Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

111 millió dollárt veszítettek Coldcard-felhasználók — valóban vége a biztonságos Bitcoin-tárolásnak?

Összefoglalás 111 millió dollár veszett el Coldcard-felhasználóktól július-augusztus során, amely nem firmware-hack, hanem social engineering és adatszivárgás kombinációjának eredménye. A […]

Összefoglalás
  • 111 millió dollár veszett el Coldcard-felhasználóktól július-augusztus során, amely nem firmware-hack, hanem social engineering és adatszivárgás kombinációjának eredménye.
  • A franciaországi kriptotőzsde-adatszivárgásból kiszivárgott felhasználói adatok (nevek, címek, eszközértékek) célzott phishing és fizikai fenyegetések alapjaként szolgáltak.
  • A biztonságos offline tároláshoz ma már szükséges az eszköz auditálása, a seed phrase fizikai tárolása, multi-sig felépítés és a személyes adatok szigetelése.

Júliusban és augusztusban a Coldcard-felhasználók több mint 111 millió dollárnyi bitcoint veszítettek el — és a Galaxy Digital elemzői szerint a végső kár akár 150 millió dollárt is meghaladhat. Ez nem egyetlen „nagy hack” volt, hanem egy elhúzódó, célzott támadássorozat, amely alaposan felrázta a self-custody közösséget.

A kérdés azóta is ott lóg a levegőben: ha a legjobb hírű hardveres tárca sem biztonságos, akkor mi marad? Vajon az offline tárolás logikája még mindig megállja a helyét, vagy újra kell gondolni mindent?

Hogyan jutottak hozzá a támadók a Coldcard-felhasználók bitcoinjához? Hogyan jutottak hozzá a támadók a Coldcard-felhasználók bitcoinjához? 1. lépés ✉ Adathalász támadás E-mail / SMS üzenet megtévesztő tartalommal A felhasználó maga adja meg seed phrase-ét vagy hamis szoftver- frissítésbe írja be ⚠ Social engineering 2. lépés Kulcsok visszaállítása A seed phrase alapján szoftver tárcában Azonnali hozzáférés a teljes egyenleghez A Coldcard hardver nem sérült meg ✓ Hardver épségben maradt 3. lépés Bitcoin elmosása Több közvetítő tárcán keresztül azonnal Mielőtt bármilyen védelmi reakció lehetséges lett volna Visszakövetés szinte lehetetlen ✗ Visszaszerzés esélye: minimális ⚠ Fontos tanulság A Coldcard hardver maga NEM törött fel — az emberi hiba volt a valódi belépési pont. Seed phrase-t soha ne adj meg online felületen, e-mailben vagy szoftverfrissítés során! Védekezés módjai: ✓ Soha ne add meg seed phrase-ed ✓ Ellenőrizd a forrást ✓ Csak hivatalos szoftver ✓ Gyanús üzeneteknél légy szkeptikus ✓ Passzphraze használata ajánlott
Hogyan jutottak hozzá a támadók a Coldcard-felhasználók bitcoinjához?

Mi történt valójában?

A Galaxy elemzése szerint a támadások nem a Coldcard firmware-jét törték fel klasszikus értelemben. A veszteségek többsége social engineering, kompromittált seed phrase-kezelés és adatszivárgással összefüggő célzott phishing kombinációjából ered. A franciaországi kriptotőzsde-adatszivárgás — amelyből több tízezer felhasználó neve, lakcíme és eszközállományának becsült értéke kiszivárgott — közvetlen táptalajt adott a támadóknak. A franciaországi kriptotőzsde-adatszivárgása mellett érdemes tudni, hogy a hamisító alkalmazások is hasonló veszélyt jelentenek — még az ismert platformok felhasználói sem biztonságban, ha a phishing alkalmazásoktól való védekezésről-ból töltik le az appot. A phishing és adatszivárgás mellett érdemes tudni, hogy a böngészőbővítmények is közvetett támadási felületet jelentenek — például amikor 40 hamis Firefox-bővítmény vadászott a kriptótárcádra-ből lopják el a bejelentkezési adatokat vagy a seed phrase-eket.

111 M$
Elveszített bitcoin (igazolt)
150 M$
Becsült végső kár (Galaxy Digital)
100%
Social engineering arány (nem hardverhiba)
2 hónap
Támadássorozat időtartama

Aki ismert Coldcard-felhasználóként szerepelt az adatbázisban, és nem gondolt arra, hogy fizikai fenyegetés is érhet, az különösen sebezhetővé vált. A „5 dolláros csavarkulcs-támadás” — vagyis amikor egyszerűen megverik vagy megfélemlítik az embert, hogy adja ki a seed phrase-t — sajnos nem elméleti kategória többé. A SafePal esetében 2026-ban szintén látható volt, hogy az személyes adatok hardveres tárcákon keresztüli kiszivárgása adatszivárgások lakcím és személyes adatok nyilvánosságra kerülése révén még директebb fizikai fenyegetést teremthetnek.

Hogyan működik ma az offline tárolás lépésről lépésre?

Az alapelv nem változott, de a megvalósítás egyre több réteget igényel. Lássuk, mire érdemes figyelni 2026-ban:

✓ Az offline tárolás aranyszabálya
A hardveres tárca önmagában nem elég: a seed phrase fizikai, tűzálló tárolása és soha senkivel való meg nem osztása legalább ugyanannyira kritikus, mint maga az eszköz megválasztása.
  1. Eszköz kiválasztása: A hardveres tárca önmagában csak az egyik láncszem. Válassz olyat, amelynek nyílt forráskódú firmware-je van, és amelyet független biztonsági cégek rendszeresen auditálnak.
  2. Seed phrase kezelése: A 12 vagy 24 szavas visszaállítási kulcsot soha ne tárold digitálisan — sem telefonon fotóként, sem felhőben, sem e-mailben. Fémlap gravírozás (pl. Cryptosteel, Bilodeau) vagy egyéb tűzálló megoldás az elvárható minimum.
  3. Passphrase hozzáadása: A BIP39 passphrase (25. szó) egy extra védelmi réteg. Ha a seed phrase kiszivárog, a passphrase nélkül az eszközök elérhetetlenek maradnak — feltéve, hogy azt külön helyen tárolod.
  4. Air-gap szigetelés: Igazi air-gap esetén a tárca sosem csatlakozik internetre, csak QR-kód vagy microSD kártya segítségével kommunikál. A Coldcard ezt elvileg támogatja — de a korrekt beállítást sokan kihagyják.
  5. Decoy wallet: A zsarolásos fenyegetések ellen bevett megoldás egy „csali” tárca, amelyen kisebb összeget tartasz. A valódi vagyon máshol, passphrase mögött rejlik.

Mely hardveres tárcák maradnak relevánsak?

A Coldcard reputációja sérült, de nem érdemes egyetlen eseményből végleges következtetést levonni. Az eszköz maga továbbra is az egyik legalaposabban auditált Bitcoin-tárca a piacon — a probléma jellemzően nem a hardverben keresendő.

Népszerű hardveres tárcák összehasonlítása
TárcaFő erőssége
Coldcard Mk4Nyílt forráskód, air-gap támogatás
Trezor Safe 3Egyszerű kezelés, Shamir backup
Ledger FlexSecure Element chip, széles altcoin-támogatás
Foundation PassportTeljesen nyílt hardver és szoftver
BitBox02Minimális felület, svájci fejlesztés

Mégis, érdemes megnézni, mik az elterjedt alternatívák:

  • Trezor Safe 5: Nyílt forráskódú, jól dokumentált, aktív fejlesztői közösséggel. Nem Bitcoin-only, de jól bevált ökoszisztéma.
  • Foundation Passport: Bitcoin-only, nyílt forráskódú hardver és szoftver, air-gap támogatással. Az elmúlt két évben a self-custody közösség egyik favorit eszközévé nőtte ki magát.
  • Jade Plus (Blockstream): Megfizethető, nyílt forráskódú, stateless módban is használható — vagyis a seed phrase-t nem tárolja az eszközön, minden tranzakciónál újra be kell vinni.
  • SeedSigner: DIY megoldás Raspberry Pi Zero alapon. Nem tárol semmit — minden munkamenet után „elfelejti” a kulcsokat. Extrém paranoia esetén ez az egyik legtisztább megközelítés, de technikai tudást igényel.

Fontos: egyetlen gyártóban sem érdemes vakon megbízni. Az eszköz csak annyira biztonságos, amennyire az a személy kezeli, aki használja.

Seed phrase nélküli tárcák: valódi megoldás vagy új kockázat?

Az elmúlt egy-két évben egyre több projekt kísérletezik azzal, hogy megszüntesse a seed phrase fogalmát. A megközelítések alapvetően két irányba mutatnak:

⚠ Figyelem: új megoldás, új kockázat
A seed phrase nélküli tárcák (pl. biometrikus vagy felhőalapú kulcskezelés) csökkenthetik a social engineering kockázatát, de az egyetlen meghibásodási pont a szolgáltató infrastruktúrájába kerül — ez sem kockázatmentes.
  • MPC (Multi-Party Computation) tárcák: A privát kulcs soha nem létezik egy helyen — töredékekben oszlik el több eszköz vagy szerver között. Ha az egyik kompromittálódik, önmagában nem elég a lopáshoz. Hátránya: a kulcs-töredékek kezeléséhez valamilyen szolgáltatóra vagy infrastruktúrára kell támaszkodni.
  • Passkey-alapú megoldások: A biometrikus hitelesítés (ujjlenyomat, arcfelismerés) kerül a kulcskezelés középpontjába. Kényelmes, de komoly kérdések merülnek fel az eszközfüggetlenséggel és a hosszú távú visszaállíthatósággal kapcsolatban.

Szkeptikusan kell kezelni mindkét irányt. A „nincs seed phrase” nem azt jelenti, hogy nincs felelősség — csak azt, hogy a felelősség más formában jelenik meg. Ha az MPC-koordinátor kiesik, vagy a biometrikus eszközöd elvész és nincs backup, ugyanolyan jól el lehet veszíteni a bitcoint, mint egy rossz helyen tárolt papírlappal.

Multisig: a legkomolyabb réteg

A nagyobb összegek tárolásának ma talán legelfogadottabb módja a multisignature (többszörös aláírású) beállítás. A lényeg: a tranzakció aláírásához több kulcs szükséges, amelyek különböző eszközökön és helyszíneken vannak.

★ A multisig lényege egy mondatban
Multisig beállításban egyetlen kompromittált kulcs vagy seed phrase önmagában nem elegendő a pénzeszközök mozgatásához — ez volt az egyetlen biztonsági réteg, amely a 111 milliós támadássorozatban is védelmet nyújtott volna.

Egy tipikus 2-of-3-as multisig setup például:

  • Egy kulcs otthon, hardveres tárcán
  • Egy kulcs bankfiókban, fémlemezen tárolva
  • Egy kulcs megbízható hozzátartozónál vagy ügyvédnél

Így egyetlen kompromittált kulcs önmagában nem elegendő a vagyon mozgatásához. A zsarolónak egyszerre két helyszínen kellene sikert elérni — ez nagyságrendekkel nehezebb. Eszközök, amelyek multisig-kezelést támogatnak: Sparrow Wallet, Spectre Desktop, Caravan (Unchained Capital).

A multisig beállítása nem trivális — hibás konfiguráció esetén az örökös vagy a saját jövőbeli éned sem fér hozzá a pénzhez. Alapos dokumentáció és több teszt (kis összegekkel) nélkül ne vágj bele.

Bitcoin-ATM-ek szerepe ebben a képben

A Bitcoin-ATM-ek valójában nem játszanak szerepet a long-term self-custody megoldásokban — ezek inkább be- és kilépési pontok, ahol a legmagasabb díjakat (általában 8–15%) és a legkevesebb adatvédelmet kapod. A Coldcard-típusú támadások kontextusában az ATM-ek inkább a pénzmosási vagy gyors menekülési vektorok oldaláról relevánsak, nem a biztonságos tárolás szempontjából.

Ha ATM-et használsz, ne feledd: a legtöbb gép KYC-adatokat (személyazonosság, telefonszám) rögzít, amelyek szintén adatszivárgás áldozatává válhatnak.

Összefoglalás

A 111 millió dolláros veszteség nem azt jelenti, hogy a self-custody halott. Azt jelenti, hogy a self-custody soha nem volt egyszerű — és aki annak hitte, az sajnos most szembesült ezzel.

Az offline tárolás logikája 2026-ban is megáll, de a minimum elvárások magasabbak lettek:

  • Egy eszköz + egy seed phrase backup → már nem elegendő
  • Passphrase + decoy wallet → erős alap
  • Multisig + gondos dokumentáció → a komolyabb összegek elvárható szintje
  • Személyes adatok védelme (ne szerepelj nyilvánosan mint nagy Bitcoin-tulajdonos) → nem technikai, de legalább annyira fontos

A legbiztonságosabb tárca az, amelyiket helyesen konfigurálnak és következetesen használnak. Gyártótól függetlenül.

🧭 Nem tudod, hol kezdd? Beszéljük át.

A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.

29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.

Jelentkezem →

Ez nem befektetési tanácsadás.

Gyakori kérdések

Mi a Coldcard-incidens valódi oka?

A 111 millió dolláros veszteség nem a hardver vagy firmware-hack, hanem social engineering, kompromittált seed phrase-kezelés és az adatszivárgásból nyert célzott phishing kombinációjából ered. A támadók fizikai fenyegetéssel kényszerítették az användókat seed-jeik kiadására.

Hogyan kerülhette el ezt a veszélyt egy felhasználó?

A seed phrase-t soha nem szabad digitálisan tárolni. Fémlap gravírozás (Cryptosteel stb.), multi-signature tárcák és a személyes adatok titkosítása jelentősen csökkentik a kockázatot. A szociális mérnöki támadások ellen pedig az opsec (operációs biztonsági kultúra) és a személyes információ szétválasztása a kulcs.

Még biztonságos a hardveres tárca offline Bitcoin-tároláshoz?

Igen, de több réteget igényel: nyílt forráskódú, auditált firmware, fizikai seed-tárolás, multi-sig, és a személyes adatok szigetelése az online világtól. Az offline tárolás logikája helytálló, de a végfelhasználó-fegyelem nélkül elégtelen.

Mi a '5 dolláros csavarkulcs-támadás'?

Az egyszerű fizikai fenyegetés vagy megfélemlítés révén a seed phrase kinyerése. Ez gyakorlati fenyegetés lett, amikor a támadók tudták, hogy az adott személy Coldcard-felhasználó és körülbelül mekkora az eszközértéke.

Hogyan működhet egy biztonságos offline tárolási rendszer 2026-ban?

Az eszköz auditálása, nyílt forráskódú firmware, multi-signature felépítés, fémlap seed-tárolás, offline szignálás és a személyes adatok szigetelése szükséges. Emellett az opsec-kultúra (kit miről nem mesélünk) és az ütemezett multi-key kezelés (eltérő helyek, időpontok) is fontos.

Mielőtt bármibe pénzt teszel: 12 kérdés

Kétoldalas ellenőrzőlista, amit egy ajánlat vagy egy kiszemelt befektetés mellé tehetsz: költség, kockázat, adózás, és az a kérdés, amit szinte senki nem tesz fel magának. E-mailben küldöm.

Napi Kriptós Szó