Trezor wyklucza lukę z Coldcard, ale ostrzega: część użytkowników nadal jest narażona

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

Ledger i Trezor zapewniły użytkowników, że ich środki są bezpieczne po tym, jak poważna luka w firmware konkurencyjnych portfeli Coldcard umożliwiła w zaledwie 41 minut kradzież bitcoinów o wartości 70 mln dolarów (Bitcoin (BTC)).

Najważniejsze ustalenia:

  • Ledger, Trezor, Bitkey, Jade i Tangem poinformowały, że błąd w firmware Coldcard nie dotyczy ich urządzeń.
  • Atakujący wyprowadzili 1 082,65 BTC z 1 196 adresów 30 lipca – to niemal dwukrotnie więcej niż pierwotnie szacowano.
  • Nastroje wokół Bitcoina spadły do historycznego minimum, a amerykańskie fundusze ETF oparte na spotowym BTC odnotowały 31 lipca odpływy rzędu 265,4 mln USD.

Ledger i Trezor odcinają się od problemu Coldcard

Ledger poinformował, że nie jest objęty ostrzeżeniem dotyczącym Coldcard Mk3, podkreślając wykorzystanie certyfikowanego generatora liczb losowych wbudowanego w swój bezpieczny element sprzętowy.

Trezor przekazał klientom w piątek, że problem wynika z autorskiego firmware’u firmy Coinkite, którego Trezor nie używa. Również Bitkey, Jade i Tangem szybko zapewniły swoich użytkowników o bezpieczeństwie urządzeń – komunikaty pojawiły się w ciągu kilku godzin od ujawnienia sprawy.

Trezor dodał jednak istotne zastrzeżenie. Użytkownicy, którzy wygenerowali seed na wadliwym urządzeniu Coldcard, a następnie odtworzyli go na innym portfelu, nadal pozostają narażeni – słaba losowość „podróżuje” bowiem razem z samym seedem.

Zobacz także: AI Infrastructure, Payday Lender's Desperate $1B Pivot To Dominate Data Centers

Nastroje wokół Bitcoina na rekordowo niskim poziomie

Analitycy Galaxy Research powiązali skoordynowane opróżnianie portfeli z 41‑minutowym oknem czasowym we wczesnych godzinach 30 lipca, podczas którego z 1 196 adresów zniknęło łącznie 1 082,65 BTC. To około dwukrotnie więcej niż pierwsze zgłoszone 594 BTC. Firma analityczna Santiment odnotowała następnie wskaźnik komentarzy byczych do niedźwiedzich na poziomie 0,58 – najsłabszy odczyt dla Bitcoina w jej historii.

Nastroje szybko przełożyły się na przepływy kapitału.

Amerykańskie spotowe ETF-y na Bitcoina 31 lipca zanotowały odpływy środków w wysokości 265,4 mln USD, przerywając dwudniową passę napływów. Największy udział w umorzeniach miał fundusz IBIT od BlackRock – 122,7 mln USD, natomiast drugi w kolejności był FBTC od Fidelity z odpływem 54,8 mln USD. Notowania Bitcoina po niemal 3‑proc. spadku z piątku utrzymują się w pobliżu 63 tys. USD.

Ido Ben-Natan, prezes firmy bezpieczeństwa Blockaid, zwrócił uwagę, że większość strat w krypto w 2026 r. wynikała z przejęcia kluczy prywatnych, a nie z błędów w smart kontraktach. Z kolei Joe Burnett z Strive napisał, że obecny incydent może trwale zmienić podejście inwestorów do samodzielnego przechowywania aktywów.

Oś czasu błędu w firmware Coldcard

Luka pozostawała niewykryta przez pięć lat. Inżynierowie Block namierzyli ją do commitu z 1 marca 2021 r., który trafił do firmware’u w wersji 4.0.0 i po cichu przekierował generowanie seeda na zastępczy, programowy mechanizm.

Efektywna entropia seeda na urządzeniach Mk3 spadła tym samym do około 40 bitów, podczas gdy standardowy seed powinien mieć co najmniej 128 bitów losowości.

Coinkite opublikował pierwsze publiczne ostrzeżenie około 30 godzin po rozpoczęciu „czyszczenia” portfeli, początkowo obejmując nim wyłącznie jednostki Mk3, by następnie rozszerzyć je na modele Mk4, Mk5 i Q.

Sama aktualizacja firmware’u nie wystarcza – seedy wygenerowane na podatnych wersjach oprogramowania pozostają możliwe do odgadnięcia.

Przeczytaj również: Foldable iPhone – plotki nabierają konkretów: 2 500 USD, bez Face ID i bez teleobiektywu

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Trezor wyklucza lukę z Coldcard, ale ostrzega: część użytkowników nadal jest narażona | Yellow