- 70 millió dolláros Bitcoin-sérelem a Coldcard firmware-ellenőrzési mechanizmusa miatt – az eszközre módosított firmware kerülhetett anélkül, hogy a felhasználó észrevette volna.
- A támadás supply chain kompromittálásból vagy rosszindulatú firmware-frissítésből származhatott, amely lehetővé tette a seed phrase kiszivárgtatását.
- A Coinkite javított firmware-t adott ki – azonnali frissítés szükséges az érintett verziók felhasználóinak a Bitcoin védelméhez.
# Frissített cikk
„`html
Hetven millió dollár értékű Bitcoin tűnt el egyetlen biztonsági rés következtében — és nem egy feltört tőzsde, hanem egy hardveres tárca volt az ügy középpontjában. A Coldcard sebezhetőségéről kiderült, hogy támadók hozzáférhettek egyes felhasználók seed phrase-eihez, mielőtt a Coinkite kiadta volna a javított firmware-t. A kár egy részénél már késő volt.
Ha Coldcard tárcát használsz — vagy bármilyen más hardveres eszközt —, ez a cikk nem elméleti fejtegetés. Konkrét lépéseket mutat, amit most kell elvégezned a bitcoinod védelméhez.
- Mi történt pontosan?
- Hogyan jutottak a támadók a seed phrase-ekhez?
- Mit kell most azonnal megtenned?
- 1. Ellenőrizd a firmware verziót
- 2. Nézd meg, érintett-e az eszközöd
- 3. Fontold meg az átköltöztetést
- 4. Állítsd be az anti-phishing szót
- A hardveres tárca biztonságos — de nem tökéletes
- Magyar vonatkozás: TBSZ és Bitcoin együtt?
- Mit mutat ez az eset a bitcoin biztonságáról általában?
- Összefoglalás
Mi történt pontosan?
A Coldcard egy kanadai gyártó, a Coinkite terméke, és sokáig a legbiztonságosabb hardveres tárcák egyikének tartották. A feltárt sebezhetőség a firmware-ellenőrzési mechanizmust érintette: bizonyos körülmények között módosított firmware kerülhetett az eszközre anélkül, hogy a felhasználó észrevette volna.
A támadási vektor két irányból jöhetett: supply chain kompromittálás (az eszköz már eleve módosítva érkezett a felhasználóhoz) vagy rosszindulatú firmware-frissítés (a frissítési folyamat során jutottak be). Mindkét esetben a végeredmény ugyanaz volt: a seed phrase kiszivárgott.
A Coinkite azóta kiadta a javított firmware-t, és részletes közleményt tett közzé az érintett verziókról. Ha nem frissítettél, az eszközöd potenciálisan sebezhető lehet.
Hogyan jutottak a támadók a seed phrase-ekhez?
Mit kell most azonnal megtenned?
Ha Coldcard tárcát használsz, az alábbi lépéseket ne halaszd el. Nem elméleti óvintézkedésekről van szó — ezek konkrét, elvégezhető műveletek.
1. Ellenőrizd a firmware verziót
A Coinkite weboldalán (coinkite.com) mindig megtalálható az aktuális, ajánlott firmware verzió. Ha az eszközödön régebbi fut, frissíts — de csak a gyártó hivatalos oldaláról letöltött fájllal. Harmadik féltől származó forrásokat ne használj.
A firmware letöltése után ellenőrizd a SHA256 hash értéket, és hasonlítsd össze a Coinkite által közzétett értékkel. Ez az egyetlen módja annak, hogy biztosan tudd: nem módosított fájlt töltöttél le.
2. Nézd meg, érintett-e az eszközöd
A sebezhetőség nem minden Coldcard verziót érint egyformán. A Coinkite közzétette az érintett firmware-verziók listáját. Ha 2024 előtti firmware-t futtatsz, a kockázat érdemben magasabb.
3. Fontold meg az átköltöztetést
Ha bármilyen kétséged van az eszközöd integritásával kapcsolatban — különösen, ha nem te vetted közvetlenül a gyártótól, vagy ajándékba kaptad —, a legbiztonságosabb megoldás egy teljesen új seed phrase generálása és az összes bitcoin átküldése az új tárcába. Ez időigényes, de az egyetlen módja annak, hogy kizárd a kockázatot.
- Gyári visszaállítás az eszközön
- Új seed phrase generálása (soha ne fotózd le, ne gépeld be számítógépre)
- Az összes bitcoin átküldése az új címekre
- A régi seed phrase papírjának fizikai megsemmisítése
4. Állítsd be az anti-phishing szót
A Coldcard rendelkezik egy beépített védelmi funkcióval: beállíthatsz egy szót, amit az eszköz megjelenít bekapcsoláskor. Ha ez a szó nem jelenik meg, az eszközt nem szabad használni. Sokan kihagyják ezt a beállítást — ne tedd.
A hardveres tárca biztonságos — de nem tökéletes
Fontos szétválasztani két dolgot. A hardveres tárca alapkoncepciója továbbra is biztonságosabb, mint egy szoftver-alapú megoldás vagy egy tőzsdén tartott bitcoin. A probléma nem az elv, hanem az implementáció és a felhasználói szokások.
A leggyakoribb hibák, amelyek veszélybe sodorják a hardveres tárca felhasználóit:
- Használt eszköz vásárlása — soha ne vegyél Coldcard-ot vagy más hardveres tárcát másodkézből
- Firmware ellenőrzés kihagyása — a legtöbb felhasználó soha nem nézi meg, mit futtat az eszköze
- Seed phrase digitális tárolása — fotó, Google Drive, e-mail: mind potenciálisan veszélyes
- Egyetlen biztonsági mentés — ha az egyetlen papír elpusztul, a bitcoin is elvész
- Nem hivatalos forrásból letöltött firmware — YouTube tutorialok és fórumbejegyzések nem megbízható forrásnak számítanak
Magyar vonatkozás: TBSZ és Bitcoin együtt?
Egyre több magyar befektető tartja bitcoinját saját tárcában, miközben TBSZ-en keresztül próbálja kezelni az adózást. Fontos emlékeztetni: a TBSZ (Tartós Befektetési Számla) 2010 óta létező, jól ismert konstrukció Magyarországon, és a teljes adómentesség az 5. év végén jár — de csak szabályozott tőzsdei kereskedésre vonatkozhat, nem önkezelésű tárcából küldött tranzakciókra.
Ha hardveres tárcán tartod a bitcoinodat, az adózási kérdéseket külön kell kezelni. A NAV elvárásainak megfelelés szempontjából érdemes adótanácsadóval konzultálni — ez a cikk nem adótanácsadás.
Mit mutat ez az eset a bitcoin biztonságáról általában?
Az igazság az, hogy nincs tökéletes megoldás. A tőzsdén tartott bitcoin esetén a tőzsde biztonságára vagy csődjére vagy hackelésére fogadsz. A saját tárcánál az eszköz integritására és a saját szokásaidra. Mindkettőnek megvan a kockázata.
A 70 millió dolláros veszteség azt mutatja, hogy a hardveres tárca sem jelent automatikus védelmet, ha a felhasználó nem végzi el az alapvető ellenőrzéseket. A bitcoin egyik alapelve — don’t trust, verify — itt is érvényes.
Összefoglalás
A Coldcard sebezhetőség nem azt jelenti, hogy a hardveres tárcák eleve megbízhatatlanok. Azt jelenti, hogy a biztonság aktív tevékenység, nem egyszeri döntés.
A legfontosabb teendők röviden:
- Ellenőrizd a firmware verziót és frissíts, ha szükséges — csak a coinkite.com-ról
- Ellenőrizd a letöltött fájl SHA256 hash értékét
- Gyanú esetén generálj új seed phrase-t és költöztesd át a bitcoint
- Állítsd be az anti-phishing szót
- Soha ne vegyél hardveres tárcát másodkézből
- A seed phrase papíron legyen, digitálisan sehol
A 70 millió dolláros eset 2026-ban is aktuális figyelmeztetés: a legtöbb biztonsági hiba nem a technológiában, hanem a szokásokban keresendő.
„`
Gyakori kérdések
A firmware-ellenőrzési mechanizmust érintette: módosított firmware kerülhetett az eszközre anélkül, hogy a felhasználó ezt észrevette volna. Ez supply chain kompromittálás vagy rosszindulatú frissítés révén történhetett, mindkét esetben a seed phrase szivárgott ki.
A Coinkite részletes közleményt tett közzé az érintett firmware-verziókról. Ellenőrizd az eszközöd verziójának számát, és ha az az érintett tartományba esik, azonnal frissítsd a legújabb firmware-re.
Azonnal frissítsd a firmware-t a legújabb, javított verzióra. Ezután fontold meg a jelenlegi seed phrase-ed alapján generált Bitcoin-címekről az eszközöket egy új seed phrase alapján létrehozott tárcára áthelyezni.
A Ledger és a Trezor továbbra is széles körben megbízhatónak tartott eszközök, de egyetlen hardveres tárca sem teljesen immunis. Mindig frissítsd a firmware-t és válassz olyan gyártót, amely aktív biztonsági kutatást végez.
1. Frissítsd az eszköz firmware-jét; 2. Ellenőrizd a számláidra érkezett gyanús tranzakciókat; 3. Ha szükséges, helyezd át az értékeket egy új seed phrase alapján létrehozott tárcára; 4. Rendszeresen ellenőrizd a Coinkite közleményeit.