Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

70 millió dollár tűnt el egy Coldcard sebezhetőségen át — te is veszélyben lehetsz

Összefoglalás 70 millió dolláros Bitcoin-sérelem a Coldcard firmware-ellenőrzési mechanizmusa miatt – az eszközre módosított firmware kerülhetett anélkül, hogy a felhasználó […]

Összefoglalás

  • 70 millió dolláros Bitcoin-sérelem a Coldcard firmware-ellenőrzési mechanizmusa miatt – az eszközre módosított firmware kerülhetett anélkül, hogy a felhasználó észrevette volna.
  • A támadás supply chain kompromittálásból vagy rosszindulatú firmware-frissítésből származhatott, amely lehetővé tette a seed phrase kiszivárgtatását.
  • A Coinkite javított firmware-t adott ki – azonnali frissítés szükséges az érintett verziók felhasználóinak a Bitcoin védelméhez.

# Frissített cikk

„`html

Hetven millió dollár értékű Bitcoin tűnt el egyetlen biztonsági rés következtében — és nem egy feltört tőzsde, hanem egy hardveres tárca volt az ügy középpontjában. A Coldcard sebezhetőségéről kiderült, hogy támadók hozzáférhettek egyes felhasználók seed phrase-eihez, mielőtt a Coinkite kiadta volna a javított firmware-t. A kár egy részénél már késő volt.

Ha Coldcard tárcát használsz — vagy bármilyen más hardveres eszközt —, ez a cikk nem elméleti fejtegetés. Konkrét lépéseket mutat, amit most kell elvégezned a bitcoinod védelméhez.

Mi történt pontosan?

A Coldcard egy kanadai gyártó, a Coinkite terméke, és sokáig a legbiztonságosabb hardveres tárcák egyikének tartották. A feltárt sebezhetőség a firmware-ellenőrzési mechanizmust érintette: bizonyos körülmények között módosított firmware kerülhetett az eszközre anélkül, hogy a felhasználó észrevette volna.

A támadási vektor két irányból jöhetett: supply chain kompromittálás (az eszköz már eleve módosítva érkezett a felhasználóhoz) vagy rosszindulatú firmware-frissítés (a frissítési folyamat során jutottak be). Mindkét esetben a végeredmény ugyanaz volt: a seed phrase kiszivárgott.

A Coinkite azóta kiadta a javított firmware-t, és részletes közleményt tett közzé az érintett verziókról. Ha nem frissítettél, az eszközöd potenciálisan sebezhető lehet.

Hogyan jutottak a támadók a seed phrase-ekhez?

Coldcard támadási folyamat — lépésről lépésre Coldcard támadási folyamat Supply chain és firmware kompromittálás

1. lépés Módosított firmware kerül az eszközre (gyártás vagy frissítés során)

2. lépés Felhasználó beírja a PIN-kódot Az eszköz normálisan működni látszik

3. lépés Seed phrase kiszivárog A rosszindulatú kód rögzíti az adatokat

4. lépés Bitcoin ellopva

Miért nehéz észrevenni? Az eszköz normálisan működik tovább — nincs látható jele a kompromittálásnak. A felhasználó csak akkor veszi észre, amikor az egyenleg nullára csökken.

Védekezési lehetőségek ✓ Firmware verifikáció megvásárlás előtt és frissítéskor ✓ Csak hivatalos forrásból (coinkite.com) töltsd le a firmware-t ✓ Gyanús esetben: új seed generálás, teljes átköltöztetés ✓ Anti-phishing szó beállítása az eszközön

Mit kell most azonnal megtenned?

Ha Coldcard tárcát használsz, az alábbi lépéseket ne halaszd el. Nem elméleti óvintézkedésekről van szó — ezek konkrét, elvégezhető műveletek.

1. Ellenőrizd a firmware verziót

A Coinkite weboldalán (coinkite.com) mindig megtalálható az aktuális, ajánlott firmware verzió. Ha az eszközödön régebbi fut, frissíts — de csak a gyártó hivatalos oldaláról letöltött fájllal. Harmadik féltől származó forrásokat ne használj.

A firmware letöltése után ellenőrizd a SHA256 hash értéket, és hasonlítsd össze a Coinkite által közzétett értékkel. Ez az egyetlen módja annak, hogy biztosan tudd: nem módosított fájlt töltöttél le.

2. Nézd meg, érintett-e az eszközöd

A sebezhetőség nem minden Coldcard verziót érint egyformán. A Coinkite közzétette az érintett firmware-verziók listáját. Ha 2024 előtti firmware-t futtatsz, a kockázat érdemben magasabb.

3. Fontold meg az átköltöztetést

Ha bármilyen kétséged van az eszközöd integritásával kapcsolatban — különösen, ha nem te vetted közvetlenül a gyártótól, vagy ajándékba kaptad —, a legbiztonságosabb megoldás egy teljesen új seed phrase generálása és az összes bitcoin átküldése az új tárcába. Ez időigényes, de az egyetlen módja annak, hogy kizárd a kockázatot.

  • Gyári visszaállítás az eszközön
  • Új seed phrase generálása (soha ne fotózd le, ne gépeld be számítógépre)
  • Az összes bitcoin átküldése az új címekre
  • A régi seed phrase papírjának fizikai megsemmisítése

4. Állítsd be az anti-phishing szót

A Coldcard rendelkezik egy beépített védelmi funkcióval: beállíthatsz egy szót, amit az eszköz megjelenít bekapcsoláskor. Ha ez a szó nem jelenik meg, az eszközt nem szabad használni. Sokan kihagyják ezt a beállítást — ne tedd.

A hardveres tárca biztonságos — de nem tökéletes

Fontos szétválasztani két dolgot. A hardveres tárca alapkoncepciója továbbra is biztonságosabb, mint egy szoftver-alapú megoldás vagy egy tőzsdén tartott bitcoin. A probléma nem az elv, hanem az implementáció és a felhasználói szokások.

A leggyakoribb hibák, amelyek veszélybe sodorják a hardveres tárca felhasználóit:

  • Használt eszköz vásárlása — soha ne vegyél Coldcard-ot vagy más hardveres tárcát másodkézből
  • Firmware ellenőrzés kihagyása — a legtöbb felhasználó soha nem nézi meg, mit futtat az eszköze
  • Seed phrase digitális tárolása — fotó, Google Drive, e-mail: mind potenciálisan veszélyes
  • Egyetlen biztonsági mentés — ha az egyetlen papír elpusztul, a bitcoin is elvész
  • Nem hivatalos forrásból letöltött firmware — YouTube tutorialok és fórumbejegyzések nem megbízható forrásnak számítanak

Magyar vonatkozás: TBSZ és Bitcoin együtt?

Egyre több magyar befektető tartja bitcoinját saját tárcában, miközben TBSZ-en keresztül próbálja kezelni az adózást. Fontos emlékeztetni: a TBSZ (Tartós Befektetési Számla) 2010 óta létező, jól ismert konstrukció Magyarországon, és a teljes adómentesség az 5. év végén jár — de csak szabályozott tőzsdei kereskedésre vonatkozhat, nem önkezelésű tárcából küldött tranzakciókra.

Ha hardveres tárcán tartod a bitcoinodat, az adózási kérdéseket külön kell kezelni. A NAV elvárásainak megfelelés szempontjából érdemes adótanácsadóval konzultálni — ez a cikk nem adótanácsadás.

Mit mutat ez az eset a bitcoin biztonságáról általában?

Az igazság az, hogy nincs tökéletes megoldás. A tőzsdén tartott bitcoin esetén a tőzsde biztonságára vagy csődjére vagy hackelésére fogadsz. A saját tárcánál az eszköz integritására és a saját szokásaidra. Mindkettőnek megvan a kockázata.

A 70 millió dolláros veszteség azt mutatja, hogy a hardveres tárca sem jelent automatikus védelmet, ha a felhasználó nem végzi el az alapvető ellenőrzéseket. A bitcoin egyik alapelve — don’t trust, verify — itt is érvényes.

Összefoglalás

A Coldcard sebezhetőség nem azt jelenti, hogy a hardveres tárcák eleve megbízhatatlanok. Azt jelenti, hogy a biztonság aktív tevékenység, nem egyszeri döntés.

A legfontosabb teendők röviden:

  1. Ellenőrizd a firmware verziót és frissíts, ha szükséges — csak a coinkite.com-ról
  2. Ellenőrizd a letöltött fájl SHA256 hash értékét
  3. Gyanú esetén generálj új seed phrase-t és költöztesd át a bitcoint
  4. Állítsd be az anti-phishing szót
  5. Soha ne vegyél hardveres tárcát másodkézből
  6. A seed phrase papíron legyen, digitálisan sehol

A 70 millió dolláros eset 2026-ban is aktuális figyelmeztetés: a legtöbb biztonsági hiba nem a technológiában, hanem a szokásokban keresendő.

„`

Gyakori kérdések

Mi volt a Coldcard sebezhetőség pontosan?

A firmware-ellenőrzési mechanizmust érintette: módosított firmware kerülhetett az eszközre anélkül, hogy a felhasználó ezt észrevette volna. Ez supply chain kompromittálás vagy rosszindulatú frissítés révén történhetett, mindkét esetben a seed phrase szivárgott ki.

Hogyan tudhatom meg, hogy az én Coldcardom érintett-e?

A Coinkite részletes közleményt tett közzé az érintett firmware-verziókról. Ellenőrizd az eszközöd verziójának számát, és ha az az érintett tartományba esik, azonnal frissítsd a legújabb firmware-re.

Mit kell tennem, ha Coldcard felhasználó vagyok?

Azonnal frissítsd a firmware-t a legújabb, javított verzióra. Ezután fontold meg a jelenlegi seed phrase-ed alapján generált Bitcoin-címekről az eszközöket egy új seed phrase alapján létrehozott tárcára áthelyezni.

Mely hardveres tárcák számítanak biztonságosnak még után?

A Ledger és a Trezor továbbra is széles körben megbízhatónak tartott eszközök, de egyetlen hardveres tárca sem teljesen immunis. Mindig frissítsd a firmware-t és válassz olyan gyártót, amely aktív biztonsági kutatást végez.

Milyen lépéseket végezzen el azonnal egy Coldcard-felhasználó?

1. Frissítsd az eszköz firmware-jét; 2. Ellenőrizd a számláidra érkezett gyanús tranzakciókat; 3. Ha szükséges, helyezd át az értékeket egy új seed phrase alapján létrehozott tárcára; 4. Rendszeresen ellenőrizd a Coinkite közleményeit.

Napi Kriptó Rejtvény