Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Útmutató

Útmutató

85 kritikus biztonsági rés a Bitcoin-ökoszisztémában – a te tárcád is érintett lehet

Összefoglalás A Bitcoin Red Team 85 kritikus biztonsági rést fedezett fel 390 nyílt forráskódú repozitóriumban, amely a Bitcoin-ökoszisztéma széles szeletét […]

Összefoglalás
  • A Bitcoin Red Team 85 kritikus biztonsági rést fedezett fel 390 nyílt forráskódú repozitóriumban, amely a Bitcoin-ökoszisztéma széles szeletét érinti
  • Az összes hiba potenciális belépési pontot jelent a támadók számára, a Coldcard hardveres tárcának is vannak kritikus sebezhetőségei
  • A felelős közzétételi eljárás során az érintett fejlesztőket először értesítik, azonban az RNG hibák és firmware-ellenőrzési hiányosságok már ismert kategóriák

A Bitcoin biztonsági világ nemrég komoly figyelmeztetést kapott. A Bitcoin Red Team — egy etikus hackerekből álló csapat — 390 nyílt forráskódú repozitóriumot vizsgált végig, és az eredmény lesújtó: 85 kritikus sérülékenységet találtak. A vizsgálat a Coldcard hardveres pénztárcán talált exploittal kezdődött, de messze túlmutat egyetlen eszközön.

Ez nem elméleti fenyegetés. Ezek valódi hibák, amelyek valódi pénzt veszélyeztethetnek — és az érintett szoftverek nagy részét naponta használják Bitcoint tartó emberek szerte a világon.

Hogyan jutnak el a sérülékenységek a felfedezéstől a javításig? Hogyan jutnak el a sérülékenységek a felfedezéstől a javításig? 1. lépés Etikus hacker felfedezi a hibát 2. lépés Felelős közzététel fejlesztőknek 3. lépés Elemzés és javítás készítése 4. lépés Frissítés kiadása felhasználóknak 5. lépés Felhasználó frissíti a szoftvert Magas kockázat Mérsékelt kockázat Alacsony kockázat
Hogyan jutnak el a sérülékenységek a felfedezéstől a javításig?

Hogyan kezdődött az egész?

A Bitcoin Red Team eredetileg a Coldcard firmware-jébe nyomult be — ez az egyik legnépszerűbb hardveres Bitcoin tárca, amelyet sokan a „legbiztonságosabb” megoldásnak tartanak. A csapat egy komoly sérülékenységet fedezett fel, ami megnyitotta az utat egy szélesebb körű vizsgálat felé.

390
Átvizsgált repozitórium
85
Kritikus sérülékenység
1
Kiindulópont: Coldcard exploit
100%
Nyílt forráskódú projektek

Ha az egyik legjobb hírnevű hardveres tárca is tartalmaz kritikus hibát, mi a helyzet a többi szoftverrel? Ez volt a kiindulópontjuk. A válasz: elég rossz.

A 390 megvizsgált repo lefedi a Bitcoin-ökoszisztéma széles szeletét — wallet szoftverektől node implementációkon át fejlesztői könyvtárakig. A 85 kritikus besorolású hiba nem azt jelenti, hogy mind aktívan ki van használva, de azt igen, hogy potenciális belépési pontot jelentenek egy támadónak.

Milyen sérülékenységekről van szó pontosan?

A Bitcoin Red Team nyilvánosan nem tárta fel az összes részletet — felelős közzétételként (responsible disclosure) először az érintett fejlesztőket értesítik. Ez helyes eljárás. Azonban néhány kategória már ismert:

⚠ Nem csak a Coldcard érintett
A Bitcoin Red Team vizsgálata rámutatott, hogy a 85 kritikus hiba széles körben érinti a Bitcoin-ökoszisztéma szoftvereit – tárcáktól a node-szoftverekig. Ha aktívan használsz bármilyen Bitcoin-eszközt, érdemes ellenőrizni, hogy naprakész-e a szoftver verziója.
  • Véletlenszám-generátor hibák (RNG flaws): A kriptográfia alapja a megfelelő véletlenszerűség. Ha egy wallet gyenge entrópiával generál kulcsokat, az előre kiszámíthatóvá teszi a privát kulcsot.
  • Firmware-ellenőrzési hiányosságok: Egyes eszközök nem ellenőrzik megfelelően a frissítések hitelességét — rosszindulatú firmware telepíthető.
  • Memóriakezelési hibák: Buffer overflow típusú sebezhetőségek, amelyek kódfuttatást tehetnek lehetővé.
  • Függőségi láncok (supply chain) kockázatai: Egy harmadik féltől importált könyvtárban lévő hiba az egész projektet megfertőzheti.
  • Nem titkosított seed tárolás: Néhány megoldásnál a helyreállítási kulcsot nem megfelelően védik memóriában vagy tárhelyen.

Ezek nem egzotikus, elméleti támadási vektorok. Egy motivált támadó — legyen szó szervezett bűnözőkről vagy állami szereplőkről — ezeket a mintákat aktívan keresi.

Miért különösen érzékeny terület a nyílt forráskód?

Sokan azt hiszik: ha a kód nyilvános, akkor rengetegen nézik, és a hibák gyorsan kiderülnek. Ez a „sok szem” érv — és sajnos részben tévedés.

Nyílt vs. zárt forráskódú szoftver biztonsági szempontból
Nyílt forráskódZárt forráskód
Bárki megvizsgálhatja a kódotCsak belső csapat látja a kódot
A hibák nyilvánosan is felfedezhetőkA hibák rejtve maradhatnak
Közösségi javítások lehetségesekGyorsabb, de centralizált javítás
Átlátható audit folyamatNehezebb külső ellenőrzés
Nagyobb célfelület a támadóknakKisebb nyilvános célfelület

A valóság más. A legtöbb nyílt forráskódú Bitcoin-projektet kis, önkéntes csapatok tartják fenn, sokszor minimális finanszírozással. A kódot sokan használják, de kevesen auditálják alaposan. A kritikus infrastruktúra néha egyetlen ember karbantartásában van, aki más munkák mellett csinálja.

A Bitcoin Red Team felfedezése éppen ezt a problémát teszi láthatóvá: a nyílt forráskód önmagában nem garancia a biztonságra. Rendszeres, szakértői auditok kellenek hozzá — és ezek drágák, időigényesek, ritkák.

Mit jelent ez számodra mint felhasználónak?

Ha Bitcoint tartasz — akár hardveres tárcán, akár szoftveres megoldáson, akár saját node-on keresztül kezeled — érdemes néhány dolgot komolyan venni.

✓ Amit azonnal megtehetsz
Ellenőrizd a tárcád és node-szoftvered verziószámát, és hasonlítsd össze a gyártó hivatalos oldalán elérhető legfrissebb kiadással. Ha régi firmware-t futtatsz, a frissítés az egyik legegyszerűbb védelmi lépés.

Firmware és szoftverfrissítések

Az érintett fejlesztők javításokat adnak ki. A frissítések telepítése alapkövetelmény, de mindig ellenőrizd a forrást: csak a hivatalos csatornákon keresztül frissíts, és ahol lehetséges, ellenőrizd az aláírást (PGP signature vagy hasonló). Egy hamis frissítő oldal maga is lehet támadási felület.

Mit érdemes megnézni egy wallet firmware-nél?

  • Nyilvános audit előzmények: Volt-e független biztonsági audit? Mikor? Ki végezte?
  • Reprodukálható build: A kiadott bináris valóban a nyilvános kódból készült-e? (Reproducible builds)
  • Aláírás-ellenőrzés: A firmware-frissítést digitálisan aláírják-e, és azt az eszköz ellenőrzi-e?
  • Közösségi aktivitás: Aktívan karbantartott-e a projekt? Mikor volt az utolsó commit?
  • Bug bounty program: Van-e arra ösztönzés, hogy külső kutatók jelentsék a hibákat?

Node szoftverek esetén

  • Csak megbízható forrásból töltsd le a szoftvert (bitcoincore.org, nem klónok)
  • Ellenőrizd a SHA256 hash-t és a fejlesztői aláírást letöltés után
  • Tartsd naprakészen az operációs rendszert és a függőségeket
  • A node-ot ne futtasd felesleges külső hozzáféréssel — minimalizáld az exponált felületet

A nagyobb kép: egy iparági probléma

A Bitcoin Red Team munkája nem azt jelenti, hogy a Bitcoin megtört vagy használhatatlan. A protokoll maga — a Bitcoin Core konszenzusszabályai — más szintű, intenzívebb auditálás alatt áll. A sérülékenységek az ökoszisztéma körüli eszközökben és szoftverekben vannak.

★ Firmware ellenőrzőlista hardveres tárcához
Győződj meg róla, hogy a firmware digitális aláírása érvényes, a verziószám megegyezik a gyártó weboldalán szereplővel, és a frissítést kizárólag a gyártó hivatalos csatornájáról töltötted le.

Ez viszont pont az a réteg, amelyet a legtöbb felhasználó érint. A protokoll hibátlan lehet, miközben a tárca, amellyel hozzáférsz, lyukas.

A probléma nem új, és nem csak a Bitcoinra jellemző — de a Bitcoin esetében különösen éles, mert a tranzakciók visszafordíthatatlanok. Nincs „visszavonás” gomb, nincs ügyfélszolgálat, nincs biztosítás. Ha elvész, elvész.

A megoldás az iparági szintű biztonsági kultúra fejlesztése: több finanszírozás az auditokra, szabványosított közzétételi folyamatok, és átláthatóbb karbantartói struktúrák. A Bitcoin Red Team munkája éppen ezt sürgeti — és ezzel legalább annyit tesz a hálózat egészségéért, mint bármelyik fejlesztő.

Összefoglalás

A Bitcoin Red Team 2026-os vizsgálata kellemetlen, de szükséges felébresztő. 85 kritikus hiba 390 repozitóriumban azt mutatja, hogy a nyílt forráskódú Bitcoin-ökoszisztéma biztonsági auditálása messze elmarad attól, amit egy ilyen értékű rendszertől elvárhatnánk.

A legfontosabb tanulságok röviden:

  1. A nyílt forráskód ≠ automatikus biztonság — auditok kellenek hozzá
  2. Tartsd naprakészen az eszközeidet, de csak ellenőrzött forrásból
  3. Mielőtt bármilyen wallet megoldást használsz, nézz utána: volt-e független audit?
  4. A Coldcard-ügy kiindulópontja egy szélesebb problémának — nem elszigetelt eset
  5. Minél több bitcoint tartasz, annál komolyabban kell venni az operációs biztonságot

A szkepticizmus itt nem pesszimizmus — hanem felelős hozzáállás. A Bitcoin egyik alapelve az önszuverenitás. Ez felelősséggel jár: a biztonságod nagyrészt rajtad múlik.

Gyakori kérdések

Milyen típusú biztonsági rések voltak az 85 között?

Közöttük voltak véletlenszám-generátor hibák (RNG flaws), amelyek a privát kulcsok előre kiszámíthatóvá tételét lehetőséget adhatják, valamint firmware-ellenőrzési hiányosságok a hardveres eszközökben. A teljes lista még nem nyilvános a felelős közzétételi eljárás miatt.

Mely Bitcoin-eszközöket érinti az 85 biztonsági rés?

A vizsgálat wallet szoftvereket, node implementációkat és fejlesztői könyvtárakat ölelt fel. A Coldcard hardveres tárca példaként már igazoltan érintett, de sok más naponta használt alkalmazás is tartalmaz hibákat.

Mi a felelős közzétételés (responsible disclosure)?

Ez egy etikai eljárás, ahol a kutatók először az érintett fejlesztőket értesítik a sebezhetőségekről, hogy javítási lehetőséget kapjanak, mielőtt a biztonsági réseket nyilvánosan feltárják. Ez csökkenti a támadók számára nyitott ablakot.

Veszélyben van-e az én Bitcoin tárcám?

Ha nyílt forráskódú szoftvert vagy az említett eszközöket használsz, érdemes nyomon követned a fejlesztői közlemények és biztonsági frissítéseket. A kritikus rések azonban nem jelenti azt, hogy jelenleg aktívan kihasználják őket.

Hogyan lehet védekezni ezekkel a sérülékenységekkel szemben?

Tartsd naprakész a szoftveredét, használj megbízható és aktívan karbantartott wallet megoldásokat, valamint kövesd a biztonsági közleményeket. A hardveres tárcák firmware frissítéseire is figyelj.

Napi Kriptó Rejtvény