BiztonságKriptovaluta hírek

Coldcard-hack: az ETF-ek nyerhetnek?

Egy súlyos Coldcard-firmwarehiba több ezer bitcoin-címet tehetett sebezhetővé, a veszteség pedig a jelenlegi becslések szerint meghaladhatja a 100 millió dollárt. A támadás nemcsak a hardveres tárcák biztonságáról indított vitát, hanem arról is, hogy a megrendült felhasználók a szabályozott letétkezelők és a spot bitcoin ETF-ek felé fordulhatnak-e.

Támadás veszély goldcard

Coldcard-sebezhetőség: mi történt valójában?

A Coldcard körüli incidens első pillantásra úgy hangzik, mintha támadók fizikailag vagy távolról feltörték volna az offline hardvertárcákat. A technikai háttér azonban ennél összetettebb és egyben tanulságosabb.

Nem a Bitcoin blokkláncát támadták meg, és nem is a Bitcoin kriptográfiai alapjai omlottak össze. A probléma a Coldcard bizonyos firmware-verzióinak kulcsgenerálási folyamatában jelent meg. Egy programozási és integrációs hiba miatt a tárca egyes esetekben nem a tervezett, kriptográfiailag biztonságos hardveres véletlenszám-generátort használta, hanem egy jóval kiszámíthatóbb szoftveres megoldásra támaszkodott.

Ez azért kritikus, mert egy bitcoin-tárca biztonsága nem pusztán attól függ, hogy az eszköz kapcsolódik-e az internethez. Legalább ennyire fontos, hogy a tárca létrehozásakor keletkező titkos kulcsok valóban megjósolhatatlanok legyenek.

A támadók feltehetően nem magukat a készülékeket érték el. Ehelyett a gyenge kulcsgenerálás által létrehozott, leszűkített lehetőséghalmazt vizsgálhatták át. Amennyiben sikerült reprodukálniuk egy felhasználó seedjét, abból ugyanazokat a privát kulcsokat és bitcoin-címeket tudták előállítani, mint az eredeti tárca.

A támadó ezt követően szabályosnak látszó bitcoin-tranzakciót írhatott alá. A hálózat szempontjából nem történt jogosulatlan művelet: a tranzakció érvényes privát kulccsal volt aláírva. A blokklánc ugyanis nem tudja megkülönböztetni a valódi tulajdonost attól, aki megszerezte vagy kikövetkeztette a kulcsát.

Ez a különbség alapvető. A Coldcard-incidens nem a Bitcoin protokoll hibája, hanem egy olyan végfelhasználói biztonsági rendszer meghibásodása, amelyre a tulajdonosok a Bitcoin elérését bízták.

Mi a seed, és miért ennyire fontos?

Seed phrase biztonság helyreállító kulcs

A seed, magyarul gyakran seed kifejezésként vagy helyreállító szólistaként említett adat, jellemzően 12 vagy 24 szóból áll. Ez nem egyszerű jelszó, hanem a tárca teljes kulcsstruktúrájának ember által leírható biztonsági mentése.

A seedből matematikai eljárással számos privát kulcs, nyilvános kulcs és bitcoin-cím származtatható. Aki ismeri a seedet, annak rendszerint nincs szüksége az eredeti hardvertárcára, a PIN-kódra vagy az eszköz fizikai birtoklására. Egy másik kompatibilis tárcában is helyreállíthatja az egyenleget.

Ezért félrevezető úgy elképzelni a hardvertárcát, mint egy pendrive-ot, amelyen maguk a bitcoinok találhatók. A bitcoin mindig a blokkláncon van. A hardvertárca a hozzáféréshez és a tranzakciók aláírásához szükséges titkos kulcsokat védi.

Mit jelent az entrópia?

Az entrópia ebben az összefüggésben a kulcsgenerálás kiszámíthatatlanságát jelenti. Minél nagyobb és valóban véletlenszerűbb az entrópia, annál több lehetséges seed közül kellene egy támadónak megtalálnia a megfelelőt.

Egy megfelelően létrehozott, 128 bites biztonsági szintű seed lehetőségeinek száma felfoghatatlanul nagy. Ez nagyságrendileg lehetséges kombinációt jelent. A teljes keresési tér még a világ legerősebb számítógépes infrastruktúrájával sem járható be reális idő alatt.

A Coldcard hibája ezt a biztonsági tartalékot gyengítette meg. A Block technikai elemzése szerint az érintett Mk2 és Mk3 eszközöknél bizonyos ismert körülmények mellett a generálás determinisztikussá válhatott. A későbbi Mk4, Q és Mk5 modellek kaptak ugyan további biztonságos entrópiát a secure element chipektől, de a hibás újravetés csak korlátozott mennyiségű információt őrzött meg. A Coinkite saját értékelése szerint ezeknél a modelleknél a tényleges entrópia körülbelül 72 bit lehetett az elvárt 128 bit helyett.

A 72 bites kulcstér még mindig hatalmasnak tűnhet. A támadónak azonban nem feltétlenül kellett minden lehetőséget megvizsgálnia. Az eszközazonosítók, időzítési adatok, firmware-verziók, címhasználati minták és más technikai információk tovább szűkíthették a keresést. A támadás eredményessége azt mutatja, hogy a csökkentett entrópia nem csupán elméleti kockázat volt.

Miért nem védett meg az offline működés?

A Coldcard egyik legfontosabb értékesítési érve az úgynevezett air-gapped, vagyis fizikailag elkülönített használat. Ilyenkor a tranzakciós adatok például microSD-kártyán vagy QR-kódon keresztül mozognak, és a készüléket nem szükséges közvetlenül internetre kötött számítógéphez csatlakoztatni.

Ez jelentősen csökkentheti a távoli kártevők és a fertőzött számítógépek által jelentett veszélyt. Nem nyújt azonban védelmet egy már a tárca létrehozásakor hibásan generált seed ellen.

Egyszerű példával: egy páncélszekrény hiába áll egy ablaktalan, kamerákkal megfigyelt helyiségben, ha a zár kombinációja egy kiszámítható sorozatból származik. Az erős fizikai védelem nem javítja ki a gyenge kulcsot.

A Coldcard-eset egyik legfontosabb tanulsága ezért az, hogy az „offline” nem azonos a „feltörhetetlennel”. A biztonság teljes láncolatát kell vizsgálni:

  • hogyan keletkezett a seed;
  • melyik firmware futott az eszközön;
  • hogyan ellenőrizték a szoftvert;
  • hol található a biztonsági mentés;
  • használ-e a tulajdonos külön BIP-39 passphrase-t;
  • egyetlen vagy több, egymástól független kulcs szükséges-e a költéshez.

A lánc biztonságát rendszerint a leggyengébb elem határozza meg.

Százmillió dollár felett járhat a veszteség

A veszteség nagyságára vonatkozó adatok gyorsan változtak, mivel a blokkláncelemzők folyamatosan újabb támadási hullámokat, címeket és összefüggéseket azonosítottak.

A Galaxy Researchhez kapcsolódó korábbi becslések szerint három megerősített hullámban körülbelül 1596 BTC tűnt el mintegy 7300 címről. Egy feltételezett negyedik hullám beszámításával a teljes összeg 2055 BTC közelébe emelkedhetett. A kutatók szerint az ellopott bitcoin hozzávetőleg 90 százaléka az elemzés időpontjában még nem mozdult tovább.

Egy augusztus 5-én megjelent CoinDesk-összesítés már legalább 1816 BTC elvesztéséről és több mint 5200 érintett címről írt. A különböző cím- és bitcoin-adatok nem feltétlenül jelentenek közvetlen ellentmondást: az elemzők eltérő módszerekkel klaszterezhetik a tranzakciókat, és másként kezelhetik a még nem teljesen megerősített hullámokat.

Az első nagyobb támadási hullám különösen gyors volt. A Galaxy elemzését ismertető beszámoló szerint körülbelül 1083 BTC hagyott el 1196 címet mindössze 41 perc alatt. A későbbi hullámokban a támadók már kisebb egyenlegeket és összetettebb tranzakciós mintákat is célba vettek.

A bitcoin 2026. augusztus 6-án, közép-európai idő szerint délután 15:44 körül mintegy 64 431 dolláron kereskedett. Ezen az árfolyamon:

  • 1596 BTC hozzávetőleg 102,8 millió dollárt;
  • 1816 BTC körülbelül 117 millió dollárt;
  • 2055 BTC pedig mintegy 132,4 millió dollárt ér.

Az érték természetesen a bitcoin árfolyamával együtt folyamatosan változik.

Fontos, hogy a „7300 cím” nem feltétlenül 7300 külön embert jelent. Egyetlen felhasználó több címet is használhat, miközben egy közös tárca mögött több tulajdonos is állhat. A blokklánc a tranzakciókat és címeket mutatja, nem minden esetben a mögöttük álló személyek számát.

Miért profitálhatnak a letétkezelők?

A Cantor Fitzgerald elemzői a történet egy elsőre meglepő másodlagos következményére hívták fel a figyelmet. A befektetési bank szerint a megingott önálló tárolási bizalom növelheti a professzionális letétkezelők, szabályozott kriptoplatformok és spot bitcoin ETF-ek iránti érdeklődést.

A Cantor által megnevezett tőzsdei cégek között szerepelt:

  • a Coinbase Global;
  • a Robinhood Markets;
  • a BitGo Holdings;
  • a Bullish;
  • az eToro Group;
  • a Gemini Space Station.

Az elemzői felvetés szerint a Coldcard-felhasználók egy része úgy dönthet, hogy többé nem vállalja egyedül a privát kulcsok kezelésének felelősségét. Ehelyett egy olyan vállalatra bízhatja az eszközeit, amely intézményi biztonsági folyamatokat, elkülönített tárolást, hozzáférés-kezelést, auditot és esetenként biztosítási fedezetet kínál.

Ez azonban csak közvetett, úgynevezett másodrendű hatás. Egy biztonsági incidens nem teszi automatikusan nyereségessé az összes letétkezelőt. Ahhoz, hogy az ügyfélbeáramlás érdemben növelje a vállalatok eredményét, több feltételnek is teljesülnie kell:

  1. A felhasználóknak valóban át kell helyezniük a bitcoinjukat.
  2. Olyan szolgáltatást kell választaniuk, amely díjbevételt termel a vállalatnak.
  3. Az új ügyfélvagyon nem távozhat rövid időn belül.
  4. A magasabb bevételnek meg kell haladnia az új ügyfelek kiszolgálásával, biztonságával és szabályozásával járó költségeket.
  5. Egy esetleges következő letétkezelői incidens nem ronthatja le ismét a bizalmat.

A tőzsde sem árazott azonnali eufóriát a Cantor elemzésének megjelenése után. Augusztus 6-án, 15:44 körül a Coinbase, a Robinhood, az eToro, a Bullish, a Gemini és a BitGo részvénye egyaránt mínuszban állt az előző záróárhoz képest. Ez összhangban van azzal, hogy a lehetséges előny hosszabb távú és közvetett, nem pedig azonnal számszerűsíthető bevételi sokk.

Önálló tárolás vagy szolgáltatói letétkezelés?

Az incidens nyomán könnyű lenne arra jutni, hogy az önálló tárolás veszélyes, a szolgáltatói letétkezelés pedig biztonságos. A valóság nem ilyen egyszerű. Inkább arról van szó, hogy a kockázat helye változik meg.

Önálló tárolás

Önálló tárolásnál a felhasználó kezeli a privát kulcsokat. Nincs szükség bank, tőzsde vagy más közvetítő engedélyére a bitcoin elküldéséhez.

Ennek előnye a közvetlen tulajdonosi kontroll. A szolgáltató nem fagyaszthatja be a számlát, nem korlátozhatja a kiutalást, és egy vállalati csőd önmagában nem érinti a helyesen tárolt bitcoint.

A hátránya, hogy a felhasználó felel a seed biztonságáért, a biztonsági mentésért, a firmware-frissítésekért, az öröklési tervért, a tranzakciók ellenőrzéséért és a megfelelő eszköz kiválasztásáért. Egyetlen súlyos hiba végleges veszteséget okozhat.

Szolgáltatói letétkezelés

Letétkezelésnél egy vállalat ellenőrzi vagy kezeli a privát kulcsokat az ügyfél nevében. A felhasználó jelszóval, többfaktoros hitelesítéssel és a szolgáltató fiókrendszerén keresztül fér hozzá az eszközéhez.

Ennek előnye, hogy nem kell seedet őrizni vagy közvetlenül aláírni a blokklánc-tranzakciókat. A professzionális szolgáltatók több személy jóváhagyását, elkülönített kulcsrészeket, hidegtárolást, tranzakciós limiteket és ellenőrzési folyamatokat alkalmazhatnak.

Cserébe megjelenik a partnerkockázat. A szolgáltató feltörhető, fizetésképtelenné válhat, korlátozhatja a kiutalást, hibás tranzakciót hajthat végre, vagy szabályozói döntés miatt zárolhatja az eszközöket. A felhasználó ilyenkor már nem csupán a kriptográfiában, hanem a vállalat működésében, pénzügyi helyzetében és jogi struktúrájában is bízik.

A kérdés tehát nem az, hogy melyik megoldás teljesen kockázatmentes. Ilyen nincs. A helyes kérdés az, hogy az adott befektető melyik típusú kockázatot képes jobban kezelni.

Miért kerülhetnek előtérbe a spot bitcoin ETF-ek?

ETF bitcoin

A spot bitcoin ETF vagy pontosabban spot bitcoin tőzsdén kereskedett termék lehetővé teszi, hogy a befektető hagyományos értékpapírszámlán szerezzen bitcoinárfolyam-kitettséget.

Ebben az esetben a befektető nem kap közvetlenül bitcoint vagy stabilcint a saját blokklánccímére. Egy olyan értékpapírt vásárol, amelynek értékét a mögöttes bitcoinállomány és annak piaci ára határozza meg, a termék költségeinek levonása mellett.

Az ETF egyik fő vonzereje éppen az, hogy leveszi a befektető válláról a tárcakezelés, a seedmentés és a közvetlen letétkezelés technikai terhét. A BlackRock az IBIT termékét is úgy mutatja be, mint amely egyszerűsíti a bitcoin közvetlen birtoklásával járó működési és letétkezelési nehézségeket. Az IBIT nettó eszközértéke 2026. július 2-án megközelítette a 44,95 milliárd dollárt, ami jól érzékelteti a szabályozott bitcoin-kitettség intézményi méretét.

Az ETF azonban nem ugyanaz, mint a közvetlen bitcoinbirtoklás. A BlackRock tájékoztatója külön is rögzíti, hogy az ETF-részvény nem pontos megfelelője a közvetlen bitcoinbefektetésnek. Az egyéni részvényeket maga az alap nem váltja vissza; a létrehozási és visszaváltási mechanizmus nagyobb kosarakban, felhatalmazott piaci szereplők közreműködésével működik.

Egy ETF-tulajdonos ezért általában:

  • nem tudja saját bitcoin-címére kiutalni a mögöttes érméket;
  • nem használhatja azokat közvetlen fizetésre;
  • nem vehet részt velük onchain pénzügyi műveletekben;
  • nem rendelkezik saját privát kulccsal;
  • alapkezelési díjat és esetenként kereskedési költséget fizet;
  • a hagyományos értékpapírpiac kereskedési idejéhez igazodik.

Az ETF elsősorban árfolyamkitettség, nem pedig önálló digitális tulajdonosi infrastruktúra.

Az ETF sem jelent tökéletes biztonságot

A Coldcard-incidensből nem következik, hogy az ETF-ek vagy intézményi letétkezelők sérthetetlenek lennének. Az ETF mögötti tényleges bitcoinokat szintén privát kulcsokkal kell védeni.

Az IBIT tájékoztatója szerint a termék bitcoinjainak elsődleges letétkezelője a Coinbase Custody, a kulcsok jelentős részét pedig elkülönített hidegtárolási környezetben kezelik. A dokumentáció azt is hangsúlyozza, hogy a hidegtárolás ellenére maradnak működési, kibervédelmi, szolgáltatói és biztosítási kockázatok.

Az amerikai tőzsdefelügyelet, a SEC a spot bitcoin termékek engedélyezésekor külön jelezte, hogy a jóváhagyás nem jelenti a bitcoin vagy az egyes letétkezelési megoldások hatósági támogatását. A kriptoalapú tőzsdei termékek dokumentációjának továbbra is ismertetnie kell többek között a privátkulcs-lopás, a kibertámadás, az értékelési eltérés, a likviditás és a szabályozás kockázatait.

Az intézményi rendszer előnye tehát nem az, hogy megszünteti a kockázatot, hanem hogy másként kezeli azt:

  • több ember és szervezet között oszthatja meg a hozzáférést;
  • belső ellenőrzést és külső auditot alkalmazhat;
  • korlátozhatja az egyetlen kulcshoz vagy tárcához kapcsolódó összeget;
  • biztosítást köthet bizonyos veszteségekre;
  • jogi felelősségi és kártérítési keretet teremthet.

Ugyanakkor az intézményi koncentráció rendszerszintű veszélyt is jelenthet. Ha sok ETF és kriptocég ugyanarra vagy néhány nagy letétkezelőre támaszkodik, akkor egyetlen szolgáltatói probléma egyszerre több terméket érinthet.

Valóban emelkedhet az ETF-ek iránti kereslet?

A Cantor és az FRNT Financial érvelése logikus, de még nem bizonyított piaci tény. A Coldcard-incidens valóban elindíthat egy viselkedési változást, de annak mértéke több tényezőtől függ.

Az ETF-eket támogató hatások

A technikai bizonytalanságtól tartó befektetők értékelhetik, hogy értékpapírszámlán nem kell seedet kezelniük. Az ETF-ek adózása, könyvelése és öröklése egyes joghatóságokban egyszerűbb lehet, mint a közvetlen kriptobirtoklásé. Az intézményi befektetők számára pedig gyakran eleve kötelező minősített letétkezelő vagy szabályozott befektetési eszköz használata.

Az ETF-eket korlátozó hatások

A bitcoin önálló tárolását választó felhasználók közül sokan ideológiai vagy gyakorlati okból nem akarnak közvetítőt. Számukra a Coldcard hibája nem az önálló tárolás elutasítását, hanem jobb hardvert, több gyártótól származó multisig-megoldást vagy saját entrópia hozzáadását indokolhatja.

Az is elképzelhető, hogy az incidens elsősorban a hardvertárcák közötti versenyt rendezi át. A felhasználók nem feltétlenül ETF-be menekülnek, hanem más gyártó eszközére, többaláírásos tárcára vagy intézményi szintű, de továbbra is onchain hozzáférést biztosító letétkezelésre válthatnak.

Ezért a legvalószínűbb kimenetel nem a self-custody eltűnése, hanem a piac szegmentálódása:

  • a technikailag felkészült felhasználók összetettebb önálló tárolást alkalmaznak;
  • a kevésbé tapasztalt befektetők szabályozott szolgáltatót választanak;
  • az elsősorban árfolyamkitettséget keresők ETF-et vásárolnak;
  • a nagyobb vagyonok tulajdonosai több megoldás között osztják meg az eszközeiket.

Mit kell tenniük az érintett Coldcard-felhasználóknak?

A Coinkite szerint minden érintett modellhez megjelent javított firmware. A fontosabb biztonságos verziók:

  • Mk2 és Mk3: 4.2.0 vagy újabb;
  • Mk4 és Mk5 standard kiadás: 5.6.0 vagy újabb;
  • Q standard kiadás: 1.5.0Q vagy újabb;
  • Mk4 és Mk5 Edge: 6.6.0X vagy újabb;
  • Q Edge: 6.6.0QX vagy újabb.

A legfontosabb figyelmeztetés: a firmware frissítése nem javítja meg a korábban létrehozott seedet.

A biztonsági hiba a seed létrehozásakor került bele a rendszerbe. Ha valaki egy érintett firmware-rel generálta a szavait, akkor ugyanaz a seed egy másik hardvertárcára importálva is sebezhető maradhat. Nem maga a Coldcard-eszköz vagy annak pillanatnyi szoftvere jelenti az egyetlen veszélyt, hanem a már létező kulcsanyag.

Az érintett felhasználónak az officialis útmutatás szerint:

  1. Ellenőriznie kell a készülék modelljét és firmware-verzióját.
  2. A hivatalos forrásból telepítenie kell a javított firmware-t.
  3. A javított szoftveren teljesen új seedet kell létrehoznia.
  4. Pontosan le kell jegyeznie és ellenőriznie kell az új biztonsági mentést.
  5. A készülék kijelzőjén ellenőrzött új címre először kis teszttranzakciót kell küldenie.
  6. Csak a teszt sikeres megerősítése után célszerű áthelyeznie a fennmaradó összeget.
  7. A régi seed mentését addig nem szabad megsemmisíteni, amíg a teljes migráció be nem fejeződött.

A kapkodás külön kockázat. Egy rosszul lemásolt seed, hibás cím, nem megfelelő firmware-fájl vagy adathalász oldal ugyanolyan végleges veszteséget okozhat, mint az eredeti sebezhetőség.

Mit jelent az 50 kockadobásos kivétel?

A Coldcard lehetőséget ad arra, hogy a felhasználó saját kockadobásokkal adjon további véletlenszerűséget a seedhez.

A Coinkite szerint az a seed, amelynek létrehozásakor legalább 50 tisztességes, egymástól független és titokban tartott kockadobást megfelelően hozzáadtak, ettől a konkrét véletlenszám-generálási hibától önmagában nem tekinthető veszélyeztetettnek. A gyártó szerint 50–98 dobás legalább 128 bitnyi független entrópiát adhatott, míg 99 vagy több dobás megközelítőleg 256 bitet.

Ez azonban szigorú feltételekhez kötött:

  • a dobásoknak valóban véletlenszerűnek kellett lenniük;
  • senki más nem láthatta vagy rögzíthette őket;
  • a felhasználónak biztosnak kell lennie a dobások számában;
  • a végleges seednek a dobások hozzáadása után létrejött változatnak kell lennie.

Aki nem emlékszik pontosan arra, hogy hány dobást végzett, vagy hogyan hozta létre a seedet, annak nem érdemes a kivételre hagyatkoznia.

A passphrase segíthet, de nem javítja meg a seedet

A BIP-39 passphrase egy külön titkos szöveg, amely a seed mellett egy másik tárcát hoz létre. Nem azonos a készülék PIN-kódjával.

Egy erős, egyedi és titokban tartott passphrase további akadályt állíthatott a támadó elé. Még ha a seedet reprodukálta is, a passphrase nélkül nem feltétlenül tudta elérni a mögötte létrehozott tárcát.

A Coinkite ugyanakkor hangsúlyozza, hogy a rövid, idézetből származó, ismételten használt vagy mintázatos passphrase kitalálható lehet. Egy erős passphrase sem javítja ki a gyenge seedet, ezért a gyártó ilyen esetben is új seedre történő migrációt javasol.

A passphrase használata saját veszélyeket is teremt. Minden eltérő karakter, szóköz vagy elírás érvényes, de teljesen más tárcát eredményez. Ha a tulajdonos elveszíti vagy hibásan jegyzi fel a passphrase-t, a pénzhez később ő maga sem fér hozzá.

A legfontosabb befektetői tanulság

A Coldcard-incidens nem bizonyítja, hogy az önálló tárolás rossz, és azt sem, hogy a tőzsdék vagy ETF-ek feltétlenül biztonságosabbak. Azt mutatja meg, hogy minden tárolási modellben van egy bizalmi pont.

Önálló tárolásnál a felhasználó a saját tudásában, a hardverben, a firmware-ben és a biztonsági mentésben bízik.

Letétkezelőnél a felhasználó a szolgáltató technológiájában, munkatársaiban, pénzügyi stabilitásában és jogi kötelezettségeiben bízik.

ETF-nél a befektető az alapkezelőben, a letétkezelőben, a brókerben, az értékpapírpiac működésében és a termék dokumentációjában bízik.

A megfontolt döntés ezért nem abból indul ki, hogy melyik megoldást nevezik „biztonságosnak”. Inkább azt kell felmérni:

  • milyen célra tartjuk a bitcoint;
  • szükségünk van-e közvetlen blokkláncos hozzáférésre;
  • képesek vagyunk-e felelősen kezelni a seedet;
  • mekkora összeg kerül egyetlen rendszerbe;
  • hogyan történik az öröklés;
  • milyen veszteséget tudunk elviselni;
  • milyen ellenőrzési és helyreállítási lehetőségeink vannak.

Nagyobb vagyon esetében ésszerű lehet a kockázat megosztása. Nem feltétlenül szükséges minden bitcoint ugyanazon tárcában, ugyanazon szolgáltatónál vagy ugyanazon befektetési termékben tartani. A diverzifikáció ebben az esetben nem az árfolyamkockázat, hanem az operációs és letétkezelési kockázat megosztását jelenti.

Gyakori kérdések

Feltörték a Bitcoin hálózatát?

Nem. A rendelkezésre álló technikai elemzések szerint a probléma bizonyos Coldcard-firmware-verziók seedgenerálási folyamatát érintette. A Bitcoin konszenzusszabályai és alapvető kriptográfiai algoritmusai nem sérültek.

Elég frissíteni a Coldcard firmware-ét?

Nem. A frissítés a később létrehozott seedek generálását javítja, de a korábban érintett firmware-rel létrehozott seedet nem teszi biztonságossá. Új seedet kell generálni, majd a bitcoint új címre kell migrálni.

Másik hardvertárcára importálva biztonságossá válik a régi seed?

Nem. A gyengeség a seedben és annak létrehozási folyamatában található. Ugyanaz a seed másik készüléken ugyanazokat a privát kulcsokat állítja elő.

Minden Coldcard-felhasználó érintett?

Nem feltétlenül. Az érintettség a modelltől, a seed létrehozásakor használt firmware-verziótól, az esetleg hozzáadott kockadobásoktól és a BIP-39 passphrase használatától függ. Bizonytalanság esetén a gyártó migrációt javasol.

A PIN-kód megvédi a sebezhető seedet?

Nem. A PIN-kód elsősorban a fizikai készülékhez való hozzáférést védi. Ha a támadó a seedből vagy annak reprodukálásából megszerzi a privát kulcsokat, nincs szüksége az eredeti Coldcard PIN-kódjára.

Egy erős passphrase teljes védelmet jelent?

Erős, egyedi és titkos BIP-39 passphrase jelentős további védelmet nyújthat, de nem javítja ki a seedet. A hivatalos javaslat ilyen esetben is az új, biztonságosan generált seedre történő átállás.

Az 50 kockadobással létrehozott seed biztonságos?

A Coinkite szerint legalább 50 valóban független, tisztességes és titkos kockadobás elegendő független entrópiát adhatott ahhoz, hogy a seed ettől a konkrét hibától ne legyen veszélyeztetett. Ez nem jelent általános garanciát minden más támadással vagy tárolási hibával szemben.

Biztonságosabb a spot bitcoin ETF?

Más típusú kockázatot jelent. A befektetőnek nem kell seedet és privát kulcsot kezelnie, de függ az alapkezelőtől, a letétkezelőtől, a brókertől és a termék jogi szerkezetétől. Emellett az ETF nem biztosít közvetlenül elkölthető bitcoint.

Ki lehet utalni a bitcoint egy spot ETF-ből saját tárcába?

A lakossági befektető általában nem válthatja át egyedi ETF-részvényét közvetlenül bitcoinra. A létrehozás és visszaváltás nagyobb kosarakban, felhatalmazott résztvevők közreműködésével történik.

Visszaszerezhető az ellopott bitcoin?

A már megerősített bitcoin-tranzakciók nem fordíthatók vissza központi hatóság által. Ha az ellopott bitcoin egy együttműködő tőzsdére kerül, és a hatóságok azonosítják az elkövetőt vagy az eszközöket, bizonyos esetekben sor kerülhet zárolásra vagy lefoglalásra. Erre azonban nincs garancia.

Miért nem mozgatta tovább a támadó a bitcoin nagy részét?

Ennek több lehetséges oka lehet: a támadó kerülheti a megfigyelt tőzsdéket, későbbi pénzmosási műveletre készülhet, vagy megvárhatja, amíg csökken a figyelem. A jelenlegi onchain adatokból a pontos szándék nem állapítható meg.

Érintettek a stabilcinok vagy más kriptovaluták?

A feltárt sebezhetőség a Coldcard Bitcoin-kulcsgenerálását érintette. A Coldcard Bitcoin-only eszköz, ezért az incidens nem jelent általános stabilcin- vagy altcoinprotokoll-hibát.

Érintettek a Coinkite más termékei?

A Coinkite közlése szerint a TAPSIGNER, az OPENDIME és a SATSCARD eltérő kódbázist használ, ezért ez a konkrét hiba nem érinti őket.

Jogi nyilatkozat

A cikk kizárólag tájékoztatási és oktatási célt szolgál, nem minősül befektetési, pénzügyi, adózási, jogi vagy informatikai biztonsági tanácsadásnak. A kriptoeszközök, a kriptorészvények és a tőzsdén kereskedett bitcoin-termékek árfolyama szélsőségesen ingadozhat, és a befektetett tőke részleges vagy teljes elvesztése is bekövetkezhet. A biztonsági incidenssel kapcsolatos adatok folyamatban lévő blokkláncelemzéseken alapulnak, ezért később módosulhatnak. Az érintett eszközök tulajdonosai kizárólag a gyártó hivatalos biztonsági tájékoztatóját és hiteles letöltési forrásait használják. Jelentős összeg áthelyezése vagy befektetési döntés előtt indokolt független szakértő véleményét kikérni.

Hozzászólás írása

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

Kapcsolódó cikkek

Ray Dalio: csak 1% Bitcoin

Ray Dalio milliárdos befektető megerősítette, hogy vagyonának csupán mintegy 1%-át tartja Bitcoinban. Bár elismeri a BTC szűkös kínálatából fakadó előnyöket, az értékőrzés és a válságvédelem szempontjából továbbra is az aranyat tekinti megbízhatóbb…

Több cikk betöltése Betöltés...Nincs több cikk.