AktualnościKryptoLuka w oprogramowaniu Coldcard powoduje utratę ponad 130 milionów dolarów w Bitcoinie, podczas gdy atakujący przenoszą środki przez mikser

Luka w oprogramowaniu Coldcard powoduje utratę ponad 130 milionów dolarów w Bitcoinie, podczas gdy atakujący przenoszą środki przez mikser

Autor: Coincentral·

Najważniejsze informacje

  • Luka Coldcard rozpoczęła się od błędu oprogramowania z marca 2021 roku, który osłabił losowość seeda w dotkniętych urządzeniach.
  • Galaxy Digital poinformował, że co najmniej trzy fale ataków opróżniły portfele 7 300 ofiar, a możliwa czwarta fala jest nadal analizowana.
  • Lookonchain zgłosił, że główny atakujący przemieścił 30,185 BTC o wartości około 1,94 miliona dolarów na nowy portfel 7 sierpnia 2026 roku.
  • Glassnode poinformował, że liczba aktywnych adresów Bitcoina wzrosła do około 980 000 dziennie po ataku — najwyższy poziom od grudnia 2024 roku.
  • CertiK i TRM Labs poinformowały, że skradzione środki były przemieszczane przez mikser i że co najmniej 15 odrębnych atakujących wykorzystało tę lukę.
Luka w oprogramowaniu Coldcard powoduje utratę ponad 130 milionów dolarów w Bitcoinie, podczas gdy atakujący przenoszą środki przez mikser

Luka w oprogramowaniu sprzętowym portfeli Coldcard wywołała jeden z najpoważniejszych incydentów bezpieczeństwa Bitcoina w 2026 roku, a straty szacuje się obecnie na ponad 130 milionów dolarów.

Zgodnie z analizą on-chain, atakujący odpowiedzialny za kradzież 2 055 BTC (około 130 milionów dolarów) wznowił aktywność. Badacz blockchaina Lookonchain zgłosił 7 sierpnia 2026 roku:

The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026

Główna luka sięga marca 2021 roku, kiedy błąd w oprogramowaniu obniżył losowość generowania seeda w dotkniętych urządzeniach Coldcard. Zmniejszyło to siłę klucza kryptograficznego ze 128 bitów do około 40 bitów, czyniąc portfele podatnymi na ataki brute-force bez fizycznego dostępu do sprzętu. Przy 40 bitach przestrzeń kluczy kurczy się o czynnik bilionów w porównaniu z zamierzonym bezpieczeństwem 128-bitowym, stawiając dotknięte portfele w zasięgu powszechnie dostępnego sprzętu komputerowego. Coldcard, produkowany przez Coinkite, jest szeroko stosowany wśród zwolenników samodzielnego przechowywania Bitcoina ze względu na swój projekt air-gapped, co sprawia, że luka w losowości jest szczególnie dotkliwa dla użytkowników, którzy wybrali to urządzenie specjalnie ze względu na jego właściwości bezpieczeństwa.

Galaxy Digital potwierdził co najmniej trzy fale ataków, które łącznie opróżniły portfele 7 300 ofiar. Podejrzewana czwarta fala może dodatkowo zwiększyć całkowite straty.

Gwałtowny wzrost aktywności On-Chain Bitcoina

Firma analizująca blockchain Glassnode zgłosiła, że liczba aktywnych adresów Bitcoina wzrosła do około 980 000 dziennie po wykryciu luki — najwyższy poziom od grudnia 2024 roku. Glassnode podkreślił, że skok odzwierciedlał działania obronne, a nie byczy sentyment, opisując to jako „reakcję w zakresie bezpieczeństwa operacyjnego, a nie zmianę przekonań rynkowych”.

Uśpiony Bitcoin o wartości blisko 200-krotnie przekraczającej początkowo skradzioną kwotę przemieścił się w sieci, co wskazuje na powszechne ostrożnościowe relokacje dokonywane przez posiadaczy.

Katalizatorem szerszej reakcji on-chain była kradzież 594 Bitcoinów z 31 lipca, wycenionych wówczas na około 38 milionów dolarów. Galaxy Research następnie potwierdził, że całkowite straty przekroczyły 1 596 Bitcoinów o wartości ponad 100 milionów dolarów. Ponad pięcioletnie okno między wprowadzeniem błędu oprogramowania w marcu 2021 roku a pierwszym zgłoszonym wykorzystaniem w połowie 2026 roku podkreśla trudność wykrywania subtelnych słabości kryptograficznych w powszechnie używanym sprzęcie, nawet w społeczności, która kładzie nacisk na weryfikację open-source.

Atakujący kierują środki przez usługi mikserów

Firma zajmująca się bezpieczeństwem blockchain CertiK śledziła przepływ skradzionych aktywów. Około 64 Bitcoin o wartości 4,17 miliona dolarów zostało wysłanych do Wasabi, protokołu miksera Bitcoina. Oddzielnie, 200 Ether o wartości około 380 000 dolarów zostało skierowanych do Tornado Cash. CertiK udostępnił szczegóły przez X:

#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026

CertiK zasugerował, że niektóre z tych przelewów mogły pochodzić od naśladowców. Rzecznik CertiK oświadczył: „Myślimy, że to może być mniejszy exploiter. Prawdopodobnie jest kilku naśladowców po początkowym ataku”.

TRM Labs potwierdził, że większość skradzionych środków nadal znajduje się w niewielkiej liczbie portfeli kontrolowanych przez atakujących. Różnice strukturalne między falami ataków wskazują, że co najmniej 15 odrębnych atakujących wykorzystało tę lukę. Rozmnożenie się niezależnych eksploitatorów z pojedynczej luki ilustruje, jak utajona słabość kryptograficzna może stać się kaskadowym zagrożeniem, gdy tylko stanie się publicznie wykrywalna.

Haseeb Qureshi, partner zarządzający Dragonfly, zauważył, że niektóre modele AI podobno ponownie odkryły podstawową lukę w mniej niż 20 minut. Zasugerował, że zabezpieczenia oparte na AI za około dwa dolary mogłyby całkowicie zapobiec atakowi.

Eksperci ds. bezpieczeństwa ostrzegają, że sama aktualizacja oprogramowania jest niewystarczająca dla dotkniętych użytkowników. Każdy, kto utworzył portfel na skompromitowanym urządzeniu, powinien utworzyć całkowicie nowy portfel na bezpiecznym urządzeniu i natychmiast przetransferować wszystkie środki.

Atak na Coldcard zajmuje obecnie trzecie miejsce w rankingu największych kradzieży kryptowalut w 2026 roku.