AktualnościKryptoColdcard cofa politykę usuwania danych po ataku na portfel o wartości 116 milionów dolarów

Coldcard cofa politykę usuwania danych po ataku na portfel o wartości 116 milionów dolarów

Autor: Cryptopolitan·

Najważniejsze informacje

  • Luka w oprogramowaniu układowym portfeli Coldcard (wersja 4.0.1, wydana w marcu 2021 r.) umożliwiła atakującym odtworzenie kluczy prywatnych poprzez wykorzystanie wadliwego generatora liczb pseudolosowych o nazwie Yasmarang, co skutkowało stratami rzędu około 116 milionów dolarów.
  • Atakujący zgromadził 1816 BTC na ponad 5200 adresach w ramach czzech udokumentowanych fal ataków od 30 lipnia 2026 r., przy czym pierwsza fala opróżniła około 594 BTC z około 500 portfeli w 25 minut.
  • Coinkite nie będzie już automatycznie usuwać rejestrów klientów, powołując się na obowiązki prawne wynikające z incydentu bezpieczeństwa, co stanowi znaczące odejście od wcześniejszych nastawionych na prywatność praktyk danych.
  • Dane Chainalysis wskazują, że około 25% przypisanych strat dotknęło posiadaczy w Kanadzie, przy czym Stany Zjednoczone i Tajlandia również zostały znacząco dotknięte z powodu wczesnej adopcji Bitcoina i celowych kampanii influencerów.
  • Grupa znana jako Red Team, kierowana przez CEO AnchorWatch Roba Hamiltona, uruchomiła wspomagane sztuczną inteligencją audyty portfeli i bibliotek Bitcoin, skanując 150 repozytoriów w odpowiedzi na rosnące przekonanie, że łańcuchy dostaw oprogramowania układowego wymagają rygorystycznych audytów firm trzecich.
Coldcard cofa politykę usuwania danych po ataku na portfel o wartości 116 milionów dolarów

Coinkite, producent portfela sprzętowego Coldcard — urządzenia od dawna uważanego za produkt premium wśród zwolenników samodzielnego przechowywania Bitcoina — poinformował użytkowników o istotnych zmianach w praktykach retencji danych po ataku o wartości 116 milionów dolarów, największym incydencie bezpieczeństwa w lipcu 2026 r. Komunikat, udostępniony ponownie na oficjalnym koncie X Coldcard we wczesnych godzinach porannych w piątek, ogłasza, że Coinkite nie będzie już automatycznie usuwać rejestrów klientów.

Cofnięcie polityki jest bezpośrednio powiązane z atakiem wykorzystującym oprogramowanie układowe, który od 30 lipca 2026 r. doprowadził do drenażu ponad 100 milionów dolarów w Bitcoinach z portfeli sprzętowych Coldcard.

Zmiany w przetwarzaniu danych użytkowników

Coinkite potwierdził, że zmodyfikuje sposób przetwarzania danych klientów „w związku z incydentem bezpieczeństwa ujawnionym 30 lipca 2026 r." Przed tą zmianą firma rutynowo usuwała rejestry klientów, zachowując wyłącznie adresy e-mail oraz kraje zamieszkania.

Zmiana ta została opisana jako przygotowanie na „obowiązki prawne" wynikające z kradzieży. Ataki na dużą skalę w obszarze kryptowalut często generują postępowania cywilne i dochodzenia regulacyjne — procedury, które zazwyczaj wymagają wydłużonego przechowywania rejestrów transakcji, komunikacji z klientami oraz dowodów kryminalistycznych. Coinkite nie określił, jakie dodatkowe dane zamierza przechowywać ani jak długo potrwa nowy okres retencji.

Krok ten stanowi wyraźne odejście od nastawionych na prywatność zasad samodzielnego przechowywania, od dawana promowanych w społeczności Bitcoina, gdzie minimalizacja zbierania danych była traktowana jako kluczowa funkcja bezpieczeństwa, a nie jedynie preferencja dotycząca prywatności.

Szczegóły ataku

Całkowita zmiana polityki retencji danych nastąpiła po jednym z najbardziej niszczycielskich incydentów bezpieczeństwa w 2026 r. Luka dotyczyła oprogramowania układowego wersji 4.0.1, które Coinkite wydał w marcu 2021 r.

Sercem ataku jest sposób, w jaki portfele sprzętowe generują frazy seed. Fraza seed koduje entropię, z której pochodzą wszystkie klucze prywatne; jeśli generator liczb losowych produkujący tę entropię jest wadliwy, atakujący mogą niezależnie odtworzyć te same klucze bez konieczności dotykania fizycznego urządzenia. Ta klasa luk jest szczególnie groźna, ponieważ omija zabezpieczenia sprzętowe — bezpieczne elementy, bramki PIN i fizyczną odporność na manipulację — które definiują wartość portfela sprzętowego.

Jak ostrzega TRM Labs, instalacja załatanej wersji oprogramowania układowego chroni jedynie portfele tworzone od teraz. Każdy seed wygenerowany na podatnym urządzeniu Coldcard między marcem 2021 r. a wydaniem poprawki należy uznać za skompromitowany.

Cryptopolitan udokumentował cztery fale ataków od momentu pierwszego zgłoszenia luki 30 lipca. Pierwsza fala opróżniła około 594 BTC — o wartości blisko 38 milionów dolarów w tamtym czasie — z około 500 portfeli w zaledwie 25 minut. Galaxy Research prześledził trzy dodatkowe fale w ciągu kolejnych czterech dni. Według niniejszego raportu atakujący zgromadził 1816 BTC na ponad 5200 adresach.

TRM Labs klasyfikuje incydent jako trzeci co do wielkości atak kryptowalutowy w 2026 r. — roku, w którym branża straciła już ponad 1,2 miliarda dolarów w 276 incydentach. W przeciwieństwie do ataków na smart kontrakty, które dominują w stratach giełd i DeFi, ataki na portfele sprzętowe bezpośrednio podważają model zaufania offline'owego samodzielnego przechowywania — segmentu, który historycznie otrzymywał mniej audytów bezpieczeństwa firm trzecich niż protokoły i dApps.

Coinkite odrzuca zarzuty o uprzednią wiedzę

W miarę narastania strat pojawiły się oskarżenia, że Coinkite od lat wiedział o luce. Firma publicznie odparła te twierdzenia.

W odpowiedzi Jackowi Mallersowi 7 sierpnia COLDCARD oświadczył na X, że „nie istniał żaden słaby mechanizm zapasowy entropii", argumentując, że słaby generator pseudolosowy (PRNG) o nazwie Yasmarang był wbudowanym generatorem ogólnego przeznaczenia z MicroPython, wprowadzonym upstream — a nie mechanizmem zapasowym zaprojektowanym przez Coinkite.

Z kolei 5 sierpnia doniesienia wskazywały, że odcinek Rabbit Hole Recap z 2021 r., często przywoływany jako dowód uprzedniej wiedzy, w rzeczywistości dotyczył innej luki — a nie problemu z RNG. Własna strona historycznych ujawnień Coinkite wymienia 23 zdarzenia związane z bezpieczeństwem sięgające 2019 r., i firma wielokrotnie kierowała do niej krytyków.

Geograficzny rozkład strat

Czynniki geograficzne w istotny sposób wpłynęły na rozkład szkód. Cryptopolitan zgłosił 5 sierpnia, że około 25% przypisanych strat dotyczyło posiadaczy w Kanadzie, przy czym Stany Zjednoczone i Tajlandia również były mocno dotknięte. Wyniki te oparto na danych Chainalysis łączących bazę danych adresów portfeli z prawdopodobnymi regionami.

Chainalysis przypisał nieproporcjonalnie wysoki poziom strat w Kanadzie do wczesnej adopcji Bitcoina oraz kampanii influencerów promujących Coldcard na terenie tego kraju.

Skutki ataku wykraczają poza bezpośrednie straty. Cotychodniowa nota badawcza CoinMarketCap stwierdziła, że atak zachwiał zaufaniem do rozwiązań samodzielnego przechowywania i skłonił część użytkowników Bitcoina do powrotu do scentralizowanych giełd. W odpowiedzi grupa znana jako Red Team, kierowana przez CEO AnchorWatch Roba Hamiltona, uruchomiła wspomagane sztuczną inteligencją audyty portfeli i bibliotek Bitcoin, skanując do tej pory 150 repozytoriów — wysiłek, który odzwierciedla rosnące przekonanie, że generowanie entropii i łańcuchy dostaw oprogramowania układowego wymagają tej samej rygorystycznej kultury audytu, jaka wykształciła się wokół smart kontraktów w ostatnich latach.