Chyba ve firmwaru Coldcard z března 2021 snížila entropii seedů ze 128 na pouhých 40 bitů, což útočníkovi umožnilo během čtyř útoků od 30. V důsledku útoku došlo k masivní migraci 233 000 BTC (v hodnotě asi 15 miliard USD) z peněženek dlouhodobých držitelů a k vytvoření 2,27 milionu nových bitcoinových peněženek za...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened during the Coldcard hardware wallet firmware exploit that began July 30, 2026, including the vulnerability's cause and timelin. Article summary: I need to search for recent information about this Coldcard firmware exploit event in July 2026. Let me gather details## The Coldcard Firmware Exploit of July 2026. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make
Exploit hardwarové peněženky Coldcard, který začal 30. července 2026, je největším známým útokem na hardwarové peněženky v historii. Chyba ve firmwaru zavedená v březnu 2021 snížila náhodnost generování seedů ze 128 bitů na pouhých 40 bitů, což útočníkům umožnilo na dálku prolomit soukromé klíče a vyprázdnit peněženky ve čtyřech koordinovaných vlnách . Celková potvrzená krádež dosáhla přibližně 1 816 BTC – v té době v hodnotě asi 116 milionů dolarů – z více než 5 200 adres
. Důsledky se projevily v celé bitcoinové síti – spustily migraci 15 miliard dolarů v BTC z peněženek dlouhodobých držitelů a rekordní tvorbu nových peněženek.
Kořenovou příčinou byla chyba v integraci firmwaru, která se objevila v aktualizaci Coldcard z března 2021. Postižené verze – zejména Coldcard Mk2 a Mk3 s firmwarem 4.0.0 až 5.0.3 – obcházely vyhrazený hardwarový generátor náhodných čísel (RNG) při vytváření seedů peněženek . Místo zamýšlených 128 bitů entropie firmware směroval generování seedů přes softwarový pseudo-náhodný generátor, který produkoval seedy s pouhými 40 bity entropie, čímž se možný prostor seedů zmenšil zhruba na 4 miliardy hodnot
.
To způsobilo, že seedy byly na dálku předvídatelné a prolomitelné hrubou silou z veřejných dat, jako jsou sériová čísla zařízení a časové údaje, a to bez nutnosti fyzického přístupu k peněžence . Uživatelé, kteří si při nastavení vytvořili seed vlastní pomocí kostek (a obešli tak zařízením generovaný seed), nebyli zranitelní
.
Odhady se v průběhu incidentu lišily, ale nejkomplexnější údaj poskytly společnosti TRM Labs a Galaxy Research: přibližně 1 816 BTC (~116 milionů USD) ukradeno z více než 5 200 adres ve čtyřech útocích . Dřívější zprávy uváděly nižší celkové částky (1 367 BTC ze 4 585 adres, ~89 milionů USD), protože vyšetřování ještě nebylo dokončeno
. Některé zdroje odhadovaly, že celkové ztráty by mohly dosáhnout až 2 055 BTC (~130 milionů USD), pokud by se potvrdila podezřelá čtvrtá vlna
.
Ve dnech po útoku zaznamenaly on-chain analytické firmy masivní útěk do bezpečí:
Migrace odrážela jak přesun finančních prostředků uživatelů Coldcard do nových peněženek, tak širší paniku, když dlouhodobí držitelé – včetně uživatelů Ledger a Trezor, podle generálního ředitele Casa Nicka Neumana – přesouvali coiny do jiných úschovných řešení .
V týdnu končícím přibližně 8. srpna 2026 dosáhl Bitcoin ročního maxima v on-chain aktivitě:
Tento nárůst byl přímo způsoben tím, že držitelé spěšně přesouvali prostředky ze zařízení Coldcard a vytvářeli zcela nové peněženky na jiném hardwaru .
Tento exploit vyvolal intenzivní debatu o bezpečnostních předpokladech hardwarových peněženek a konceptu self-custody:
Společnost Coinkite vydala naléhavé varování, že samotná oprava firmwaru není pro postižené uživatele dostačující:
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Chyba ve firmwaru Coldcard z března 2021 snížila entropii seedů ze 128 na pouhých 40 bitů, což útočníkovi umožnilo během čtyř útoků od 30.
Chyba ve firmwaru Coldcard z března 2021 snížila entropii seedů ze 128 na pouhých 40 bitů, což útočníkovi umožnilo během čtyř útoků od 30. V důsledku útoku došlo k masivní migraci 233 000 BTC (v hodnotě asi 15 miliard USD) z peněženek dlouhodobých držitelů a k vytvoření 2,27 milionu nových bitcoinových peněženek za jediný týden – nejvyššímu počtu v roce...