A Coldcard hardvertárcák biztonsági hibáját már legalább 15, a blokkláncon elkülöníthető támadó, vagy támadói csoport használhatja ki. A becsült veszteség tovább növekedett és meghaladta a 130 millió dollárt, a lopásokban érintett címek és tárcák száma pedig átlépte a 7300-at.
A kiadott firmware frissítés ellenére a támadás továbbra is tart, mert a tárcák frissítése nem javítja meg a korábban létrehozott gyenge jelszavak által jelentett problémát. A Galaxy Research blokkláncelemzői emiatt kedden már a tizenötödik különálló támadói mintázatot azonosították.
A kutatók az egyes támadók tranzakciós mintázatait az ábécé betűivel jelölik. A legutóbb feltárt támadó az “O” megjelölést kapta, ami arra utal, hogy több hacker is másolni kezdte az eredeti elkövető által talált biztonsági hibát.
A tárcák már létrehozásukkor sebezhetővé váltak
A Coldcard hardveres tárcák biztonsági hibája a tárcák helyreállító jelszavának, vagyis a seednek a létrehozását érinti. Ez az általában 12 vagy 24 szóból álló kifejezés a tárca legfontosabb kulcsa: aki megszerzi vagy ki tudja találni, az hozzáférhet a hozzá tartozó bitcoinokhoz.
A Coldcard tárcáknak elvileg egy beépített véletlenszám generátorral kellett volna a kulcsot létrehozni, de egy öt évvel ezelőtti hibás szoftverfrissítés miatt nem ezzel, hanem egy utólag visszafejthető algoritmussal dolgoztak.
A hiba sokáig rejtve maradt, de a napokban tömeges lopássorozat vette kezdetét.
A hibát kihasználó támadók a nyilvános blokklácon keresik meg azokat a bitcoin címeket, amiket a hibás szoftverfrissítés után hoztak létre, és a megfelelő számítási kapacitással végigpróbálják a lehetséges jelszókombinációkat. Ha sikerül találniuk egy passzoló tárca-jelszó párt, elutalhatják a tárcán tárolt bitcoinokat.
- Öt éve létezett a biztonsági rés, amivel most több 5000 bitcoincímet fosztottak ki
- Egy két dolláros AI-vizsgálat megelőzhette volna a 100 millió dolláros bitcoinlopást
A tárcákat gyártó Coinkite az érintett tárcákhoz már kiadta a javítást, ez azonban csak a jövőbeli seedgenerálás problémáját kezeli. A hibás firmware-rel létrehozott régi seed-ek továbbra is támadhatók maradnak, ezért az ilyen készülékkel rendelkező felhasználóknak teljesen új tárcába kell áthelyezniük a bitcoinjaikat.
A Coldcard hibája a bitcoin-ETF-eknek kedvezhet
Eric Balchunas, a Bloomberg ETF-elemzője szerint az eset megváltoztathatja az intézményi bitcoin-letétkezelés megítélését. A kriptoközösség egy része korábban éppen azért bírálta a bitcoin-ETF-eket, mert ezeknél a befektető nem saját maga kezeli a privát kulcsokat, hanem egy hagyományos pénzügyi intézményre bízza azokat.
A Coldcard-ügy azonban azt mutatja, hogy a saját letétkezelés biztonsága is nagyban függhet annak pontos módjától, az arra használt eszközök gyártójától, a firmware minőségétől és a seed létrehozásának módjától is.
Balchunas szerint a lopássorozat után egyes befektetők számára vonzóbbá válhatnak azok a szabályozott termékek, amelyek mögött nagy intézményi letétkezelők és több évtized alatt kialakított biztonsági és kockázatkezelési rendszerek állnak.
NEW: Coldcard hack could spur greater migration to ETFs. What used to be seen as a bug by coiners (dorky boomer TradFi) may all the sudden seem like a feature (large, established financial institutions with decades of experience safeguarding client assets) esp vs a Canadian co w/… pic.twitter.com/k3tFLIiy9Z
— Eric Balchunas (@EricBalchunas) August 4, 2026
Az állítás megerősítésére egyelőre nincs tőkepiaci adat. Néhány nappal a támadások kezdete után még nem lehet egyértelműen kimutatni, hogy pusztán a Coldcard feltörése miatt már több pénz érkezik bitcoin-ETF-ekbe. Az eset inkább a két tárolási forma közötti különbséget helyezi új megvilágításba.
A saját tárcánál a tulajdonos közvetlenül rendelkezik a bitcoin felett, de közben neki kell viselnie a hardver, a szoftver, a biztonsági mentés és a kulcskezelés kockázatát is. Egy ETF esetében nem kap közvetlenül elkölthető bitcoint, cserébe viszont a privát kulcsok kezelését és a bitcoin biztonságos megőrzését szabályozott szolgáltatók végzik.
A Coldcard hibája nem jelenti a saját letétkezelés végét, de rámutat annak korlátaira. Bizonyos esetekben egy készülék fizikai elszigeteltsége sem tudja megakadályozni, hogy valaki hozzáférést szerezzen a segítségével tárolt bitcoinokhoz.



