Příčina: Kritická chyba ve verzi firmwaru 4.0.0 (vydané v březnu 2021) způsobila, že zařízení při generování seedu (obnovovací fráze) obešlo vyhrazený hardwarový čip pro náhodná čísla. Místo očekávané entropie 128+ bitů měly seedy na zařízeních Mk3 efektivně jen asi 40 bitů zabezpečení, což je činilo snadno uhodnutelnými pro útočníky, kteří chybu znali . Chyba se týkala zařízení Mk2 a Mk3 s firmwarem ve verzích 4.0.1 až 4.1.9, stejně jako modelů Mk4, Mk5 a Q před vydáním specifických aktualizací .
Rozsah ztrát: Bylo odcizeno více než 116 milionů dolarů v Bitcoinech z více než 5 200 adres ve čtyřech vlnách útoků . Jen 30. července útočníci během zhruba 41 minut vyčerpali 1 082,65 BTC (v hodnotě přibližně 70,2 milionu dolarů) z 1 196 peněženek – pouhých 30 hodin předtím, než společnost Coinkite, výrobce Coldcard, zranitelnost veřejně přiznala . Druhá vlna zasáhla zhruba 594 BTC z přibližně 500 peněženek a další vlny navýšily celkové ztráty na 1 816 BTC, jak identifikovala společnost Galaxy Research .
Reakce: Společnost Coinkite vydala opravený firmware, ale uživatelé si musí vygenerovat zcela nové seedy a přesunout své prostředky, protože staré seedy zůstávají kompromitované . Bývalý generální ředitel Binance Changpeng Zhao varoval, že ani úložiště v režimu offline není stoprocentně bezpečné, a zdůraznil, že tato událost ukazuje, že žádné bezpečnostní opatření není absolutní .
Příčina: Logická chyba v autentizační vrstvě API BTCPay Serveru umožnila neautentizovaným vzdáleným útočníkům získat soubory .macaroon, které chrání LND Lightning uzly . Tyto soubory slouží k autentizaci API a jejich získání dává útočníkovi plnou kontrolu nad daným Lightning uzlem .
Co bylo odcizeno: Útočníci vyprázdnili kanály Lightning sítě na instancích BTCPay Serveru. Mezi potvrzené oběti patří výrobce hardwarových peněženek Foundation a bitcoinový magazín Citadel21 . Standardní on-chain peněženky BTCPay zasaženy nebyly .
Reakce: BTCPay Server vydal 7. srpna naléhavou verzi 2.4.2 a všem provozovatelům nařídil okamžitou aktualizaci, nebo odpojení serveru . Důležité je, že oprava zastaví nový přístup, ale nezneplatní již ukradené přihlašovací údaje – provozovatelé musí také ručně odvolat a obnovit LND macarony a přesunout prostředky z jakékoli horké peněženky vytvořené BTCPay . BTCPay potvrdil krádež finančních prostředků a uvedl, že útoky, které přezkoumali, cílily pouze na soubory s příponou .macaroon .
Bitcoin Red Team: Tým dobrovolníků vedený vývojářem Callem a CEO společnosti AnchorWatch Robem Hamiltonem, financovaný organizací OpenSats, spustil „rozsáhlý audit ekosystému“ s využitím několika modelů umělé inteligence včetně Kimi K3, GPT Sol, Fable, Opus a GLM5.2 .
Výsledky: Během přibližně 30 hodin tým prohledal 390 open-source bitcoinových repozitářů a nahlásil 4 962 bezpečnostních nálezů, z toho 85 kritických a 635 vysoce závažných zranitelností . Audit stál přes 40 000 dolarů za výpočetní výkon AI . Tým zranitelnosti zodpovědně zveřejňuje a plánuje uvolnit své nástroje jako open-source, aby posílil bezpečnost bitcoinového self-custody a celé kryptoměnové infrastruktury .
Dopad: Chyba v Coinkite posunula vývojáře open-source peněženek k tomu, aby začali používat AI-powered audity kódu jako standardní praxi . Společnost Coinkite ve své zprávě uvedla, že je pravděpodobné, že „někdo použil AI k přezkoumání předchozích verzí našeho firmwaru“ .
Bitcoin tento týden zaznamenal 2,27 milionu nových peněženek a 751 000 aktivních peněženek – nejsilnější on-chain aktivitu za poslední měsíce – protože držitelé ve spěchu přesouvali prostředky ze zařízení Coldcard . Výzkumná firma K33 uvedla, že za předchozích sedm dní bylo přesunuto přibližně 890 000 BTC, což je nejvyšší týdenní objem aktivní nabídky zaznamenaný v roce 2026 . Společnosti Coinkite i BTCPay Server vydaly naléhavá veřejná varování, že prostředky jsou v bezprostředním ohrožení a „útoky pokračují“ .
Bitcoin zpočátku klesl o téměř 3 %, když se 31. července objevila zpráva o hacku Coldcard, a krátce se dotkl hranice pod 62 000 dolarů . Ceny se však rychle zotavily. V pondělí 3. srpna BTC vystoupal nad 64 000 dolarů – což představuje zisk 2,9 % – protože analytici poukázali na omezený dopad hacku na trh a přítomnost dychtivých kupců . K 8. srpnu se Bitcoin stále drží blízko 64 000 dolarů, ale obchodníci zůstávají nervózní, přičemž Forbes uvádí, že BTC je „připraven na další kritické exploity“ v souvislosti se zprávami o BTCPay . Cena navzdory po sobě jdoucím šokům v infrastruktuře v zásadě odolala, což odráží odolnost trhu.
Události tohoto týdne zdůrazňují několik důležitých lekcí pro držitele Bitcoinů a provozovatele infrastruktury: