Domov / Článok

Coldcard čelí hromadným výpadkom: Bezpečnostný audit odhalil zraniteľnosť, útočníci ukradli 130 miliónov dolárov v Bitcoinoch

Coldcard čelí hromadným výpadkom: Bezpečnostný audit odhalil zraniteľnosť, útočníci ukradli 130 miliónov dolárov v Bitcoinoch

Krypto komunitou a sektorom digitálnej sebestačnosti otriasa najväčší bezpečnostný incident tohto roka, ktorý zasiahol používateľov populárnych hardvérových peňaženiek Coldcard kanadského výrobcu Coinkite. Kritická chyba vo firmvéri, ktorá ovplyvnila generovanie náhodných čísel a bezpečnostných kľúčov, umožnila neznámym útočníkom bez fyzického prístupu k zariadeniam vytunelovať tisíce účtov. Podľa on-chain analýz spoločnosti Galaxy Research dosiahli celkové straty postihnutých investorov hranicu približne 130 miliónov dolárov, čo predstavuje takmer 1 400 ukradnutých Bitcoinov. Incident vážne podkopal dôveru v takzvané „cold storage“ úložiská, ktoré boli dlho považované za nedotknuteľnú pevnosť pre úschovu kryptomien.

Anatómia útoku: Ako zlyhalo generovanie kľúčov v starších buildoch

Podstata celého problému nespočíva v samotnom protokole Bitcoinu, ale v softvérovej chybe, ktorá sa do firmvéru Coldcard dostala ešte pri aktualizáciách vydaných v marci 2021. Zariadenia mali čerpať entropiu (mieru náhodnosti) potrebnú na vytvorenie súkromných kľúčov z dedikovaného hardvérového generátora náhodných čísel priamo na čipe. Avšak kvôli programátorskej chybe v starších verziách firmvéru (zahŕňajúcich modely Mk2, Mk3, ako aj niektoré novšie iterácie) časť tohto procesu prebiehala cez softvérovú zálohu. Táto záloha bola závislá od predvídateľných interných hodín a fixných informácií zariadenia.

Výsledkom bolo drastické zníženie skutočnej entropie zálohovacích fráz (tzv. seed phrases), čo útočníkom umožnilo offline metódou brute-force rekonštruovať súkromné kľúče bez toho, aby museli fyzicky ukradnúť samotné hardvérové zariadenie. Podľa spoločnosti Galaxy Research sa útoky realizovali vo viacerých vlnách, pričom prvá masívna vlna dňa 30. júla 2026 pripravila investorov o takmer 38 miliónov dolárov (594 BTC) a objem ukradnutých prostriedkov v nasledujúcich dňoch rapídne rástol.

Reakcia spoločnosti Coinkite a núdzové opatrenia pre používateľov

Spoločnosť Coinkite reagovala na krízu vydaním núdzových aktualizácií firmvéru a verejným varovaním, v ktorom vyzvala všetkých majiteľov zariadení na okamžitý presun prostriedkov. Firma zároveň otvorene priznala, že nástroje umelej inteligencie (AI), ktoré využívala na internú kontrolu bezpečnosti kódu, nedokázali túto skrytú zraniteľnosť včas odhaliť. „Ak váš tím spolieha na AI recenzie bezpečnostne kritického kódu, odporúčame okamžité testovanie voči hraniciam podmodulov,“ uviedol výrobca v oficiálnom stanovisku pre médiá.

Bezpečnostní experti však upozorňujú, že vydané záplaty majú iba proaktívny charakter. Kľúče a peňaženky, ktoré boli vytvorené pomocou starého, chybného firmvéru, zostávajú permanentne ohrozené. Používateľom, ktorí svoje zariadenia v minulčnosti inicializovali s využitím zraniteľného softvéru, nezostáva nič iné, než vygenerovať úplne novú „seed“ frázu na bezpečnej platforme a okamžite migrovať svoje aktíva na novú adresu.

Dopad na trh a panika v oblasti self-custody

Tento incident vyvolal masívnu vlnu na on-chain trhu. Platforma CryptoQuant zaznamenala, že v priebehu jediného dňa po zverejnení exploitu presunulo svoje prostriedky viac ako 728 000 Bitcoinových peňaženiek, čo predstavuje najvyššiu aktivitu na sieti za posledné mesiace. Analytici poukazujú na to, že hoci objem 130 miliónov dolárov neohrozuje stabilitu samotného Bitcoinu, ide o tvrdú ranu pre filozofiu self-custody (sebariadenia majetku), na ktorej je kryptoekosystém postavený. Mnoho investorov začalo zvažovať prechod na inštitucionálne zaistené úschovy alebo alternatívne hardvérové riešenia.

Často kladené otázky

1. Je napadnutý samotný protokol Bitcoin?

Nie, základná kryptografia a sieť Bitcoin zostávajú plne funkčné a bezpečné. Chyba sa týkala výhradne firmvéru a spôsobu generovania náhodných čísel v hardvérových peňaženkách Coldcard od spoločnosti Coinkite.

2. Pomôže aktualizácia firmvéru na už vytvorené peňaženky?

Nie celkom. Aktualizácia chráni novovytvorené peňaženky, avšak staré seed frázy vygenerované starým firmvérom zostávajú naďalej zraniteľné a je nutné vykonať úplnú migráciu majetku.

3. Aké sú celkové straty z útoku?

Podľa on-chain údajov od Galaxy Research a bezpečnostných firiem dosiahli celkové straty postihnutých používateľov vyše 130 miliónov dolárov.

Zdroje