- A Bitcoin Red Team 85 kritikus biztonsági rést fedezett fel 390 nyílt forráskódú repozitóriumban, amely a Bitcoin-ökoszisztéma széles szeletét érinti
- Az összes hiba potenciális belépési pontot jelent a támadók számára, a Coldcard hardveres tárcának is vannak kritikus sebezhetőségei
- A felelős közzétételi eljárás során az érintett fejlesztőket először értesítik, azonban az RNG hibák és firmware-ellenőrzési hiányosságok már ismert kategóriák
A Bitcoin biztonsági világ nemrég komoly figyelmeztetést kapott. A Bitcoin Red Team — egy etikus hackerekből álló csapat — 390 nyílt forráskódú repozitóriumot vizsgált végig, és az eredmény lesújtó: 85 kritikus sérülékenységet találtak. A vizsgálat a Coldcard hardveres pénztárcán talált exploittal kezdődött, de messze túlmutat egyetlen eszközön.
Ez nem elméleti fenyegetés. Ezek valódi hibák, amelyek valódi pénzt veszélyeztethetnek — és az érintett szoftverek nagy részét naponta használják Bitcoint tartó emberek szerte a világon.
- Hogyan kezdődött az egész?
- Milyen sérülékenységekről van szó pontosan?
- Miért különösen érzékeny terület a nyílt forráskód?
- Mit jelent ez számodra mint felhasználónak?
- Firmware és szoftverfrissítések
- Mit érdemes megnézni egy wallet firmware-nél?
- Node szoftverek esetén
- A nagyobb kép: egy iparági probléma
- Összefoglalás
Hogyan kezdődött az egész?
A Bitcoin Red Team eredetileg a Coldcard firmware-jébe nyomult be — ez az egyik legnépszerűbb hardveres Bitcoin tárca, amelyet sokan a „legbiztonságosabb” megoldásnak tartanak. A csapat egy komoly sérülékenységet fedezett fel, ami megnyitotta az utat egy szélesebb körű vizsgálat felé.
Ha az egyik legjobb hírnevű hardveres tárca is tartalmaz kritikus hibát, mi a helyzet a többi szoftverrel? Ez volt a kiindulópontjuk. A válasz: elég rossz.
A 390 megvizsgált repo lefedi a Bitcoin-ökoszisztéma széles szeletét — wallet szoftverektől node implementációkon át fejlesztői könyvtárakig. A 85 kritikus besorolású hiba nem azt jelenti, hogy mind aktívan ki van használva, de azt igen, hogy potenciális belépési pontot jelentenek egy támadónak.
Milyen sérülékenységekről van szó pontosan?
A Bitcoin Red Team nyilvánosan nem tárta fel az összes részletet — felelős közzétételként (responsible disclosure) először az érintett fejlesztőket értesítik. Ez helyes eljárás. Azonban néhány kategória már ismert:
- Véletlenszám-generátor hibák (RNG flaws): A kriptográfia alapja a megfelelő véletlenszerűség. Ha egy wallet gyenge entrópiával generál kulcsokat, az előre kiszámíthatóvá teszi a privát kulcsot.
- Firmware-ellenőrzési hiányosságok: Egyes eszközök nem ellenőrzik megfelelően a frissítések hitelességét — rosszindulatú firmware telepíthető.
- Memóriakezelési hibák: Buffer overflow típusú sebezhetőségek, amelyek kódfuttatást tehetnek lehetővé.
- Függőségi láncok (supply chain) kockázatai: Egy harmadik féltől importált könyvtárban lévő hiba az egész projektet megfertőzheti.
- Nem titkosított seed tárolás: Néhány megoldásnál a helyreállítási kulcsot nem megfelelően védik memóriában vagy tárhelyen.
Ezek nem egzotikus, elméleti támadási vektorok. Egy motivált támadó — legyen szó szervezett bűnözőkről vagy állami szereplőkről — ezeket a mintákat aktívan keresi.
Miért különösen érzékeny terület a nyílt forráskód?
Sokan azt hiszik: ha a kód nyilvános, akkor rengetegen nézik, és a hibák gyorsan kiderülnek. Ez a „sok szem” érv — és sajnos részben tévedés.
A valóság más. A legtöbb nyílt forráskódú Bitcoin-projektet kis, önkéntes csapatok tartják fenn, sokszor minimális finanszírozással. A kódot sokan használják, de kevesen auditálják alaposan. A kritikus infrastruktúra néha egyetlen ember karbantartásában van, aki más munkák mellett csinálja.
A Bitcoin Red Team felfedezése éppen ezt a problémát teszi láthatóvá: a nyílt forráskód önmagában nem garancia a biztonságra. Rendszeres, szakértői auditok kellenek hozzá — és ezek drágák, időigényesek, ritkák.
Mit jelent ez számodra mint felhasználónak?
Ha Bitcoint tartasz — akár hardveres tárcán, akár szoftveres megoldáson, akár saját node-on keresztül kezeled — érdemes néhány dolgot komolyan venni.
Firmware és szoftverfrissítések
Az érintett fejlesztők javításokat adnak ki. A frissítések telepítése alapkövetelmény, de mindig ellenőrizd a forrást: csak a hivatalos csatornákon keresztül frissíts, és ahol lehetséges, ellenőrizd az aláírást (PGP signature vagy hasonló). Egy hamis frissítő oldal maga is lehet támadási felület.
Mit érdemes megnézni egy wallet firmware-nél?
- Nyilvános audit előzmények: Volt-e független biztonsági audit? Mikor? Ki végezte?
- Reprodukálható build: A kiadott bináris valóban a nyilvános kódból készült-e? (Reproducible builds)
- Aláírás-ellenőrzés: A firmware-frissítést digitálisan aláírják-e, és azt az eszköz ellenőrzi-e?
- Közösségi aktivitás: Aktívan karbantartott-e a projekt? Mikor volt az utolsó commit?
- Bug bounty program: Van-e arra ösztönzés, hogy külső kutatók jelentsék a hibákat?
Node szoftverek esetén
- Csak megbízható forrásból töltsd le a szoftvert (bitcoincore.org, nem klónok)
- Ellenőrizd a SHA256 hash-t és a fejlesztői aláírást letöltés után
- Tartsd naprakészen az operációs rendszert és a függőségeket
- A node-ot ne futtasd felesleges külső hozzáféréssel — minimalizáld az exponált felületet
A nagyobb kép: egy iparági probléma
A Bitcoin Red Team munkája nem azt jelenti, hogy a Bitcoin megtört vagy használhatatlan. A protokoll maga — a Bitcoin Core konszenzusszabályai — más szintű, intenzívebb auditálás alatt áll. A sérülékenységek az ökoszisztéma körüli eszközökben és szoftverekben vannak.
Ez viszont pont az a réteg, amelyet a legtöbb felhasználó érint. A protokoll hibátlan lehet, miközben a tárca, amellyel hozzáférsz, lyukas.
A probléma nem új, és nem csak a Bitcoinra jellemző — de a Bitcoin esetében különösen éles, mert a tranzakciók visszafordíthatatlanok. Nincs „visszavonás” gomb, nincs ügyfélszolgálat, nincs biztosítás. Ha elvész, elvész.
A megoldás az iparági szintű biztonsági kultúra fejlesztése: több finanszírozás az auditokra, szabványosított közzétételi folyamatok, és átláthatóbb karbantartói struktúrák. A Bitcoin Red Team munkája éppen ezt sürgeti — és ezzel legalább annyit tesz a hálózat egészségéért, mint bármelyik fejlesztő.
Összefoglalás
A Bitcoin Red Team 2026-os vizsgálata kellemetlen, de szükséges felébresztő. 85 kritikus hiba 390 repozitóriumban azt mutatja, hogy a nyílt forráskódú Bitcoin-ökoszisztéma biztonsági auditálása messze elmarad attól, amit egy ilyen értékű rendszertől elvárhatnánk.
A legfontosabb tanulságok röviden:
- A nyílt forráskód ≠ automatikus biztonság — auditok kellenek hozzá
- Tartsd naprakészen az eszközeidet, de csak ellenőrzött forrásból
- Mielőtt bármilyen wallet megoldást használsz, nézz utána: volt-e független audit?
- A Coldcard-ügy kiindulópontja egy szélesebb problémának — nem elszigetelt eset
- Minél több bitcoint tartasz, annál komolyabban kell venni az operációs biztonságot
A szkepticizmus itt nem pesszimizmus — hanem felelős hozzáállás. A Bitcoin egyik alapelve az önszuverenitás. Ez felelősséggel jár: a biztonságod nagyrészt rajtad múlik.
Gyakori kérdések
Közöttük voltak véletlenszám-generátor hibák (RNG flaws), amelyek a privát kulcsok előre kiszámíthatóvá tételét lehetőséget adhatják, valamint firmware-ellenőrzési hiányosságok a hardveres eszközökben. A teljes lista még nem nyilvános a felelős közzétételi eljárás miatt.
A vizsgálat wallet szoftvereket, node implementációkat és fejlesztői könyvtárakat ölelt fel. A Coldcard hardveres tárca példaként már igazoltan érintett, de sok más naponta használt alkalmazás is tartalmaz hibákat.
Ez egy etikai eljárás, ahol a kutatók először az érintett fejlesztőket értesítik a sebezhetőségekről, hogy javítási lehetőséget kapjanak, mielőtt a biztonsági réseket nyilvánosan feltárják. Ez csökkenti a támadók számára nyitott ablakot.
Ha nyílt forráskódú szoftvert vagy az említett eszközöket használsz, érdemes nyomon követned a fejlesztői közlemények és biztonsági frissítéseket. A kritikus rések azonban nem jelenti azt, hogy jelenleg aktívan kihasználják őket.
Tartsd naprakész a szoftveredét, használj megbízható és aktívan karbantartott wallet megoldásokat, valamint kövesd a biztonsági közleményeket. A hardveres tárcák firmware frissítéseire is figyelj.