A Coldcard-incidens nemcsak több ezer bitcoin sorsát tette kérdésessé, hanem egy sokkal kellemetlenebb problémát is felszínre hozott: a saját tárcájukat használó károsultak teljes körű listája egyszerűen nem létezik.
Emiatt a nyomozók csak a nyilvános bejelentésekből és a blokkláncon kirajzolódó mintákból próbálják megbecsülni a lopás valódi méretét.
A CryptoQuant jelenleg 1432 bitcoint tekint biztosan megerősített veszteségnek. A Galaxy Research és a TRM Labs elemzése ugyanakkor ennél jóval magasabb összeget valószínűsít.
A különbség nem feltétlenül módszertani hiba: az egyik oldal csak a közvetlenül igazolt károkat számolja, míg a másik azokat a címeket is figyelembe veszi, amelyek tranzakciós mintázata erősen összekapcsolható a támadással.
Ez a saját letétkezelés egyik kevéssé tárgyalt gyenge pontjára világít rá. Egy tőzsdefeltörésnél általában rendelkezésre áll az érintett ügyfélszámlák és a hiányzó egyenlegek belső nyilvántartása.
Egy hardveres tárcákat érintő támadásnál viszont minden bitcoin különálló, magánkézben lévő címeken található. Következésképpen a vizsgálók becslést készítenek, nem pedig egyetlen, végleges veszteségszámot állapítanak meg.
A Galaxy szerint legalább 1730 bitcoin lehet érintett
A Galaxy Research korábbi, akár 1816 bitcoinról szóló becslése nem lezárt kárösszegként, hanem a támadás lehetséges felső határaként készült.
Alex Thorn, a Galaxy kutatási vezetője szerint augusztus 11-én a vállalat már legalább 1730 bitcoint sorolt a nagy biztonsággal az incidenshez köthető állományba.

Thorn elmondása szerint több mint 450 bitcoint közvetlenül az áldozatok beszámolói alapján erősítettek meg. Ezek a jelentések azonban további, addig ismeretlen károsultakhoz is elvezettek, így a Galaxy összesen több mint 730 bitcoinnál lát olyan összefüggéseket, amelyek túlmutatnak a közvetlenül bejelentett eseteken.
A módszer lényege, hogy az elemzők összevetik az áldozatok által megadott tárcacímeket és tranzakcióazonosítókat a támadók által használt címcsoportokkal, az utalások időzítésével, az összegek mozgásával, valamint a későbbi konszolidációs tranzakciókkal.
A Galaxy ugyanakkor nem számítja automatikusan a kárhoz az összes gyanús címet. Thorn szerint több olyan bitcoinmennyiséget is visszatartanak, amelyről feltételezik, hogy az incidenshez tartozik, de még nincs elegendő független megerősítés.
A TRM Labs saját blokkláncos vizsgálata hasonló nagyságrendet mutat. A cég becslése szerint a támadók négy hullámban nagyjából 1816 bitcoint vontak ki több mint 5200 címről.
Ari Redbord, a TRM Labs globális szabályozási vezetője arra figyelmeztetett, hogy a szám még emelkedhet, mielőtt az elemzők véglegesebb tartományt tudnak meghatározni.
A különbség a két becslési szint között jól mutatja, miért mozog folyamatosan a kárösszeg. Újabb áldozatok jelentkezhetnek, egyes címekről pedig csak később derülhet ki, hogy ugyanahhoz a támadói infrastruktúrához kapcsolódnak.
Ráadásul a bitcoin nyilvános főkönyve ugyan minden tranzakciót megőriz, az egyes címek mögötti személyek kilétét nem.
A CryptoQuant csak a nyilvánosan igazolt károkat számolja
A CryptoQuant szigorúbb megközelítést alkalmaz. Julio Moreno, a vállalat kutatási vezetője szerint az elemzés kiindulópontját az áldozatok nyilvános bejelentései jelentik.
Ilyenkor a károsultak jellemzően tárcacímeket vagy tranzakcióazonosítókat adnak meg, amelyeket a kutatók összevetnek az incidenshez már ismert blokkláncos mintákkal.
Ez alapján alakult ki az 1432 bitcoinra vonatkozó megerősített összeg. Moreno ezt nem végleges adatnak, hanem alsó korlátnak tekinti: a szám növekedhet, ha további károsultak hozzák nyilvánosságra az érintett címeiket.

A CryptoQuant óvatosságának oka a téves azonosítás kockázata. Ha egy elemző kizárólag az on-chain viselkedés alapján minősít áldozatnak egy címet, könnyen előfordulhat, hogy olyan pénzt is a támadáshoz kapcsol, amely valójában más okból mozdult meg. Ez pedig mesterségesen felduzzaszthatja a veszteségről szóló becslést.
Moreno szerint a helyzet alapvetően eltér egy központosított kriptotőzsde feltörésétől. Egy tőzsde esetében egyetlen vállalat kezeli az ügyfélegyenlegeket, ezért belső adatok alapján pontosabban megállapítható, mekkora hiány keletkezett.
A Coldcard-ügyben viszont magánszemélyek saját bitcoinjai kerültek veszélybe, és csak azt lehet biztosan igazolni, amit az érintettek önként megosztanak.
Miért ennyire nehéz végleges számot mondani?
A Coldcard márka egyik alapígérete a közvetlen, közvetítő nélküli bitcoinőrzés. A vállalat a nyílt forráskódot és a reprodukálható firmware-t is a biztonsági modell részeként hangsúlyozza.
Az incidens azonban arra emlékeztet, hogy a saját letétkezelés nem szünteti meg a kockázatokat, csupán áthelyezi azokat: a felhasználónak kell gondoskodnia az eszközről, a seed generálásáról, a mentésről és a helyreállítás ellenőrzéséről.
A gyártó dokumentációja szerint a firmware-frissítéseket hivatalos forrásból kell letölteni, a fájlok aláírását és ellenőrzőösszegét pedig érdemes külön is validálni a letöltési oldalon.
Ez azonban önmagában nem válaszolja meg azt a kérdést, hogy a korábban létrehozott seedek közül pontosan melyek voltak kiszámíthatók vagy támadhatók.
Az ügyben a Chainalysis azt közölte, hogy nem készített önálló veszteségbecslést. A blokkláncnyomozóként ismert ZachXBT pedig jelezte, hogy nem tervezi az incidens folyamatos monitorozását vagy tranzakcióinak követését.
Sorry I have no current have no plans to monitor or trace the ColdCard incident.
My time is focused on ecosystems who value my work whereas Bitcoin maxis are not donors or supporters so I have less obligation to help.
Not really interested in spending time on complex cases for…
— ZachXBT (@zachxbt) August 2, 2026
Így egyelőre nem létezik egyetlen, mindenki által elfogadott végösszeg. Az 1432 bitcoin a szigorúan igazolt alsó határ, az 1730–1816 bitcoin közötti tartomány pedig a szélesebb blokkláncos elemzésekből rajzolódik ki.
A végleges adatot csak akkor lehetne megközelíteni, ha minden károsult jelentkezne, és az összes érintett cím azonosíthatóvá válna.
Erre azonban kevés az esély. Sok tulajdonos adatvédelmi, adózási vagy biztonsági okokból nem akarja nyilvánosságra hozni a tárcáját.
Ennek ellenére a Coldcard-incidens világos tanulságot kínál a magyar és közép-európai bitcoin-tulajdonosoknak is: a „nem a te kulcsod, nem a te bitcoinod” elv fontos, de a saját kulcs birtoklása csak akkor jelent valódi védelmet, ha a kulcs létrehozásának és megőrzésének teljes folyamata is megbízható.
Olvastad már? A csalók a MiCA-átmenet káoszát használják ki, felügyelőnek adják ki magukat
Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást.
Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!
A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.
