Wyjaśnienie ataku na portfel Coldcard firmy Coinkite

Wyjaśnienie ataku na portfel Coldcard firmy Coinkite

Czym jest atak na portfel Coldcard?

Cold wallet są często uznawane za jeden z najbezpieczniejszych sposobów przechowywania bitcoinów. Mimo to w tym tygodniu doszło do poważnego problemu w Coldcard, sprzętowym portfelu firmy Coinkite. Z powodu starego błędu w oprogramowaniu niektóre frazy odzyskiwania były mniej losowe, niż zakładano, przez co hakerzy mogli zdalnie złamać powiązane portfele. Łącznie szacuje się, że skradziono 1.816 BTC o wartości około 116 milionów dolarów w momencie pisania tego tekstu.

W tym przypadku atak na portfel Coldcard dotyczy przede wszystkim słabo wygenerowanego recovery seed, a nie sytuacji, w której napastnik po prostu zdobywa fizyczny portfel Coldcard (hardware wallet).

Coldcard to portfel hardware wallet typu Bitcoin-only od firmy kryptowalutowej Coinkite. Taki portfel kryptowalutowy przechowuje Twoje klucze prywatne offline i wykorzystuje je do podpisywania transakcji Bitcoin.

W incydencie bezpieczeństwa z 2026 roku okazało się, że niektóre wersje oprogramowania mogły tworzyć seed o zbyt małej losowości. Tę losowość nazywa się entropią. Mówiąc prosto: im większa entropia, tym więcej możliwych seedów i tym trudniej odgadnąć lub odtworzyć Twój seed.

Jeśli ktoś potrafi odtworzyć słaby seed, może też wyprowadzić z niego klucze prywatne. Następnie napastnik może przywrócić portfel na innym systemie i wysłać Bitcoin. Nie są więc konieczne sam Coldcard, PIN ani recovery words. Innymi słowy, nawet osoby, które trzymały swój portfel sprzętowy w fizycznym sejfie, nie były bezpieczne. Portfel jest bowiem zawsze dostępny cyfrowo, jeśli ktoś ma Twoją seed phrase i klucze prywatne.

Określenie „hack” jest tu więc w pewnym sensie zbyt szerokie. Chodziło konkretnie o błąd w generowaniu seeda w podatnym oprogramowaniu, a nie o atak na konto online Coinkite czy przejęcie każdego Coldcard automatycznie.


Najważniejsze informacje

  • Incydent dotyczył błędu przy tworzeniu niektórych seedów Coldcard.
  • Seed zbyt mało entropii może być łatwiejszy do odtworzenia, niż zakładano.
  • Kto potrafi odtworzyć seed, może wyprowadzić powiązane klucze prywatne Bitcoin.
  • PIN chroni urządzenie, ale nie naprawia słabego seeda.
  • Istniejący podatny seed trzeba przenieść do nowego, bezpiecznie wygenerowanego seeda.

Jak zhakowano portfel Coinkite?

Podatność znajdowała się w sposobie, w jaki niektóre Coldcard tworzyły nową frazę odzyskiwania. Z powodu błędu w oprogramowaniu te frazy były mniej losowe, niż powinny być.

W efekcie hakerzy musieli sprawdzić znacznie mniej możliwych kombinacji. Przy wystarczającej mocy obliczeniowej mogli odtworzyć niektóre frazy odzyskiwania i uzyskać dostęp do powiązanych bitcoinów. Nie musieli przy tym mieć samego Coldcard. Wielu inwestorów nie wie więc o problemie i z czasem może się dowiedzieć, że ich monety zostały skradzione.

Problem istniał już od 2021 roku w różnych wersjach oprogramowania. Szczególnie narażeni byli użytkownicy, którzy w tym okresie utworzyli nową frazę odzyskiwania na swoim Coldcard. Sama aktualizacja oprogramowania nie wystarcza: stara, podatna fraza odzyskiwania pozostaje podatna, ponieważ nigdy się nie zmienia. Użytkownicy muszą więc po aktualizacji utworzyć nową frazę odzyskiwania i przenieść swoje bitcoiny do nowego portfela.

Dodatkowe hasło obok frazy odzyskiwania mogło lepiej chronić portfel. Zwykły PIN urządzenia nie pomagał w tej sytuacji, ponieważ hakerzy mogli użyć skradzionej frazy odzyskiwania na innym urządzeniu.

Jakie warstwy zabezpieczeń stosował portfel Coldcard firmy Coinkite?

Coldcard miał kilka warstw zabezpieczeń. Klucze prywatne pozostawały offline na urządzeniu, a transakcje można było podpisywać bez bezpośredniego łączenia portfela z internetem. PIN uniemożliwiał komuś po prostu otwarcie urządzenia, a specjalne układy zabezpieczające miały chronić tajne klucze przed atakami fizycznymi.

Dodatkowo użytkownicy mogli ustawić dodatkowe hasło lub połączyć kilka portfeli, tak aby do wykonania transakcji potrzebnych było kilka podpisów cyfrowych. Mogli też przechowywać frazę odzyskiwania offline, aby przywrócić portfel w razie utraty lub uszkodzenia.

Mimo to jedna kluczowa warstwa nie działała prawidłowo: tworzenie frazy odzyskiwania. Jeśli od początku jest ona zbyt przewidywalna, wiele innych zabezpieczeń można obejść. Napastnik nie musi wtedy łamać urządzenia ani PIN-u, lecz może spróbować bezpośrednio odtworzyć frazę odzyskiwania. Niczego niepodejrzewający klienci byli więc całkowicie zaskoczeni tym, że Coinkite nie dopilnowało bezpieczeństwa.

Co zrobić, jeśli Twój portfel sprzętowy został zhakowany?

Widzisz nieznane transakcje albo podejrzewasz, że Twoja fraza odzyskiwania wyciekła? Załóż wtedy, że Twój portfel nie jest już bezpieczny. Sama aktualizacja oprogramowania nie wystarczy: Twoja obecna fraza odzyskiwania i klucze pozostają takie same.

Działaj szybko, ale ostrożnie. Błędny adres lub źle zapisany backup mogą podczas przenoszenia bitcoinów również doprowadzić do strat.

  1. Zaktualizuj oprogramowanie Jeśli Twój portfel nie jest jeszcze pusty, zainstaluj jak najszybciej najnowsze oficjalne oprogramowanie dla swojego portfela sprzętowego. Aktualizacje pobieraj wyłącznie ze strony producenta.
  2. Utwórz całkowicie nowy portfel Po aktualizacji utwórz nowy portfel z nową frazą odzyskiwania. Nie przenoś po prostu starej frazy odzyskiwania na inne urządzenie, bo ryzyko nadal pozostanie.
  3. Zapisz i sprawdź nową frazę odzyskiwania Zapisz nową frazę odzyskiwania i przechowuj ją offline. Następnie sprawdź na ekranie swojego portfela sprzętowego, czy nowy adres odbiorczy jest poprawny.
  4. Najpierw wyślij niewielką kwotę testową Wyślij niewielką kwotę do nowego portfela i sprawdź, czy dotarła. Dopiero potem przenieś resztę bitcoinów.
  5. Tymczasowo zachowaj stary backup Nie wyrzucaj od razu starej frazy odzyskiwania. Zachowaj ją do momentu potwierdzenia pełnego przeniesienia. Potem nie używaj już starego portfela.

Skradzione transakcje bitcoinowe zwykle nie mogą zostać cofnięte. Zapisz więc nieznane transakcje i zgłoś kradzież na policję.

Nigdy nie udostępniaj swojej frazy odzyskiwania ani dodatkowego hasła nikomu. Nawet jeśli prosi o to giełda. Nawet prawdziwy pracownik wsparcia nie będzie o to prosił. Kto ma Twoją frazę odzyskiwania, może w praktyce uzyskać dostęp do Twoich bitcoinów.

Jak zapobiec atakowi na portfel Coldcard?

Nigdy nie da się całkowicie wykluczyć ataku, ale można znacząco zmniejszyć ryzyko. W przypadku Coldcard szczególnie ważne jest korzystanie z najnowszego oprogramowania i ostrożne obchodzenie się z frazą odzyskiwania.

  1. Aktualizuj swój Coldcard Zawsze instaluj najnowsze oficjalne oprogramowanie, zanim utworzysz nowy portfel. Aktualizacje pobieraj wyłącznie ze strony Coldcard.
  2. W razie potrzeby utwórz nową frazę odzyskiwania Czy Twoja fraza odzyskiwania została utworzona przy użyciu podatnego oprogramowania? Wtedy sama aktualizacja nie wystarczy. Po aktualizacji utwórz nowy portfel i przenieś swoje bitcoiny na nowy adres.
  3. Trzymaj frazę odzyskiwania całkowicie offline Nie rób zdjęcia ani cyfrowej kopii i nie przechowuj słów w e-mailu ani w chmurze. Nigdy też nie udostępniaj ich stronie internetowej ani pracownikowi wsparcia.
  4. Opcjonalnie użyj dodatkowego hasła Silne i unikalne dodatkowe hasło może lepiej chronić Twój portfel, jeśli ktoś pozna Twoją frazę odzyskiwania. Przechowuj to hasło osobno i bardzo starannie: jeśli je zapomnisz, możesz już nie odzyskać dostępu do powiązanego portfela.
  5. Sprawdzaj każdą transakcję na urządzeniu Przed zatwierdzeniem zawsze sprawdź adres odbiorczy, kwotę i opłaty transakcyjne na ekranie swojego Coldcard. Nie ufaj wyłącznie informacjom wyświetlanym przez komputer lub telefon.
  6. Przetestuj backup Sprawdź, czy rzeczywiście możesz odzyskać dostęp do portfela za pomocą frazy odzyskiwania, zanim wyślesz na niego większą kwotę.

Jeśli chcesz dodać własną losowość podczas tworzenia frazy odzyskiwania, możesz użyć do tego kostek do gry. Rób to jednak tylko wtedy, gdy dokładnie wiesz, jak to działa. W razie wątpliwości bezpieczniejszym wyborem jest utworzenie nowej frazy odzyskiwania przy użyciu zaktualizowanego oprogramowania.

Co zrobić, jeśli padłeś ofiarą tego ataku?

Myślisz, że Twój Coldcard został dotknięty tym problemem? Załóż wtedy, że Twoja fraza odzyskiwania nie jest już bezpieczna. Najpierw zaktualizuj Coldcard, utwórz całkowicie nowy portfel i jak najszybciej przenieś swoje bitcoiny. Najpierw wyślij niewielką kwotę testową i dokładnie sprawdź nowy adres, zanim prześlesz resztę.

Czy Twoje bitcoiny zostały już skradzione? Wtedy niestety nie da się cofnąć transakcji. Zachowaj wszystkie informacje o transakcjach i adresach oraz zgłoś kradzież do Coinkite i na policję. Nigdy nie udostępniaj swojej frazy odzyskiwania komuś, kto obiecuje odzyskać Twoje bitcoiny: to często oszuści, którzy próbują uderzyć ponownie. Jeśli bitcoiny zostały rzeczywiście wyprowadzone z Twojego portfela, nikt poza samym hakerem nie może już ich odzyskać.

Podsumowanie

Atak na Coldcard pokazuje, że nawet portfel sprzętowy nie jest automatycznie w pełni bezpieczny. Z powodu błędu w oprogramowaniu niektóre frazy odzyskiwania były generowane mniej losowo, niż zakładano. Hakerzy mogli je dzięki temu odtworzyć i opróżnić powiązane portfele, bez potrzeby posiadania fizycznego Coldcard ani PIN-u. Łącznie skradziono szacunkowo 1.816 BTC o wartości około 116 milionów dolarów w momencie pisania tego tekstu.

Incydent podkreśla, jak ważne jest regularne aktualizowanie portfeli sprzętowych i traktowanie ostrzeżeń bezpieczeństwa producentów poważnie. Osoba, która mogła używać podatnej frazy odzyskiwania, powinna nie tylko zaktualizować oprogramowanie, ale też utworzyć całkowicie nowy portfel i ostrożnie przenieść pozostałe bitcoiny. Sama aktualizacja nie sprawia bowiem, że wcześniej utworzona, podatna fraza odzyskiwania staje się bezpieczna.

Cold storage zmniejsza wiele ryzyk, ale nie eliminuje ich całkowicie. Ostatecznie bezpieczeństwo portfela zależy nie tylko od fizycznego urządzenia, lecz także od oprogramowania, sposobu tworzenia frazy odzyskiwania i tego, jak użytkownik przechowuje backup. Najważniejsza lekcja z tego ataku jest więc prosta: nie ufaj ślepo jednej warstwie zabezpieczeń, bądź na bieżąco z podatnościami i reaguj natychmiast, gdy Twój portfel może być zagrożony.

O Finst

Finst to wiodąca platforma kryptowalutowa w Holandii, oferująca bardzo niskie opłaty transakcyjne, bezpieczeństwo klasy instytucjonalnej oraz szeroki zakres usług crypto, takich jak trading, przechowywanie aktywów, staking oraz wpłaty i wypłaty fiat. Finst, założona przez byłych kluczowych członków zespołu DEGIRO, jest autoryzowana jako dostawca usług w zakresie kryptoaktywów na mocy MiCAR przez Holenderski Urząd ds. Rynków Finansowych (AFM) i obsługuje klientów detalicznych oraz instytucjonalnych w 30 krajach europejskich.

Platforma krypto dla wszystkich inwestorów

Niezależnie od tego, czy aktywnie handlujesz, czy inwestujesz długoterminowo, Finst pomaga Ci rozwijać portfel krypto z pewnością i spokojem.

Zarejestruj się