Główna przyczyna: Krytyczna luka w firmware Coldcard w wersji 4.0.0, wydanej w marcu 2021 roku, spowodowała, że urządzenie podczas generowania nasion (seed) korzystało z programowego generatora liczb losowych zamiast dedykowanego układu sprzętowego. W efekcie, zamiast oczekiwanych 128+ bitów entropii, nasiona generowane na urządzeniach Mk3 miały jedynie około 40 bitów efektywnego zabezpieczenia, co czyniło je łatwymi do odgadnięcia dla atakujących znających słabość . Luka dotyczyła urządzeń Mk2 i Mk3 z firmwarem w wersjach od 4.0.1 do 4.1.9, a także modeli Mk4, Mk5 i Q przed wydaniem odpowiednich aktualizacji .
Skala strat: Skradziono Bitcoiny o wartości ponad 116 milionów dolarów z ponad 5 200 adresów w czterech falach kradzieży . Już 30 lipca atakujący w ciągu zaledwie 41 minut opróżnili 1 082,65 BTC (o wartości około 70,2 miliona dolarów) z 1 196 portfeli – na zaledwie 30 godzin przed tym, jak firma Coinkite, producent Coldcard, publicznie ujawniła podatność . Kolejne fale przyniosły straty łącznie 1 816 BTC, jak ustaliła firma analityczna Galaxy Research .
Reakcja: Firma Coinkite wydała poprawiony firmware, ale użytkownicy muszą wygenerować zupełnie nowe nasiona i przenieść na nie swoje środki, ponieważ stare nasiona pozostają zagrożone . Były dyrektor generalny Binance, Changpeng Zhao, ostrzegł, że nawet przechowywanie w trybie „cold storage” (offline) nie jest całkowicie bezpieczne, podkreślając, że ten incydent pokazuje, iż żadne zabezpieczenie nie jest absolutne .
Główna przyczyna: Błąd logiczny w warstwie uwierzytelniania API serwera BTCPay pozwolił nieuwierzytelnionym zdalnym atakującym na uzyskanie dostępu do plików .macaroon, które zabezpieczają węzły Lightning Network oparte na oprogramowaniu LND . Pliki te są używane do uwierzytelniania API, a raz przejęte dają pełną kontrolę nad powiązanym węzłem Lightning .
Co zostało skradzione: Atakujący opróżnili kanały Lightning Network na zainfekowanych instancjach BTCPay Server. Wśród potwierdzonych ofiar znalazły się m.in. producent portfeli sprzętowych Foundation oraz magazyn Bitcoin Citadel21 . Standardowe portfele on-chain BTCPay nie zostały naruszone .
Reakcja: Zespół BTCPay Server wydał awaryjną wersję 2.4.2 w dniu 7 sierpnia, nakazując wszystkim operatorom natychmiastową aktualizację lub wyłączenie serwerów . Co ważne, łatka blokuje nowy dostęp, ale nie unieważnia już skradzionych danych uwierzytelniających – operatorzy muszą ręcznie odwołać i wymienić pliki .macaroon LND oraz przenieść środki z każdego gorącego portfela on-chain wygenerowanego przez BTCPay . BTCPay potwierdził kradzież środków i poinformował, że analizowane przez nich ataki dotyczyły wyłącznie plików z rozszerzeniem .macaroon .
Bitcoin Red Team: Grupa wolontariuszy pod przewodnictwem dewelopera Calle i dyrektora generalnego AnchorWatch, Roba Hamiltona, finansowana przez OpenSats, uruchomiła zakrojony na szeroką skalę audyt ekosystemu z wykorzystaniem wielu modeli AI, w tym Kimi K3, GPT Sol, Fable, Opus i GLM5.2 .
Wyniki: W ciągu około 30 godzin zespół przeskanował 390 repozytoriów open-source związanych z Bitcoinem i zgłosił 4 962 znaleziska dotyczące bezpieczeństwa, w tym 85 luk o krytycznym i 635 o wysokim poziomie ryzyka . Koszt audytu wyniósł ponad 40 000 dolarów za moc obliczeniową AI . Zespół odpowiedzialnie ujawnia luki i planuje udostępnić swoje narzędzia jako open source, aby zwiększyć bezpieczeństwo samodzielnego przechowywania Bitcoinów i szerszej infrastruktury kryptowalut .
Wpływ: Błąd w Coldcard skłonił deweloperów portfeli open-source do coraz częstszego stosowania audytów kodu wspomaganych przez AI jako standardowej praktyki . Sama firma Coinkite w swojej analizie pośmiertnej (post-mortem) zauważyła, że jest prawdopodobne, iż „ktoś użył AI do przeglądu poprzednich wersji naszego firmwaru” .
W tym tygodniu odnotowano 2,27 miliona nowych portfeli Bitcoin i 751 000 aktywnych portfeli – co stanowi najwyższy wskaźnik aktywności on-chain od miesięcy – ponieważ posiadacze śpieszyli się z przenoszeniem środków z urządzeń Coldcard . Firma badawcza K33 poinformowała, że w ciągu ostatnich siedmiu dni przeniesiono około 890 000 BTC, co jest najwyższym tygodniowym wskaźnikiem aktywnej podaży odnotowanym w 2026 roku . Zarówno Coinkite, jak i BTCPay Server wydały pilne publiczne ostrzeżenia, że środki są bezpośrednio zagrożone, a „ataki trwają” .
Bitcoin początkowo stracił prawie 3%, chwilowo spadając poniżej 62 000 dolarów, gdy wiadomość o włamaniu na Coldcard ujrzała światło dzienne 31 lipca . Jednak ceny szybko odbiły. Do poniedziałku 3 sierpnia BTC wzrósł powyżej 64 000 dolarów – co stanowi wzrost o 2,9% – a analitycy wskazywali na ograniczony wpływ włamania na rynek i obecność chętnych nabywców . Według stanu na 8 sierpnia Bitcoin utrzymuje się w pobliżu 64 000 dolarów, ale inwestorzy pozostają ostrożni. Forbes podaje, że BTC jest „gotowy na kolejne krytyczne exploity” w związku z wiadomościami o luce BTCPay . Cena generalnie utrzymała się mimo następujących po sobie wstrząsów infrastrukturalnych, co odzwierciedla odporność rynku.
Wydarzenia tego tygodnia podkreślają kilka ważnych lekcji dla posiadaczy Bitcoinów i operatorów infrastruktury: