Kryptoindustria čelí jednej z najvážnejších kríz dôvery v oblasti úschovy digitálnych aktív po tom, čo kritická softvérová chyba v hardvérových peňaženkách Coldcard od kanadského výrobcu Coinkite umožnila útočníkom vykradnúť tisíce používateľských účtov. Podľa aktuálnych on-chain analýz spoločnosti Galaxy Research dosiahli celkové straty v Bitcoine približne 130 miliónov dolárov, čo tento incident radí medzi najväčšie bezpečnostné zlyhania v histórii offline úschovy kryptomien. Útok hlboko otriasol komunitou, ktorá dlhodobé pravidlo „not your keys, not your coins“ považovala za nedotknuteľné.
Anatómia útoku: Ako zlyhal generátor náhodných čísel
Problém pramenil z firmvérovej verzie zverejnenej ešte v marci 2021, ktorá obsahovala slabé miesto v generovaní kryptografických seed fráz. Namiesto využitia dedikovaného hardvérového čipu na generovanie skutočnej náhodnosti začalo zariadenie v určitých scenároch spoliehať na predvídateľnú softvérovú alternatívu. To útočníkom umožnilo spätne rekonštruovať prístupové frázy obetí bez toho, aby museli fyzicky preniknúť k samotnému zariadeniu.
Prvá vlna útokov sa spustila 30. júla 2026 a v priebehu niekoľkých dní zasiahla vyše 5 200 adries. Medzi poškodenými sa ocitli aj skúsení investori a podnikatelia, ktorí svoje zariadenia uchovávali v maximálnom bezpečí, napríklad v bankových bezpečnostných schránkach a úplne odpojené od internetu. Skúsení držitelia, ktorí na generovanie seedu používali fyzické kocky namiesto interného algoritmu zariadenia, podľa zistení bezpečnostných expertov úspešne unikli.
Reakcia Coinkite a varovanie pred umelou inteligenciou
Spoločnosť Coinkite vydala okamžité varovanie s výzvou „move your funds now“ a uvoľnila záplatovaný firmvér. V oficiálnom vyhlásení vedenie firmy prekvapilo trh vyhlásením, že moderné nástroje umelej inteligencie (AI), ktoré firma používala na kontrolu bezpečnostne kritického kódu, nedokázali túto skrytú chybu včas odhaliť.
Incident vyvolal obrovskú vlnu transakcií v sieti Bitcoin, keď spanikárení majitelia presúvali svoje prostriedky na čerstvé adresy alebo k centralizovaným správcom. Analytici z platformy CryptoQuant zaznamenali masívny pohyb na takmer 728 000 bitcoinových peňaženkách počas jediného dňa, čo dočasne stlačilo ukazovateľ priemerného veku mincí (mean coin age) a vyvolalo pokles trhovej nálady.
Dopad na self-custody a budúcnosť úschovy majetku
Zatiaľ čo straty z online hackov a protokolových exploitov v prvej polovici roka 2026 medziročne klesli na 972 miliónov dolárov, celkový počet incidentov prekonal historické maximá. Zlyhanie Coldcard však mení perspektívu bezpečnosti: ukazuje, že aj offline úložisko (cold storage) môže zlyhať na úrovni samotného návrhu softvéru a firmvérovej výbavy.
Bezpečnostní experti v tejto súvislosti odporúčajú dôkladnú diverzifikáciu rizík a prehodnotenie stratégií pre dlhodobú držbu mincí. Incident pravdepodobne urýchli príliv inštitucionálneho kapitálu smerom k regulovaným úschovciam a bitcoinovým ETF fondom, ktoré ponúkajú poistenie a profesionálny dohľad, čím však investor stráca výhody úplnej decentralizovanej kontroly.
Časté otazky
Aké verzie firmvéru Coldcard boli zasiahnuté?
Zraniteľnosť sa týkala zostavení firmvéru vychádzajúcich z kódu implementovaného v marci 2021. Coinkite odporučil okamžitú aktualizáciu alebo migráciu prostriedkov na novú, bezpečnú seed frázu.
Boli dotknuté aj iné značky hardvérových peňaženiek?
Nie, doteraz zverejnené analýzy od spoločností Galaxy Research a Block Inc. potvrdzujú, že incident sa týka výhradne hardvérových peňaženiek značky Coldcard.
Dostanú obete hacku finančnú kompenzáciu?
Spoločnosť Coinkite zatiaľ ponúka súčinnosť s orgánmi činnými v trestnom konaní a právnu koordináciu, avšak priamu finančnú kompenzáciu pre poškodených používateľov oficiálne neoznámila.
Zdroje
- The Japan Times: Hack of supposedly safe bitcoin tool tests faith of the devoted
- CBC News: What we know about ongoing Coldcard hack that's stolen over $100M worth of bitcoin
- IG: Coldcard Hardware Wallet Hack Drains $89m: What It Means for Crypto Self-Custody
- Moneyweb: Hacked bitcoin wallet maker warns AI failed to detect bug
