---
title: "Błąd firmware Coldcard powiązany z utratą 1 082,65 BTC w 41 minut"
description: "Galaxy Research powiązało szybki odpływ 1082,65 BTC z błędem w procesie generowania seedów w portfelach Coldcard. Coinkite wydało awaryjne aktualizacje firmware i zaleca migrację środków z potencjalnie narażonych seedów."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut/index.md"
date_published: "2026-08-02T04:02:10.204Z"
date_modified: "2026-08-02T04:04:05.735Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "coldcard"
  - "bitcoin"
  - "portfele sprzętowe"
  - "błąd firmware"
  - "bezpieczeństwo kryptowalut"
source_url: "https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785607269787.jpeg"
image_alt: "silver and black round emblem"
image_credit: "© Jievani Weerasinghe / Unsplash"
image_credit_url: "https://unsplash.com/@jievani"
---

# Błąd firmware Coldcard powiązany z utratą 1 082,65 BTC w 41 minut

> Z 1196 adresów odpłynęło 1082,65 BTC. Badacze powiązali zdarzenie z błędem firmware Coldcard, lecz nie odtworzono seedów ofiar.

## Kluczowe informacje
- Z 1196 adresów Bitcoin odpłynęło 1082,65 BTC w 41 minut.
- Błąd dotyczył generowania seedów na firmware wydanym od marca 2021 roku.
- Sama aktualizacja firmware nie naprawia wcześniej utworzonego seeda.
- Coinkite zaleca utworzenie nowego seeda i przeniesienie środków.

Z 1196 adresów Bitcoin odpłynęło łącznie 1082,65 BTC, warte około 70,2 miliona dolarów w chwili zdarzenia. Operacja trwała 41 minut, 30 lipca. Galaxy Research przeanalizowało przebieg transakcji i powiązało go z błędem w firmware portfeli sprzętowych Coldcard, produkowanych przez kanadyjską firmę Coinkite. Analitycy zastrzegli jednak, że sam wzorzec szybkiego przenoszenia środków wskazuje operatora, ale nie dowodzi kradzieży, ponieważ podobnie może wyglądać zaplanowane przeniesienie monet przez ich właściciela. Publicznie nie odtworzono seeda żadnej ofiary i nie dopasowano go do opróżnionego adresu.

## Na czym polegał błąd

Problem wynikał z błędu integracyjnego w firmware wydanym w marcu 2021 roku. Podczas generowania seedów Coldcard korzystał z deterministycznego programowego generatora pseudolosowego (PRNG), choć powinien używać sprzętowego generatora liczb losowych (RNG) układu STM32. Analiza Block wskazała na konfigurację produkcyjną, w której biblioteka libngu sprawdzała obecność ustawienia, ale nie to, czy zostało ono włączone. W efekcie kompilacja była powiązana z awaryjnym generatorem Yasmarang używanym przez MicroPython. Generator ten był inicjalizowany między innymi na podstawie identyfikatora układu i stanu zegara, a po uruchomieniu nie pobierał nowej entropii.

Według szacunków Coinkite efektywna entropia wynosiła około 40 bitów w modelu Mk3 oraz około 72 bitów w modelach Mk4, Mk5 i Q. Dla porównania, 12 słów w standardzie BIP-39 odpowiada 128 bitom. Możliwość odtworzenia kandydatów zależała od dostępnych informacji o urządzeniu, czasie uruchomienia, wcześniejszych wywołaniach generatora i kosztu sprawdzania adresów. Block nie opublikował praktycznego benchmarku, a wyższa z podanych wartości nie jest równoznaczna z 73 bitami bezpieczeństwa kryptograficznego.

## Aktualizacja nie naprawia istniejącego seeda

Coinkite wydało 31 lipca awaryjne aktualizacje firmware dla wszystkich objętych problemem modeli i ścieżek wydań. Samo zainstalowanie poprawki nie naprawia seeda utworzonego na podatnej wersji. Firma zaleca użytkownikom, których seedy mogły być narażone, wygenerowanie nowego seeda na poprawionym firmware i przeniesienie środków. Przywrócenie starego seeda w zaktualizowanym Coldcardzie albo w innym portfelu przenosi problem dalej.

O tym, czy seed jest narażony, decyduje wersja firmware użyta podczas jego tworzenia, a nie wersja zainstalowana obecnie. Coinkite ocenia, że seed utworzony z użyciem co najmniej 50 uczciwych, niezależnych i prywatnych rzutów kośćmi nie jest zagrożony tym konkretnym błędem. Jeśli liczba rzutów lub ich prywatność jest niepewna, producent zaleca migrację. Silne, unikalne hasło BIP-39 tworzy oddzielny portfel, do którego same słowa seeda nie dają dostępu, ale również w takim przypadku firma rekomenduje wymianę seeda. Multisig pomaga tylko wtedy, gdy próg podpisów nie opiera się wyłącznie na urządzeniach objętych błędem. Produkty TAPSIGNER, OPENDIME i SATSCARD korzystają z innych baz kodu i nie są objęte tym problemem.

## Wyjaśnienie pojęć

### [runda seed](https://najnowsze-informacje.pl/definicje/runda-seed)

Wczesny etap finansowania startupu, zwykle następujący po fazie pre-seed. Pozyskane środki służą często rozwijaniu produktu, zespołu i pierwszych działań rynkowych.

### [generator pseudolosowy (PRNG)](https://najnowsze-informacje.pl/definicje/generator-pseudolosowy-prng)

Algorytm tworzący ciąg wartości wyglądających na losowe, ale zależnych od stanu początkowego. W opisywanym błędzie nie zapewnił odpowiedniej świeżej entropii.

### [sprzętowy generator liczb losowych (RNG)](https://najnowsze-informacje.pl/definicje/sprzetowy-generator-liczb-losowych-rng)

Komponent urządzenia, który dostarcza źródła losowości opartego na fizycznych zjawiskach. Coldcard powinien wykorzystywać generator RNG układu STM32.

### [entropia](https://najnowsze-informacje.pl/definicje/entropia)

Miara nieprzewidywalności danych losowych. Im mniej entropii, tym mniejsza liczba możliwych wartości i tym słabsza ochrona przed odtworzeniem.

### [BIP-39](https://najnowsze-informacje.pl/definicje/bip-39)

Standard opisujący między innymi sposób przedstawiania seeda jako zestawu słów. W źródle mowa o 12 słowach odpowiadających 128 bitom.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-02T04:02:10.204Z
- **Ostatnia aktualizacja:** 2026-08-02T04:04:05.735Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut](https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Błąd firmware Coldcard powiązany z utratą 1 082,65 BTC w 41 minut”, 2026-08-02, https://najnowsze-informacje.pl/cyberbezpieczenstwo/blad-firmware-coldcard-powiazany-z-utrata-1-08265-btc-w-41-minut
