és gyorsjavítást adott ki
Rodolfo Novak, a Coldcard mögött álló Coinkite társalapítója pénteki bejegyzésében közölte, hogy a vállalat felelősséget vállal a firmware hibájáért. A Coinkite tovább vizsgálja az esetet, hogy megállapítsa annak teljes kiterjedését.
A kiadott gyorsjavítás eltávolította a szoftveres tartalék útvonalat, amelyhez a hibát kötötték. A frissítés ezzel a firmware működését módosítja, az incidens előtt előállított helyreállító kódokat azonban nem cseréli le.
Miért nem elég a gyorsjavítás az érintett seedek védelméhez?
A gyorsjavítás azért nem elég az érintett seedek védelméhez, mert a sérülékeny firmware-rel korábban létrehozott seedek a frissítés után is változatlanok maradnak. A szoftver javítása tehát nem teszi utólag biztonságossá a már elkészült helyreállító kódokat.
Novak azt javasolta azoknak, akik sérülékeny firmware-rel generáltak seedet, hogy hozzanak létre egy újat, majd mozgassák át rá a pénzüket. A Coinkite figyelmeztetése alapján az érintett felhasználóknak nem pusztán a firmware-t kell frissíteniük, hanem egy új seedhez tartozó címre kell költöztetniük az eszközeiket.
Hogyan értelmezzük ezt a hírt?
Ez az eset súlyos kudarc a Coldcard és a Coinkite számára: egy hardvertárcánál a seed előállításának biztonsága az alapvető ígéret része. A gyorsjavítás kiadása és a felelősség elismerése helyes lépés, de nem változtat azon, hogy a korábban sérülékeny firmware-rel létrehozott seedek kockázata megmaradt.
Szerintünk az érintett felhasználóknak ezt nem szabad puszta szoftverhibaként kezelniük. A firmware frissítése önmagában nem rendezi a helyzetet, mert a veszélyeztetett helyreállító kód ugyanaz marad; az új seed létrehozása és a Bitcoinok átköltöztetése ezért szükséges lépés. A történet azt is megmutatja, hogy a hardveres tárolás biztonsága végső soron a teljes eszközláncon múlik, a seed generálásától kezdve.
Mit érdemes még tudni?
Mi az a Coldcard?
A Coldcard egy Bitcoinra specializált hardvertárca, vagyis olyan fizikai eszköz, amely a privát kulcsok kezelésére szolgál. A célja, hogy a kulcsok ne kerüljenek közvetlenül internetre csatlakozó eszközre.
Mi az a firmware?
A firmware az eszközön futó alacsony szintű szoftver, amely a hardver működését irányítja. Hardvertárcánál a firmware kezeli többek között a seed létrehozását és a tranzakciók aláírását.
Mi az a seed vagy helyreállító kód?
A seed általában 12 vagy 24 szóból álló helyreállító kód, amelyből a tárca privát kulcsai és címei újra előállíthatók. Aki megszerzi ezt a kódot, hozzáférhet a hozzá tartozó Bitcoinokhoz.
Mit jelent a visszajáró kimenet egy Bitcoin-tranzakcióban?
A Bitcoin-tranzakció egy teljes korábbi kimenetet költ el, ezért a fel nem használt rész gyakran visszajáróként kerül egy új címre. Ha nincs visszajáró kimenet, a teljes elköltött összeg a tranzakció célcímeire és díjára oszlik el.
Bányászat
A moszkvai korlátozás 2026. augusztus 15-én lép életbe. Az energiaügyi tárca növekvő áramigényt és 65, összesen 734 megawattos adatközpontot említett.
Blokklánc
Az olasz jegybank 200 utalást vizsgált: a költségek 0,3–9% között mozogtak, és a stablecoin-utalás csak három útvonalon bizonyult olcsóbbnak a Wise-nál.
Kereskedés
Politikai vita a Clarity Act körül: Bessent sürgeti az elfogadást és Satoshira hivatkozik, miközben nő a nyomás Washingtonban.
Tőzsde
Az FTX helyreállítási alapja az új körrel együtt becslések szerint már 11 milliárd dollárt fizetett ki a 2022 óta pénzükre váró egykori ügyfeleknek.







