Hakerski napadi na fizičke Bitcoin novčanike marke Coldcard rezultirali su krađom 1.755 bitcoina, što je u trenutku napada vrijedilo više od 110 milijuna dolara. Napadači su iskoristili ozbiljnu grešku u programskom kodu firmvera, koja je postojala još od ožujka 2021., a omogućila im je predviđanje privatnih ključeva za pristup sredstvima.
Alex Thorn, voditelj istraživanja u tvrtki Galaxy, upozorio je u ponedjeljak 3. kolovoza 2026. na novu fazu napada. Prema podacima Galaxy Researcha, prvi val napada bio je najbrži i najrazorniji: u svega 41 minutu hakeri su s 1.196 adresa ukrali 1.083 bitcoina. Ukupno je u tom prvom udaru s više od 5.000 adresa odneseno 1.755 bitcoina.
Kako je greška nastala i što je pošlo po zlu?
Coldcard je fizički novčanik kanadske tvrtke Coinkite, dizajniran za sigurno čuvanje pristupnih ključeva izvan mreže. Problem je nastao u firmveru uređaja prilikom generiranja privatnog ključa. Kako objašnjava specijalizirani portal Numérama, greška u jednoj liniji koda uzrokovala je da određeni uređaji prijeđu na znatno slabiji generator slučajnih brojeva.
Prema sigurnosnom izvješću američke financijsko-tehnološke tvrtke Block, posljedica je bila da su "seed fraze", odnosno nizovi od 12 do 24 riječi za oporavak novčanika, postali dovoljno predvidljivi da ih iskusni hakeri mogu pogoditi. Na taj su način mogli ukrasti sredstva bez potrebe za fizičkim pristupom samom uređaju. Greška je, prema priopćenju tvrtke Coinkite, nastala u ožujku 2021. godine.
Reakcija tvrtke i poziv na oprez
Coinkite je u nedjelju 2. kolovoza 2026. objavio da je zaustavio sve isporuke Coldcard novčanika čim je ranjivost potvrđena. "Zaustavili smo isporuke COLDCARD-a čim smo potvrdili ranjivost. Sve preostale jedinice u našim prostorijama s pogođenim firmverom su uništene", stoji u priopćenju tvrtke objavljenom na X-u. Kupcima čije su narudžbe već bile poslane, tvrtka se obratila izravno putem e-maila s uputama za migraciju sredstava na novu, sigurnu frazu za oporavak.
Coinkite također savjetuje korisnicima koji su pogođeni krađom da sačuvaju svoje novčanike. "Mogli bi se pokazati ključnima ako se sredstva trebaju vratiti. Naš pravni tim će, ako bude potrebno, koordinirati napore s policijom (...) kako bi identificirao odgovorne", poručili su iz tvrtke. Ostali njihovi proizvodi poput Satscarda, Opendimea i Tapsignera koriste različite baze koda i nisu zahvaćeni ovom ranjivošću. Tvrtka je također objavila da je u kontaktu s "cijelom zajednicom hardverskih novčanika", uključujući druge developere i istraživače, te je u nedjelju uputila ispriku svojim kupcima.