Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

111 millió dollárt veszítettek Coldcard-felhasználók — valóban vége a biztonságos Bitcoin-tárolásnak?

Összefoglalás 111 millió dollár veszett el Coldcard-felhasználóktól július-augusztus során, amely nem firmware-hack, hanem social engineering és adatszivárgás kombinációjának eredménye. A […]

Összefoglalás
  • 111 millió dollár veszett el Coldcard-felhasználóktól július-augusztus során, amely nem firmware-hack, hanem social engineering és adatszivárgás kombinációjának eredménye.
  • A franciaországi kriptotőzsde-adatszivárgásból kiszivárgott felhasználói adatok (nevek, címek, eszközértékek) célzott phishing és fizikai fenyegetések alapjaként szolgáltak.
  • A biztonságos offline tároláshoz ma már szükséges az eszköz auditálása, a seed phrase fizikai tárolása, multi-sig felépítés és a személyes adatok szigetelése.

Júliusban és augusztusban a Coldcard-felhasználók több mint 111 millió dollárnyi bitcoint veszítettek el — és a Galaxy Digital elemzői szerint a végső kár akár 150 millió dollárt is meghaladhat. Ez nem egyetlen „nagy hack” volt, hanem egy elhúzódó, célzott támadássorozat, amely alaposan felrázta a self-custody közösséget.

A kérdés azóta is ott lóg a levegőben: ha a legjobb hírű hardveres tárca sem biztonságos, akkor mi marad? Vajon az offline tárolás logikája még mindig megállja a helyét, vagy újra kell gondolni mindent?

Hogyan jutottak hozzá a támadók a Coldcard-felhasználók bitcoinjához? Hogyan jutottak hozzá a támadók a Coldcard-felhasználók bitcoinjához? 1. lépés Adathalász támadás E-mail / SMS üzenet megtévesztő tartalommal A felhasználó maga adja meg seed phrase-ét vagy hamis szoftver- frissítésbe írja be ⚠ Social engineering 2. lépés Kulcsok visszaállítása A seed phrase alapján szoftver tárcában Azonnali hozzáférés a teljes egyenleghez A Coldcard hardver nem sérült meg ✓ Hardver épségben maradt 3. lépés Bitcoin elmosása Több közvetítő tárcán keresztül azonnal Mielőtt bármilyen védelmi reakció lehetséges lett volna Visszakövetés szinte lehetetlen ✗ Visszaszerzés esélye: minimális ⚠ Fontos tanulság A Coldcard hardver maga NEM törött fel — az emberi hiba volt a valódi belépési pont. Seed phrase-t soha ne adj meg online felületen, e-mailben vagy szoftverfrissítés során! Védekezés módjai: ✓ Soha ne add meg seed phrase-ed ✓ Ellenőrizd a forrást ✓ Csak hivatalos szoftver ✓ Gyanús üzeneteknél légy szkeptikus ✓ Passzphraze használata ajánlott
Hogyan jutottak hozzá a támadók a Coldcard-felhasználók bitcoinjához?

Mi történt valójában?

A Galaxy elemzése szerint a támadások nem a Coldcard firmware-jét törték fel klasszikus értelemben. A veszteségek többsége social engineering, kompromittált seed phrase-kezelés és adatszivárgással összefüggő célzott phishing kombinációjából ered. A franciaországi kriptotőzsde-adatszivárgás — amelyből több tízezer felhasználó neve, lakcíme és eszközállományának becsült értéke kiszivárgott — közvetlen táptalajt adott a támadóknak.

111 M$
Elveszített bitcoin (igazolt)
150 M$
Becsült végső kár (Galaxy Digital)
100%
Social engineering arány (nem hardverhiba)
2 hónap
Támadássorozat időtartama

Aki ismert Coldcard-felhasználóként szerepelt az adatbázisban, és nem gondolt arra, hogy fizikai fenyegetés is érhet, az különösen sebezhetővé vált. A „5 dolláros csavarkulcs-támadás” — vagyis amikor egyszerűen megverik vagy megfélemlítik az embert, hogy adja ki a seed phrase-t — sajnos nem elméleti kategória többé.

Hogyan működik ma az offline tárolás lépésről lépésre?

Az alapelv nem változott, de a megvalósítás egyre több réteget igényel. Lássuk, mire érdemes figyelni 2026-ban:

✓ Az offline tárolás aranyszabálya
A hardveres tárca önmagában nem elég: a seed phrase fizikai, tűzálló tárolása és soha senkivel való meg nem osztása legalább ugyanannyira kritikus, mint maga az eszköz megválasztása.
  1. Eszköz kiválasztása: A hardveres tárca önmagában csak az egyik láncszem. Válassz olyat, amelynek nyílt forráskódú firmware-je van, és amelyet független biztonsági cégek rendszeresen auditálnak.
  2. Seed phrase kezelése: A 12 vagy 24 szavas visszaállítási kulcsot soha ne tárold digitálisan — sem telefonon fotóként, sem felhőben, sem e-mailben. Fémlap gravírozás (pl. Cryptosteel, Bilodeau) vagy egyéb tűzálló megoldás az elvárható minimum.
  3. Passphrase hozzáadása: A BIP39 passphrase (25. szó) egy extra védelmi réteg. Ha a seed phrase kiszivárog, a passphrase nélkül az eszközök elérhetetlenek maradnak — feltéve, hogy azt külön helyen tárolod.
  4. Air-gap szigetelés: Igazi air-gap esetén a tárca sosem csatlakozik internetre, csak QR-kód vagy microSD kártya segítségével kommunikál. A Coldcard ezt elvileg támogatja — de a korrekt beállítást sokan kihagyják.
  5. Decoy wallet: A zsarolásos fenyegetések ellen bevett megoldás egy „csali” tárca, amelyen kisebb összeget tartasz. A valódi vagyon máshol, passphrase mögött rejlik.

Mely hardveres tárcák maradnak relevánsak?

A Coldcard reputációja sérült, de nem érdemes egyetlen eseményből végleges következtetést levonni. Az eszköz maga továbbra is az egyik legalaposabban auditált Bitcoin-tárca a piacon — a probléma jellemzően nem a hardverben keresendő.

Népszerű hardveres tárcák összehasonlítása
TárcaFő erőssége
Coldcard Mk4Nyílt forráskód, air-gap támogatás
Trezor Safe 3Egyszerű kezelés, Shamir backup
Ledger FlexSecure Element chip, széles altcoin-támogatás
Foundation PassportTeljesen nyílt hardver és szoftver
BitBox02Minimális felület, svájci fejlesztés

Mégis, érdemes megnézni, mik az elterjedt alternatívák:

  • Trezor Safe 5: Nyílt forráskódú, jól dokumentált, aktív fejlesztői közösséggel. Nem Bitcoin-only, de jól bevált ökoszisztéma.
  • Foundation Passport: Bitcoin-only, nyílt forráskódú hardver és szoftver, air-gap támogatással. Az elmúlt két évben a self-custody közösség egyik favorit eszközévé nőtte ki magát.
  • Jade Plus (Blockstream): Megfizethető, nyílt forráskódú, stateless módban is használható — vagyis a seed phrase-t nem tárolja az eszközön, minden tranzakciónál újra be kell vinni.
  • SeedSigner: DIY megoldás Raspberry Pi Zero alapon. Nem tárol semmit — minden munkamenet után „elfelejti” a kulcsokat. Extrém paranoia esetén ez az egyik legtisztább megközelítés, de technikai tudást igényel.

Fontos: egyetlen gyártóban sem érdemes vakon megbízni. Az eszköz csak annyira biztonságos, amennyire az a személy kezeli, aki használja.

Seed phrase nélküli tárcák: valódi megoldás vagy új kockázat?

Az elmúlt egy-két évben egyre több projekt kísérletezik azzal, hogy megszüntesse a seed phrase fogalmát. A megközelítések alapvetően két irányba mutatnak:

⚠ Figyelem: új megoldás, új kockázat
A seed phrase nélküli tárcák (pl. biometrikus vagy felhőalapú kulcskezelés) csökkenthetik a social engineering kockázatát, de az egyetlen meghibásodási pont a szolgáltató infrastruktúrájába kerül — ez sem kockázatmentes.
  • MPC (Multi-Party Computation) tárcák: A privát kulcs soha nem létezik egy helyen — töredékekben oszlik el több eszköz vagy szerver között. Ha az egyik kompromittálódik, önmagában nem elég a lopáshoz. Hátránya: a kulcs-töredékek kezeléséhez valamilyen szolgáltatóra vagy infrastruktúrára kell támaszkodni.
  • Passkey-alapú megoldások: A biometrikus hitelesítés (ujjlenyomat, arcfelismerés) kerül a kulcskezelés középpontjába. Kényelmes, de komoly kérdések merülnek fel az eszközfüggetlenséggel és a hosszú távú visszaállíthatósággal kapcsolatban.

Szkeptikusan kell kezelni mindkét irányt. A „nincs seed phrase” nem azt jelenti, hogy nincs felelősség — csak azt, hogy a felelősség más formában jelenik meg. Ha az MPC-koordinátor kiesik, vagy a biometrikus eszközöd elvész és nincs backup, ugyanolyan jól el lehet veszíteni a bitcoint, mint egy rossz helyen tárolt papírlappal.

Multisig: a legkomolyabb réteg

A nagyobb összegek tárolásának ma talán legelfogadottabb módja a multisignature (többszörös aláírású) beállítás. A lényeg: a tranzakció aláírásához több kulcs szükséges, amelyek különböző eszközökön és helyszíneken vannak.

★ A multisig lényege egy mondatban
Multisig beállításban egyetlen kompromittált kulcs vagy seed phrase önmagában nem elegendő a pénzeszközök mozgatásához — ez volt az egyetlen biztonsági réteg, amely a 111 milliós támadássorozatban is védelmet nyújtott volna.

Egy tipikus 2-of-3-as multisig setup például:

  • Egy kulcs otthon, hardveres tárcán
  • Egy kulcs bankfiókban, fémlemezen tárolva
  • Egy kulcs megbízható hozzátartozónál vagy ügyvédnél

Így egyetlen kompromittált kulcs önmagában nem elegendő a vagyon mozgatásához. A zsarolónak egyszerre két helyszínen kellene sikert elérni — ez nagyságrendekkel nehezebb. Eszközök, amelyek multisig-kezelést támogatnak: Sparrow Wallet, Spectre Desktop, Caravan (Unchained Capital).

A multisig beállítása nem trivális — hibás konfiguráció esetén az örökös vagy a saját jövőbeli éned sem fér hozzá a pénzhez. Alapos dokumentáció és több teszt (kis összegekkel) nélkül ne vágj bele.

Bitcoin-ATM-ek szerepe ebben a képben

A Bitcoin-ATM-ek valójában nem játszanak szerepet a long-term self-custody megoldásokban — ezek inkább be- és kilépési pontok, ahol a legmagasabb díjakat (általában 8–15%) és a legkevesebb adatvédelmet kapod. A Coldcard-típusú támadások kontextusában az ATM-ek inkább a pénzmosási vagy gyors menekülési vektorok oldaláról relevánsak, nem a biztonságos tárolás szempontjából.

Ha ATM-et használsz, ne feledd: a legtöbb gép KYC-adatokat (személyazonosság, telefonszám) rögzít, amelyek szintén adatszivárgás áldozatává válhatnak.

Összefoglalás

A 111 millió dolláros veszteség nem azt jelenti, hogy a self-custody halott. Azt jelenti, hogy a self-custody soha nem volt egyszerű — és aki annak hitte, az sajnos most szembesült ezzel.

Az offline tárolás logikája 2026-ban is megáll, de a minimum elvárások magasabbak lettek:

  • Egy eszköz + egy seed phrase backup → már nem elegendő
  • Passphrase + decoy wallet → erős alap
  • Multisig + gondos dokumentáció → a komolyabb összegek elvárható szintje
  • Személyes adatok védelme (ne szerepelj nyilvánosan mint nagy Bitcoin-tulajdonos) → nem technikai, de legalább annyira fontos

A legbiztonságosabb tárca az, amelyiket helyesen konfigurálnak és következetesen használnak. Gyártótól függetlenül.

🧭 Nem tudod, hol kezdd? Beszéljük át.

A Befektetői Iránytű egy 60 perces, alapos beszélgetés arról, hol tartasz és merre indulj — plusz egy személyre szabott tanulási terv.

29 900 Ft, beszámítható egy nagyobb programba, ha úgy döntesz.

Jelentkezem →

Ez nem befektetési tanácsadás.

Gyakori kérdések

Mi a Coldcard-incidens valódi oka?

A 111 millió dolláros veszteség nem a hardver vagy firmware-hack, hanem social engineering, kompromittált seed phrase-kezelés és az adatszivárgásból nyert célzott phishing kombinációjából ered. A támadók fizikai fenyegetéssel kényszerítették az användókat seed-jeik kiadására.

Hogyan kerülhette el ezt a veszélyt egy felhasználó?

A seed phrase-t soha nem szabad digitálisan tárolni. Fémlap gravírozás (Cryptosteel stb.), multi-signature tárcák és a személyes adatok titkosítása jelentősen csökkentik a kockázatot. A szociális mérnöki támadások ellen pedig az opsec (operációs biztonsági kultúra) és a személyes információ szétválasztása a kulcs.

Még biztonságos a hardveres tárca offline Bitcoin-tároláshoz?

Igen, de több réteget igényel: nyílt forráskódú, auditált firmware, fizikai seed-tárolás, multi-sig, és a személyes adatok szigetelése az online világtól. Az offline tárolás logikája helytálló, de a végfelhasználó-fegyelem nélkül elégtelen.

Mi a '5 dolláros csavarkulcs-támadás'?

Az egyszerű fizikai fenyegetés vagy megfélemlítés révén a seed phrase kinyerése. Ez gyakorlati fenyegetés lett, amikor a támadók tudták, hogy az adott személy Coldcard-felhasználó és körülbelül mekkora az eszközértéke.

Hogyan működhet egy biztonságos offline tárolási rendszer 2026-ban?

Az eszköz auditálása, nyílt forráskódú firmware, multi-signature felépítés, fémlap seed-tárolás, offline szignálás és a személyes adatok szigetelése szükséges. Emellett az opsec-kultúra (kit miről nem mesélünk) és az ütemezett multi-key kezelés (eltérő helyek, időpontok) is fontos.

Heti összefoglaló a postaládádba

Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.

Napi Kriptó Rejtvény