Domov / Článok

Firmvérová chyba obrala majiteľov Coldcard o 130 miliónov dolárov, Coinkite varuje pred zlyhaním AI

Firmvérová chyba obrala majiteľov Coldcard o 130 miliónov dolárov, Coinkite varuje pred zlyhaním AI

Svet digitálnych aktív zasiahla jedna z najvážnejších bezpečnostných kríz tohto roka. Kanadská spoločnosť Coinkite, výrobca populárnych hardvérových peňaženiek Coldcard, potvrdila, že kritická firmvérová zraniteľnosť umožnila útočníkom vzdialene vykradnúť finančné prostriedky používateľov. Celkové straty v dôsledku niekoľkých vĺn útokov, ktoré vypukli 30. júla 2026, dosiahli sumu približne 130 miliónov amerických dolárov (vyše 1 300 BTC). Incident otriasol dôverou v model seba-správy majetku (tzv. self-custody), keďže zneužité úložiská patrili medzi najchránenejšie offline zariadenia na trhu.

Anatómia útoku: Ako firmvérová chyba odhalila privátne kľúče

Podľa podrobnej on-chain analýzy spoločnosti Galaxy Research sa jadro problému skrývalo v kóde pre generovanie náhodných čísel (entropie), ktorý bol zavlečený do firmvéru ešte v marci 2021. Zariadenia radu Mk2, Mk3, Mk4, Q a Mk5 v dôsledku softvérovej chyby nespoliehali výhradne na hardvérový generátor náhodných čísel, ale časť procesu presmerovali na softvérovú zálohu viazanú na interné hodiny a fixné identifikátory.

Táto nedokonalosť drasticky znížila entropiu seed fráz. Útočníci tak mohli bez fyzického prístupu k zariadeniam, iba na základe odhadu času vytvorenia peňaženky a identifikátora, offline rekonštruovať privátne kľúče obetí. Prvá vlna útokov stiahla z obehu 594 BTC (cca 38 miliónov USD) a do začiatku augusta 2026 narástol objem ukradnutých finančných prostriedkov na konečných 130 miliónov dolárov, pričom analýzy naznačujú zapojenie najmenej 15 nezávislých hackerských skupín.

Reakcia Coinkite a zlyhanie umelej inteligencie

Spoločnosť Coinkite reagovala vydaním núdzových aktualizácií firmvéru, no jej predstavitelia priznali závažný nedostatok: nástroje umelej inteligencie (AI), ktoré firma využívala na audit a kontrolu bezpečnostne kritického kódu, túto zraniteľnosť nedokázali odhaliť.

V oficiálnom stanovisku vedenie Coinkite varovalo celé technologické odvetvie: „Ak sa váš tím spolieha na AI revíziu bezpečnostného kódu, dôrazne odporúčame vykonať okamžité manuálne testy“. Firma zároveň vyzvala všetkých majiteľov dotknutých zariadení, aby okamžite presunuli svoje prostriedky na novovytvorené, nezasiahnuté adresy, nakoľko záplaty dokážu ochrániť len novovytvorené peňaženky, nie tie, ktoré boli vygenerované starým chybovým algoritmom.

Dopad na trh a masová migrácia Bitcoinov

Bezpečnostný incident okamžite vyvolal paniku a masívny pohyb v sieti Bitcoin. Platforma Santiment a dáta od analytikov CryptoQuant zaznamenali rekordnú on-chain aktivitu, kedy počas jediného dňa presunulo svoje prostriedky viac ako 728 000 peňaženiek, pričom celkový počet aktívnych adries vyskočil na 751 000.

Analytici však poukazujú na zaujímavý fenomén: kým milióny dolárov menili úložiská, prílev na centralizované burzy zostal podpriemerný (denný priemer okolo 1,55 miliardy USD). Nešlo teda o výpredaj, ale o defenzívnu migráciu používateľov, ktorí hľadali bezpečnejšie alternatívy vrátane inštitucionálnych kustodiálnych riešení. Trhová cena Bitcoinu po počiatočnom otrase a poklese pod 65 000 USD našla stabilitu, no diskusia o spoľahlivosti hardvérových úložisiek zostáva v plnom prúde.

Často otazky

Ako zistím, či bola moja peňaženka Coldcard kompromitovaná?

Zraniteľnosť sa týka seed fráz vytvorených na základe staršieho firmvéru (obdobie rokov 2021 až 2026 na vybraných modeloch Mk2 až Mk5). Ak ste si kľúče vygenerovali na staršom zostavení, Coinkite odporúča okamžitú migráciu majetku na úplne novú adresu. Staré seed frázové sady zostávajú permanentne rizikové.

Pomôže mi aktualizácia firmvéru na ochranu už existujúcich mincí?

Nie, nová verzia firmvéru má proaktívny charakter. Chráni novovytvorené peňaženky, ale nedokáže dodatočne posilniť entropiu kľúčov, ktoré už boli vygenerované v minulosti.

Bola narušená samotná kryptografia protokolu Bitcoin?

Nie, bezpečnostní experti aj blockchainové spoločnosti potvrdili, že samotný protokol Bitcoin a jeho šifrovanie zostali úplne nedotknuté. Chyba bola výhradne na strane firmvéru a spôsobu generovania náhodných čísel hardvérového výrobcu Coinkite.

Zdroje