Błąd w oprogramowaniu Coldcard z marca 2021 r. umożliwił hakerom zdalne odtworzenie fraz seed, co doprowadziło do kradzieży 2055 BTC (130 mln dolarów) z ponad 7700 portfeli w czterech falach ataku od 30 lipca 2026 r.

Create a landscape editorial hero image for this Studio Global article: What are the key details of the Coldcard hardware wallet hack, including how the firmware vulnerability was exploited, the scale and timelin. Article summary: Here is a complete breakdown of the Coldcard hardware wallet hack as of August 8, 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidenc
Atak na portfel sprzętowy Coldcard to największe tego typu naruszenie bezpieczeństwa w historii, z stratami przekraczającymi 130 mln dolarów i dotkniętymi ponad 7700 adresami Bitcoin. Stan na 8 sierpnia 2026 r. — sprawca przeniósł jedynie niewielki ułamek skradzionego łupu, ale właśnie to się zmieniło. Oto wszystko, co musisz wiedzieć o luce, harmonogramie ataku i dalszych krokach.
Główną przyczyną był błąd entropii w generowaniu fraz seed, wprowadzony w wersji oprogramowania Coldcard 4.0.1, wydanej w marcu 2021 r. . Pojedyncza zmiana w kodzie — flaga kompilacji
MICROPY_HW_ENABLE_RNG = 0. Zamiast 128 bitów prawdziwej losowości, oprogramowanie korzystało z deterministycznego programowego generatora pseudolosowego, zmniejszając efektywną entropię do zaledwie 40 bitów na starszych urządzeniach
.
Atakujący nie potrzebował fizycznego dostępu do urządzenia, e-maili phishingowych ani złośliwego oprogramowania. Poprzez inżynierię wsteczną osłabionego wyjścia entropii mógł zdalnie odtworzyć 12- lub 24-wyrazowe frazy seed ofiar i opróżnić portfele, które nigdy nie były podłączone do internetu .
CEO Coldcard, Rodolfo Novak, potwierdził problem 30 lipca 2026 r. i zasugerował, że luka mogła zostać odkryta przy użyciu narzędzi AI zdolnych do skanowania otwartoźródłowego oprogramowania w poszukiwaniu słabości entropii na dużą skalę .
Atak rozwinął się w kilku skoordynowanych falach:
Na początku sierpnia firma TRM Labs sklasyfikowała incydent Coldcard jako trzeci co do wielkości hack kryptowalutowy w 2026 r. . Galaxy Research zidentyfikowała co najmniej 15 niezależnych atakujących, którzy teraz ścigają się, by wykorzystać każdy nieprzeniesiony wrażliwy portfel
.
7 sierpnia 2026 r. portfel powiązany z hakerem Coldcard przetransferował 30,185 BTC (~1,94 mln dolarów) na nowo utworzony adres, jak podaje tracker on-chain Lookonchain . Był to pierwszy ruch skradzionych środków od czasu początkowych ataków.
Po transferze z 7 sierpnia około 98,5% skradzionych ~2055 BTC pozostaje w portfelach hakerów . Ten wzór jest typowy dla zaawansowanych atakujących, którzy czekają miesiącami lub latami przed próbą wyprania dużych sum. Firmy śledcze i giełdy monitorują te adresy
.
Firma Coinkite działała szybko po odkryciu luki 30 lipca:
Krytyczne ostrzeżenie: Zainstalowanie załatanej wersji oprogramowania nie naprawia już skompromitowanej frazy seed. Coinkite poinformował wszystkich dotkniętych użytkowników, aby wygenerowali nową frazę seed na załatanej wersji i natychmiast przenieśli swoje monety . Firma zniszczyła również pozostałe zapasy wyprodukowane z podatnym na ataki oprogramowaniem i wstrzymała wysyłki
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Błąd w oprogramowaniu Coldcard z marca 2021 r. umożliwił hakerom zdalne odtworzenie fraz seed, co doprowadziło do kradzieży 2055 BTC (130 mln dolarów) z ponad 7700 portfeli w czterech falach ataku od 30 lipca 2026 r.
Błąd w oprogramowaniu Coldcard z marca 2021 r. umożliwił hakerom zdalne odtworzenie fraz seed, co doprowadziło do kradzieży 2055 BTC (130 mln dolarów) z ponad 7700 portfeli w czterech falach ataku od 30 lipca 2026 r. Firma Coinkite w ciągu 24 godzin wydała łatkę, ale ostrzegła, że stare frazy seed pozostają trwale skompromitowane — użytkownicy muszą utworzyć zupełnie nowe portfele i przenieść środki.
Atak obalił mit, że portfele sprzętowe są odporne na zdalną kradzież frazy seed, i wywołał w branży przyspieszone audyty oprogramowania z użyciem AI oraz bardziej rygorystyczną weryfikację losowości.