Veszélyben lehetnek a Coldcard tárcák

A Coinkite szerint egy támadó mesterséges intelligenciával talált rá a hibára. Ez a Coldcard hardvertárcák tulajdonosainak több tízmillió dollárnyi bitcoinjába került.

A cég ugyanakkor azt állítja, hogy ugyanennek a kódnak a saját, hetekkel korábbi AI-alapú ellenőrzése semmit sem jelzett.

A hardvertárca-gyártó csütörtökön figyelmeztetést adott ki az Mk3 modellhez. Emellett egy technikai elemzést is közzétett, miután kiderült: az eszközei által generált seedek a vártnál jóval könnyebben kitalálhatók.


Ne maradj le a legfrissebb hírekről és érdekességekről – kövess minket Facebookon is, és legyél naprakész a kriptovilágban!


A péntek hajnalban kihasznált hiba miatti veszteséget 594 BTC-re, vagyis nagyjából 38 millió dollárra becsülik. A támadók 25 percen belül nagyjából 500 tárcából szívták ki az eszközöket. Ebből 562 BTC-t azóta egyetlen címre vontak össze.

Coinkite szerint abból kell kiindulniuk, hogy „valaki mesterséges intelligenciával vizsgálta át a firmware-ünk korábbi verzióit”, így találva meg a hibát. A cég közölte, hogy néhány héttel korábban saját kódját is lefuttatta az egyik legerősebb elérhető modellen.

A modell ennek ellenére „nem találta meg ezt a hibát, és semmi komolyat sem”. Mint írták, a támadók és a védekezők ugyanazokat az eszközöket használják. Ezúttal azonban „nekünk nem segített, csak a rosszfiúknak”.

Mi siklott félre?

A Coldcard firmware-e egy függvényt hív meg az entrópia lekérésére. A kódbázisban ebből két, azonos szignatúrájú implementáció szerepelt: a Coinkite hardveres generátora és a MicroPythonból örökölt szoftveres tartalékmegoldás.

Az előfeldolgozói feltétel csak azt nézte, hogy egy beállítás definiálva van-e. Az értékét nem vizsgálta, ezért a build hiba nélkül a tartalékmegoldással készült el. A seedek generálása a 2021. márciusi migráció óta ebből merített entrópiát.

Valamilyen mértékben minden jelenlegi modell érintett. A Coinkite becslése szerint egy Mk3 seed tényleges keresési tere nagyjából 40 bit. Ez messze elmarad attól a 128 bittől, amit egy seednek biztosítania kellene.

Az Mk4, Q és Mk5 modelleknél a secure element chipek plusz entrópiája ezt nagyjából 72 bitre emeli.

A cég szerint ez érdemben javítja a helyzetet, ugyanakkor még nem éri el a célszintet. A Tapsigner, az Opendime és a Satscard eltérő kódot használ, ezért ezeket nem érinti a hiba.

Tulajdonosok teendői

A Coinkite vészjavítást adott ki: az Mk4 és Mk5 modellekhez az 5.6.0-s, a Q-hoz pedig az 1.5.0Q verziót. A frissítés nem hozza rendbe az érintett firmware-rel már létrehozott seedet.

A tulajdonosoknak javított hardveren kell új seedet generálniuk. A cég erős BIP-39 passphrase használatát javasolja, legalább 99 kockadobással, vagy a kettőt együtt. Az Mk3-tulajdonosoknak, akiknek a modellje már nem támogatott, külön migrációs útvonalat ajánlanak.

Az érintett Coldcardon létrehozott seed akkor is gyenge marad, ha egy másik márka eszközén állítják vissza.

Erre hívta fel a figyelmet a rivális hardvertárca-gyártó, a Trezor. A cég eközben saját felhasználóit arról tájékoztatta, hogy pénzeszközeik biztonságban vannak.

A Block pénteken független elemzést tett közzé, és közölte, hogy egyik terméke sem érintett. A vállalat hardveres részlegét vezető Max Guise arra sürgetett minden érintettet, hogy amint biztonságosan megteheti, mozgassa át a pénzeszközeit.

Olvastad már? Gyorsulhat a kriptopiaci konszolidáció a tőzsdebezárások nyomán

Mészáros András
Szerző:
Kriptoworld.hu szerkesztője, a Kriptoworld.hu alapítója
LinkedIn | X (Twitter) | Facebook

A Kriptoworld.hu alapítójaként és szerkesztőjeként írásaiban azt vizsgálom, hogyan alakítják át a gazdasági és technológiai változások az emberek döntéseit, biztonságérzetét és jövőképét. Olyan nézőpontból írok, amely a gyors hírek mögötti következményeket és kérdéseket keresi. Hiszek abban, hogy a kriptovilágról nem csak technikailag, hanem emberi nyelven is lehet hitelesen beszélni. Írásaim célja nem tanácsadás, hanem megértés: segíteni eligazodni egy olyan világban, ahol a pénz, a technológia és a bizalom egyszerre változik.

📅 Megjelenés: 2026. augusztus 2. • 🕓 Utolsó frissítés: 2026. augusztus 1.
✉️ Kapcsolat: [email protected]


Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást. Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!

A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.

Legfrissebb bejegyzéseink

Két cég is AI chipekre költi az ETH-t és a BTC-t

A vállalati kriptotartalékok évekig úgy működtek, hogy a cég megvette a kriptót, aztán tartotta. Van, aki az infláció ellen akart védekezni (mint a Strategy), van,...

XRP árfolyam: az 1,10 dollár döntheti el az irányt

Az XRP továbbra is a kulcsfontosságú csökkenő trendvonal alatt mozog. Az 1,10–1,12 dolláros ellenállás dönti el, hogy a bikák célba vehetik-e az 1,20 dollárt. A CoinGlass...

A bitcoin augusztusi árfolyama újra kockázatot jelez

A bitcoin 2022 óta minden augusztust mínuszban zárt, ezért a kereskedőknek újabb szezonális kockázattal kell számolniuk. A bitcoin és az ethereum júliusban a legtöbb nagy eszközosztályt...

A tokenizált részvényeknél nem a spot vásárlás pörög, a perp traderek nyolcszor nagyobb forgalmat csinálnak

Amikor a blokklánc-ipar arról beszél, hogy a hagyományos pénzügyi eszközöket tokenizálják, az alapsztori általában az átlátható tulajdonlásról és a könnyen mozgatható részvényekről szól. A kriptotőzsdék...

Legolvasottabb híreink

Vendégbejegyzések

SZERETNÉD MEGKAPNI LEGFRISSEBB HÍREINKET? IRATKOZZ FEL HÍRLEVELÜNKRE!

Mező kötelező.