A Coinkite szerint egy támadó mesterséges intelligenciával talált rá a hibára. Ez a Coldcard hardvertárcák tulajdonosainak több tízmillió dollárnyi bitcoinjába került.
A cég ugyanakkor azt állítja, hogy ugyanennek a kódnak a saját, hetekkel korábbi AI-alapú ellenőrzése semmit sem jelzett.
A hardvertárca-gyártó csütörtökön figyelmeztetést adott ki az Mk3 modellhez. Emellett egy technikai elemzést is közzétett, miután kiderült: az eszközei által generált seedek a vártnál jóval könnyebben kitalálhatók.
A péntek hajnalban kihasznált hiba miatti veszteséget 594 BTC-re, vagyis nagyjából 38 millió dollárra becsülik. A támadók 25 percen belül nagyjából 500 tárcából szívták ki az eszközöket. Ebből 562 BTC-t azóta egyetlen címre vontak össze.
Coinkite szerint abból kell kiindulniuk, hogy „valaki mesterséges intelligenciával vizsgálta át a firmware-ünk korábbi verzióit”, így találva meg a hibát. A cég közölte, hogy néhány héttel korábban saját kódját is lefuttatta az egyik legerősebb elérhető modellen.
A modell ennek ellenére „nem találta meg ezt a hibát, és semmi komolyat sem”. Mint írták, a támadók és a védekezők ugyanazokat az eszközöket használják. Ezúttal azonban „nekünk nem segített, csak a rosszfiúknak”.
Mi siklott félre?
A Coldcard firmware-e egy függvényt hív meg az entrópia lekérésére. A kódbázisban ebből két, azonos szignatúrájú implementáció szerepelt: a Coinkite hardveres generátora és a MicroPythonból örökölt szoftveres tartalékmegoldás.
Az előfeldolgozói feltétel csak azt nézte, hogy egy beállítás definiálva van-e. Az értékét nem vizsgálta, ezért a build hiba nélkül a tartalékmegoldással készült el. A seedek generálása a 2021. márciusi migráció óta ebből merített entrópiát.
Valamilyen mértékben minden jelenlegi modell érintett. A Coinkite becslése szerint egy Mk3 seed tényleges keresési tere nagyjából 40 bit. Ez messze elmarad attól a 128 bittől, amit egy seednek biztosítania kellene.
Az Mk4, Q és Mk5 modelleknél a secure element chipek plusz entrópiája ezt nagyjából 72 bitre emeli.
A cég szerint ez érdemben javítja a helyzetet, ugyanakkor még nem éri el a célszintet. A Tapsigner, az Opendime és a Satscard eltérő kódot használ, ezért ezeket nem érinti a hiba.
Tulajdonosok teendői
A Coinkite vészjavítást adott ki: az Mk4 és Mk5 modellekhez az 5.6.0-s, a Q-hoz pedig az 1.5.0Q verziót. A frissítés nem hozza rendbe az érintett firmware-rel már létrehozott seedet.
A tulajdonosoknak javított hardveren kell új seedet generálniuk. A cég erős BIP-39 passphrase használatát javasolja, legalább 99 kockadobással, vagy a kettőt együtt. Az Mk3-tulajdonosoknak, akiknek a modellje már nem támogatott, külön migrációs útvonalat ajánlanak.
Az érintett Coldcardon létrehozott seed akkor is gyenge marad, ha egy másik márka eszközén állítják vissza.
Erre hívta fel a figyelmet a rivális hardvertárca-gyártó, a Trezor. A cég eközben saját felhasználóit arról tájékoztatta, hogy pénzeszközeik biztonságban vannak.
Trezor users: your funds are safe.
The recent Coldcard issue is limited to their own custom firmware and how some of their devices generated randomness. Trezor does not share that code.
We have always mixed multiple independent sources of randomness together (device hardware +…
— Trezor (@Trezor) July 31, 2026
A Block pénteken független elemzést tett közzé, és közölte, hogy egyik terméke sem érintett. A vállalat hardveres részlegét vezető Max Guise arra sürgetett minden érintettet, hogy amint biztonságosan megteheti, mozgassa át a pénzeszközeit.
Olvastad már? Gyorsulhat a kriptopiaci konszolidáció a tőzsdebezárások nyomán
Kriptoworld.hu szerkesztője, a Kriptoworld.hu alapítója
LinkedIn | X (Twitter) | Facebook
A Kriptoworld.hu alapítójaként és szerkesztőjeként írásaiban azt vizsgálom, hogyan alakítják át a gazdasági és technológiai változások az emberek döntéseit, biztonságérzetét és jövőképét. Olyan nézőpontból írok, amely a gyors hírek mögötti következményeket és kérdéseket keresi. Hiszek abban, hogy a kriptovilágról nem csak technikailag, hanem emberi nyelven is lehet hitelesen beszélni. Írásaim célja nem tanácsadás, hanem megértés: segíteni eligazodni egy olyan világban, ahol a pénz, a technológia és a bizalom egyszerre változik.
📅 Megjelenés: 2026. augusztus 2. • 🕓 Utolsó frissítés: 2026. augusztus 1.
✉️ Kapcsolat: [email protected]
Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást.
Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!
A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.
