Domov / Článok

Súkromné ​​peňaženky Coldcard utrpeli historický prepad: Zraniteľnosť firmvéru obrala investorov o vyše 130 miliónov dolárov

Súkromné ​​peňaženky Coldcard utrpeli historický prepad: Zraniteľnosť firmvéru obrala investorov o vyše 130 miliónov dolárov

Krypto-komunita sa otriasa po zverejnení detailov jedného z najzávažnejších bezpečnostných incidentov v histórii self-custody úschovy aktív. Kanadská spoločnosť Coinkite, výrobca populárnych hardvérových peňaženiek Coldcard, čelí vážnej kríze dôvery po tom, čo softvérová zraniteľnosť v generátore náhodných čísel umožnila hackerom vyprázdniť tisíce offline úložísk. Celkové straty podľa on-chain analýzy spoločnosti Galaxy Research presiahli hranicu 130 miliónov dolárov, pričom útok zasiahol približne 5 200 až 7 300 adries. Incident vyvolal paniku nielen medzi drobnými držiteľmi, ale aj v inštitucionálnom sektore, ktorý dlhodobé, vzduchom izolované úložiská (tzv. air-gapped cold storage) považoval za nedobytnú pevnosť.

Anatómia útoku: Ako päť rokov stará chyba zlyhala pri generovaní seed frázy

Podľa technickej analýzy bezpečnostných tímov spoločnosti Block Inc. a nezávislých výskumníkov mal útok korene vo firmvérovej aktualizácii vydanej ešte v marci 2021 (konkrétne verzia 4.0.0 a novšie zostavenia). Chyba spôsobila, že zariadenie v určitých scenároch obchádzalo svoj dedikovaný hardvérový čip pre generovanie skutočnej náhodnosti a namiesto toho využívalo predvídateľnejšiu softvérovú náhradnú metódu.

Tento nedostatok umožnil útočníkom matematicky rekonštruovať tzv. seed frázy – tajné slovné kombinácie slúžiace na obnovu prístupu k peňaženke – bez toho, aby museli fyzicky preniknúť k samotnému hardvérovému zariadeniu. Prvá vlna masívneho vyberania finančných prostriedkov udrela 30. júla 2026, kedy bolo v priebehu niekoľkých desiatok minút ukradnutých takmer 600 BTC. V priebehu nasledujúcich dní sa objem odcudzených prostriedkov vyšplhal na zhruba 2 000 bitcoinov. Mnoho postihnutých investorov pritom dodržiavalo tie najprísnejšie bezpečnostné štandardy – zariadenia držali v bezpečnostných schránkach a nikdy ich nepripojili k aktívnemu internetu.

Reakcia Coinkite a varovanie pred zlyhaním umelej inteligencie

Spoločnosť Coinkite vydala okamžité bezpečnostné varovanie a vyzvala všetkých používateľov, ktorí kedy vygenerovali svoje peňaženky na zariadeniach Coldcard, aby okamžite presunuli svoje prostriedky na novovytvorené, bezpečné adresy. Generálny riaditeľ Coinkite Rodolfo Novak potvrdil rozsah problému, no zároveň upozornil na širší rozmer celého incidentu.

V oficiálnom vyhlásení spoločnosť uviedla, že pri revízii zdrojového kódu zlyhali aj moderné nástroje postavené na umelej inteligencii. „Ak váš tím spolieha na AI pri kontrole bezpečnostne kritického kódu, odporúčame okamžité a špecifické testovanie voči hraniciam modulov,“ varoval Coinkite v blogovom príspevku. Firma zároveň oznámila, že jej právny tím koordinuje kroky s medzinárodnými orgánmi činnými v trestnom konaní s cieľom vystopovať ukradnuté mince, ktoré útočníci začali presmerovať cez mixéry transakcií, akým bol Wasabi.

Dopady na trh: Masívny odlev z self-custody a pohyb miliónov peňaženiek

Incident okamžite otrsiel dôverou v model sebaúschovy (self-custody), ktorý je jedným zo základných pilierov celého ekosystému digitálnych aktív. Podľa údajov analytickej platformy CryptoQuant zaznamenala sieť Bitcoin v dňoch po zverejnení zraniteľnosti historický pohyb, kedy v jedinom dni presunuli svoje prostriedky státisíce peňaženiek.

Krypto-trh zareagoval na správu poklesom dôvery, čo sa prejavilo aj na sentimente indexu Crypto Fear and Greed, ktorý sa prepadol do pásma strachu. Zatiaľ čo inštitucionálni správci a burzy hlásia príliv nových aktív od vystrašených investorov hľadajúcich centralizovanú ochranu, pre hardvérový segment trhu to znamená nútenú revíziu bezpečnostných štandardov, otvorený audit open-source kódov a hľadanie odpovedí na otázku, či je offline úložisko skutočne stopercentne bezpečné.

Časté otázky

Koľko peňazí bolo celkovo ukradnutých pri Coldcard hacku?

Podľa aktuálnych on-chain dát a analýz Galaxy Research dosiahli celkové straty odhadom 130 miliónov dolárov, pričom bolo kompromitovaných približne 5 200 až 7 300 adries rozložených do niekoľkých vĺn útokov.

Týka sa zraniteľnosť všetkých modelov Coldcard?

Problém sa týka zariadení, ktoré využívali zraniteľný firmvér s chybou v generovaní náhodných čísel, zavadenou v marci 2021. Výrobca odporučil okamžitú migráciu prostriedkov na nové adresy s čistým seedom.

Dá sa zraniteľnosť opravená aktualizáciou firmvéru pre už vytvorené peňaženky?

Nie. Pokiaľ bola peňaženka a jej seed fráza vygenerovaná v čase platnosti chybného firmvéru, samotná aktualizácia softvéru v zariadení už minulé riziko neodstráni. Používatelia musia presunúť prostriedky na úplne novú adresu vytvorenú s novým generovaním kľúčov.

Zdroje