Najhorší útok na hardvérové peňaženky v histórii
Počas posledného júlového týždňa prišli majitelia bitcoinov o viac než 1 800 BTC v hodnote presahujúcej 116 miliónov dolárov. Útočníkom stačilo 41 minút, aby vyčistili takmer 1 200 adries. A to bez jediného kliknutia na phishingový odkaz, bez fyzického prístupu k peňaženke a bez akejkoľvek chyby používateľa.
Postihnutí boli majitelia hardvérových peňaženiek Coldcard od kanadskej firmy Coinkite. Išlo o zariadenia, ktoré boli považované za jedny z najbezpečnejších na trhu – kľúče boli uložené offline a nikdy sa nedostali na internet. Napriek tomu útočníci dokázali peniaze odčerpať.
Chyba v kóde z roku 2021
Problém vznikol už v marci 2021, keď Coinkite aktualizovalo firmvér. Pri prepísaní kódu urobili programátori drobnú, ale ničivú chybu. Namiesto aby peňaženka používala hardvérový generátor náhodných čísel – čo je správna a bezpečná cesta – začala si pomáhať slabším softvérovým generátorom.
Seed, teda sada slov (seed fráza), z ktorých sa odvodzujú všetky kľúče k bitcoinom, tak nebol dostatočne náhodný. U staršieho modelu Mk3 sa efektívna sila náhodnosti zrútila zo 128 bitov na iba 40 bitov. U novších modelov Mk4 a Mk5 to bolo o niečo lepšie, ale stále len 72 bitov. Pre útočníkov vybavených moderným výpočtovým výkonom to bol ľahký cieľ.
Útok prebehol v štyroch vlnách:
- 30. júla: počas 41 minút zmizlo 1 082 BTC z 1 195 adries
- 31. júla: druhá vlna, 76 BTC z 1 478 adries
- 1. augusta: tretia vlna, 208 BTC z 1 912 adries
- Začiatkom augusta: štvrtá vlna, celkové škody presiahli 1 800 BTC
Ukradnuté bitcoiny zatiaľ zostávajú na niekoľkých málo adresách pod kontrolou útočníkov, čo naznačuje, že si počkajú, kým pozornosť opadne.
Čo musíte urobiť, ak máte Coldcard
Ak ste niekedy použili Coldcard na vygenerovanie seedu, vaše bitcoiny sú v ohrození. Aktualizácia firmvéru nestačí – chyba je už v samotnom vygenerovanom seede.
Čo robiť:
- Bezodkladne si vytvorte nový seed na zariadení s opraveným firmvérom
- Presuňte všetky svoje bitcoiny na novú adresu
- Ak si nie ste istí, kedy bol seed vytvorený, považujte ho za ohrozený a konajte rovnako
Podľa Coinkite je riziko nižšie, ak ste seed vytvorili pomocou aspoň 50 nezávislých hodov kockou, alebo ste použili silnú BIP-39 passphrase. Aj tak je však lepšie byť opatrný.
Varovanie pre všetkých majiteľov kryptomien
Tento incident nie je ojedinelý. V prvej polovici roku 2026 došlo k 207 hackerským útokom na kryptomeny, čo je rekordné číslo. Spolu bolo odcudzené vyše 1,2 miliardy dolárov. Takmer 75 percent stratených prostriedkov pripadalo na kompromitované súkromné kľúče.
Šéf bezpečnostnej firmy Blockaid to označil za „pôvodný hriech“ krypta – spoliehame sa na súkromné kľúče, ktoré sa stávajú jediným bodom zlyhania. A doba hrá útočníkom do kariet. AI už dnes dokáže nájsť chyby v kóde rýchlejšie než ľudia. To, čo sa stalo Coldcardu, sa môže stať komukoľvek.
Najväčšie ponaučenie? Ani tá najbezpečnejšia hardvérová peňaženka vás neochráni, ak má chybu v samotnom základe. A útočníci už nemusia čakať roky, kým ju objavia. Stačí im výkonný počítač a správny nástroj.
Zdroje na overenie:
- Coinspeaker – $86M in Bitcoin Lost to Coldcard’s Silent PRNG Flaw Over Five Years
- CBC – What we know about ongoing Coldcard hack
- ThaiCERT – Coldcard Hardware Wallet Vulnerability
- TRM Labs – The Largest Hardware Wallet Exploit of 2026
- The Block – Coldcard exploit exposes crypto’s ‚original sin‘
- Information Age – Bitcoin wallet bug sparks $144m crypto heist
- Incrypted – Hackers Stole Almost $89M from Coldcard Bitcoin Wallet Owners
- Yahoo – $38M in Bitcoin Drained by Coldcard Key Flaw
- ChainCatcher – Coldcard stolen for over 100 million dollars
- CoinDesk – Major bitcoin wallet flaw drains 594 BTC
- Fortune – Bitcoin owners rocked by $116 million hack
