Po włamaniu do Coldcard $15 miliardów w Bitcoinie przeniesiono do bezpiecznych portfeli
Najważniejsze informacje
- •Błąd firmware obecny w portfelach Coldcard od marca 2021 roku obniżył bezpieczeństwo kluczy prywatnych z 128 bitów do około 40 bitów, umożliwiając ataki brute force na sprzęcie konsumenckim.
- •Atakujący ukradli od 1,596 do 2,100 BTC o wartości około $130 milionów w trzech potwierdzonych falach ataku rozpoczętych 30 lipca, obejmujących ponad 5,200 adresów.
- •Incydent skłonił 233,000 BTC o wartości około $15 miliardów do przeniesienia z portfeli długoterminowych posiadaczy do bezpieczniejszych konfiguracji, co stanowi największy tygodniowy spadek podaży long-term holderów od grudnia 2024 roku.
- •Ponieważ atakujący musiał przejmować pojedyncze adresy zamiast jednego wspólnego zasobu powierniczego, stopniowy wyciek dał całej sieci czas na reakcję i przeniesienie środków do bezpieczeństwa.
- •Coinkite ostrzegło, że wszystkie seed phrase wygenerowane na wersjach firmware 4.0.1 do 4.1.9 — obejmujących ponad pięć lat — należy uznać za skompromitowane i natychmiast przenieść.

Ogromne wykorzystanie luki w portfelach sprzętowych Coldcard, które rozpoczęło się 30 lipca, doprowadziło do kradzieży około $130 milionów w Bitcoinie, a jednocześnie wywołało jedną z największych migracji do self-custody w historii sieci, z 233,000 BTC — wartych obecnie około $15 miliardów — przenoszonych z portfeli długoterminowych posiadaczy do bezpieczniejszych konfiguracji.
Atak był wymierzony w portfele sprzętowe Coldcard, fizyczne urządzenia produkowane przez kanadyjską firmę Coinkite, które przechowują klucze prywatne całkowicie offline. Coldcard było szeroko przyjęte wśród użytkowników self-custody Bitcoina właśnie ze względu na konstrukcję air-gapped, w której transakcje są podpisywane na urządzeniu nigdy niełączącym się bezpośrednio z internetem — model bezpieczeństwa, który sprawia, że przejęcie kluczy na poziomie firmware ma szczególnie duże znaczenie dla społeczności, która na nim polegała. Błąd w firmware wprowadzony w marcu 2021 roku kierował generowanie kluczy przez słaby programowy generator liczb losowych zamiast przez dedykowany układ sprzętowy urządzenia. W rezultacie klucze prywatne — tajne kody potwierdzające własność Bitcoina i autoryzujące transakcje — stały się możliwe do odgadnięcia, a bezpieczeństwo spadło z 128 bitów do około 40 bitów. Przy 40 bitach przestrzeń kluczy jest na tyle mała, że nowoczesny sprzęt konsumencki może ją w praktycznym czasie złamać metodą brute force — jest to klasa podatności, która wcześniej dotykała systemy kryptowalutowe, najbardziej znana z błędu w portfelu Android z 2013 roku, który również generował przewidywalne klucze. Podatność została opisana jako kryptograficzny odpowiednik skarbca bankowego zabezpieczonego czterocyfrowym PIN-em.
Galaxy Research śledziło skutki w trzech potwierdzonych falach ataku, a straty sięgnęły około 1,596 BTC na ponad 5,200 adresach. Dyrektor generalny Casa Nick Neuman, powołując się na dane on-chain analityka Jamesa Checka z Checkonchain, podał wyższą liczbę: około 2,100 BTC skradzionych. Ponieważ atakujący musiał przejmować adresy pojedynczo, a nie włamać się do jednego wspólnego zasobu powierniczego, wyciek następował stopniowo — dając szerszej sieci czas na reakcję.
Neuman opublikował podział danych on-chain we wpisie na X:
The onchain metrics around the Coldcard incident reinforce how important self custody is to the resilience of Bitcoin as an asset class.
In the couple of days around the hack: - 2.1k BTC was stolen - 22k moved to exchanges - 233k moved out of long term holder wallets in on… pic.twitter.com/iewr5RvG9c
— Nick Neuman (@Nneuman) August 9, 2026
Według danych Checkonchain, do których odwoływał się Neuman, 22,000 BTC trafiło na giełdy, a 233,000 BTC opuściło portfele długoterminowych posiadaczy — zdefiniowane jako adresy nieaktywne przez co najmniej 155 dni, grupa obserwowana przez analityków jako przybliżenie poważnych, długoterminowych inwestorów. To ponad 100 razy więcej niż udało się skutecznie ukraść atakującym.
Checkonchain opublikowało także własną analizę zmiany podaży wśród długoterminowych posiadaczy:
The Coldcard incident resulted in Long-Term Holder supply declining by ~233k BTC, a 1.38% fall from its recent all-time high.
With such a meaningful event, an important question is whether the emergency migration of coins has skewed the onchain metrics we use to analyse Bitcoin.… pic.twitter.com/FPVLUkUlqU
— _Checkonchain (@_checkonchain) August 7, 2026
Dane firmy analitycznej Glassnode potwierdziły skalę zjawiska: podaż w rękach długoterminowych posiadaczy spadła z niemal 15 milionów BTC do około 14.7 miliona BTC — był to największy tygodniowy spadek od grudnia 2024 roku. Zdarzyło się to, gdy Bitcoin notowany był około 50% poniżej swojego historycznego maksimum $126,000, ustanowionego w październiku 2025 roku.
Casa potwierdziła na podstawie rzeczywistych rozmów z klientami, że migracja nie ograniczyła się do właścicieli Coldcard. Część z 233,000 BTC pochodziła od użytkowników Ledger i Trezor — zupełnie odrębnych marek portfeli sprzętowych — którzy potraktowali incydent jako impuls do przejścia na konfiguracje multisig. Konfiguracje multisig wymagają wielu niezależnych kluczy do zatwierdzenia każdej transakcji, co oznacza, że pojedyncze przejęte urządzenie nie może opróżnić całego portfela. Inne środki pochodziły od użytkowników Coldcard, którzy przenieśli je bezpośrednio na nowe, bezpieczne seedy.
"So somewhere between ~10x-100x the amount of bitcoin stolen was moved to safety as people sounded the alarm," Neuman wrote.
Neuman argumentował, że incydent pokazał strukturalną przewagę self-custody nad scentralizowanym przechowywaniem. Gdy dochodzi do włamania na scentralizowaną giełdę, wszystkie środki są zagrożone naraz — to wzorzec widziany przy dużych upadkach giełd, które w historii Bitcoina łącznie doprowadziły do strat liczonych w miliardach dolarów. W tym przypadku potrzeba łamania pojedynczych adresów dała reszcie sieci czas na reakcję.
"This is a giant flashing neon sign showcasing the resilience that self-custody adds to the network," Neuman wrote. "If all that BTC was held at a custodian and the custodian was hacked instead, those numbers would have been flipped."
Coinkite wezwało każdego, kto wygenerował seed phrase na wersjach firmware 4.0.1 do 4.1.9 — obejmujących okres od marca 2021 do lipca 2026 — aby uznać te portfele za skompromitowane i natychmiast przenieść środki na nowy seed. Ponad pięcioletnie okno oznacza, że potencjalnie dotknięte są wszelkie klucze wygenerowane w tym okresie, co znacząco zwiększa liczbę portfeli zagrożonych poza tymi aktywnie wykorzystanymi podczas lipcowych fal ataku.