Koncom júla a začiatkom augusta 2026 otriasol svetom digitálnych aktív masívny bezpečnostný incident, ktorý zasiahol používateľov populárnych bitcoinových hardvérových peňaženiek Coldcard kanadskej spoločnosti Coinkite. Kvôli kritickej firmvérovej chybe, ktorá znížila entropiu pri generovaní bezpečnostných kľúčov, útočníci postupne vydrancovali tisíce adres a celkové straty presiahli hranicu 110 miliónov dolárov.
Podrobnosti firmvérovej chyby a priebeh útokov
Podľa analýz spoločnosti Galaxy Research sa problém datuje až do marca 2021, kedy aktualizácia firmvéru (verzia 4.0.1 a novšie) v niektorých modeloch peňaženiek Coldcard nahradila hardvérový generátor náhodných čísel softvérovým pseudonáhodným generátorom. Táto zmena drasticky znížila entropiu seed fráz, čo útočníkom umožnilo rekonštruovať súkromné kľúče offline.
Prvá vlna útokov začala 30. júla 2026 a v priebehu necelých 41 minút pripravila majiteľov o približne 1 083 BTC. Postupne prebehli ďalšie vlny, pričom kumulované straty podľa on-chain dát dosiahli takmer 1 816 BTC z viac ako 5 200 ohrozených adries. Spoločnosť Coinkite reagovala vydaním núdzového firmvéru a odporučila okamžitý presun prostriedkov na nové adresy.
Dopad na trh a bezpečnosť self-custody
Incident vyvolal širokú diskusiu v celej krypto komunite ohľadom bezpečnosti tzv. self-custody (vlastnej úschovy majetku). Zatiaľ čo investori a obhajcovia hardvérových peňaženiek dlhodobo zdôrazňujú výhody držania vlastných kľúčov mimo centralizovaných búrz, tento prípad ukázal, že riziká číhajú aj na strane dodávateľov hardvéru.
- Celkové straty: Vyše 110 miliónov USD (približne 1 816 BTC).
- Zasiahnuté modely: Vybrané série peňaženiek Coldcard (Mk3, Mk4, Q) využívajúce chybné generovanie seedov.
- Reakcia trhu: Zvýšený príliv aktív na burzy a diskusia o inštitucionálnej úschove.
Časté otázky
Ktoré zariadenia Coldcard boli postihnuté chybou?
Chyba sa týkala firmvérových verzií vydaných po marci 2021, ktoré oslabili náhodnosť generovania seed fráz na modeloch Mk3, Mk4 a Q.
Ako mohli útočníci ukradnúť prostriedky bez fyzického prístupu k peňaženke?
Vďaka nízkej entropii softvérového generátora vedeli útočníci matematicky odvodiť súkromné kľúče offline a vyprázdniť zraniteľné adresy bez potreby fyzického ukradnutia samotného zariadenia.
