Furt de 38 de milioane de dolari din portofele hardware: Ce s-a întâmplat cu Coldcard Mk3 și cum să te protejezi (Ghid pentru începători)

În ultimele 48 de ore, o veste absolut șocantă a lovit industria Bitcoin. Un bug tehnic vechi, legat de generarea cheilor pe un model popular de portofel hardware (Coldcard Mk3), a facilitat un atac fulgerător în care s-au furat aproximativ 594 BTC (peste 38 de milioane de dolari) din aproape 500 de portofele diferite.
În ultimele 48 de ore, o veste absolut șocantă a lovit industria Bitcoin. Un bug tehnic vechi, legat de generarea cheilor pe un model popular de portofel hardware (Coldcard Mk3), a facilitat un atac fulgerător în care s-au furat aproximativ 594 BTC (peste 38 de milioane de dolari) din aproape 500 de portofele diferite.
Dacă folosești un hardware wallet, această situație te privește direct. Iată anatomia acestui atac, explicată clar, fără termeni tehnici complicați, și pașii exacți pe care trebuie să îi faci pentru a nu deveni următoarea victimă.
1. Iluzia siguranței: Ce este Coldcard Mk3 și „cheia-mamă”
Un portofel hardware este un dispozitiv fizic (asemănător unui stick USB) conceput să îți țină cheile private Bitcoin offline, departe de hackeri și de internet. Coldcard, produs de compania canadiană Coinkite, este considerat unul dintre cele mai sigure dispozitive din lume tocmai pentru că este „air-gapped” (nu trebuie conectat niciodată fizic la un computer cu internet). Modelul Mk3 este o versiune extrem de populară, lansată cu câțiva ani în urmă.
Când activezi un astfel de dispozitiv, el generează o listă de 12 sau 24 de cuvinte secret. Acesta este „Seed-ul” sau fraza ta de recuperare. Aceste cuvinte reprezintă cheia-mamă a fondurilor tale. Pentru a fi imposibil de ghicit de un hacker, aceste cuvinte trebuie generate cu un nivel de aleatoriu extrem de puternic (entropie). Ideal, este ca și cum ai arunca zarurile de un miliard de ori.
2. Ce a mers greșit? Defecțiunea fatală de software
Problema nu a fost că hackerii au spart fizic dispozitivele, ci modul în care acestea au amestecat „zarurile”. Începând cu versiunea de firmware 4.0.1 (lansată în martie 2021) și până la ultima versiune a modelului Mk3 (5.0.3), dispozitivul nu a folosit generatorul de numere aleatorii așa cum fusese proiectat.
Din cauza unor erori subtile de cod, acel „aleatoriu” a devenit slab și parțial previzibil (experții notează o putere criptografică de doar ~40 de biți, față de standardul impenetrabil de 128 de biți). Rezultatul a fost catastrofal: unele seed-uri (cuvinte secrete) generate pe Mk3 în acea perioadă pur și simplu nu erau suficient de unice. Un atacator care a descoperit acest bug a putut calcula offline posibilele combinații pentru a ghici parolele vulnerabile.
3. Jaful de 25 de minute
În dimineața zilei de 31 iulie 2026, hackerul a lovit. Într-o fereastră de doar 25 de minute, atacatorul a golit rapid 594,48 BTC din aproximativ 500 de adrese Bitcoin diferite. Datele on-chain ne arată un tipar clar:
Toate adresele vizate erau „single-signature” (controlate de o singură cheie simplă, fără măsuri extra de securitate).
Multe dintre aceste portofele stăteau neatinse de ani de zile (unele chiar din 2021).
Banii furați au fost consolidați imediat de hacker într-o singură adresă.
Deși Coinkite (producătorul) a publicat un avertisment de securitate exact în aceeași perioadă, evitând să confirme 100% legătura directă, toți experții în securitate (inclusiv analiștii de la AnchorWatch) indică faptul că atacul este rezultatul direct al bug-ului de pe Mk3.
4. Ești afectat? Cine este în pericol
Nu trebuie să intri în panică, ci să îți evaluezi tehnic situația. Ești expus riscului DOAR dacă îndeplinești următoarele condiții:
Ai generat seed-ul original (cele 12/24 de cuvinte) direct pe un dispozitiv Coldcard Mk3 care rula firmware-ul 4.0.1 sau mai nou.
Folosești o adresă simplă, fără o „Passphrase” adăugată.
Dacă folosești modele mai noi (precum Mk4, Q sau Mk5), analiza preliminară arată că ești în afara oricărui pericol major. De asemenea, dacă ai configurat o frază de acces suplimentară (BIP-39 Passphrase) peste cele 24 de cuvinte, fondurile tale sunt în siguranță, deoarece acea parolă extra anulează vulnerabilitatea generării slabe.
5. Planul de urgență: Ce trebuie să faci chiar acum
Dacă portofelul tău se încadrează în zona de risc (Mk3, fără passphrase), acționează calm, dar imediat, urmând procedura oficială:
Securizare temporară: Adaugă imediat o „Passphrase” BIP-39 puternică și unică pe dispozitivul tău actual.
Migrarea fondurilor: Trebuie să muți banii pe un Seed complet nou. Generează noile cuvinte secrete pe un dispozitiv neafectat (un Mk4/Q/Mk5 actualizat sau alt brand de hardware wallet de top).
Testează înainte să trimiți: După ce ai generat noul portofel, trimite o sumă de test (infimă). Verifică dacă ajunge, șterge portofelul și recuperează-l din noile cuvinte pentru a fi absolut sigur că ai notat totul corect. Abia apoi transferă suma mare.
Nu distruge vechiul backup: Păstrează vechile cuvinte secrete până când ai confirmarea clară pe blockchain că toți banii sunt în noul portofel securizat.
👉 Lecția pentru tine: Auto-custodia (faptul că îți ții propriii bani) este cel mai mare avantaj din Bitcoin, dar vine cu o responsabilitate uriașă. Acest hack ne demonstrează că niciun hardware wallet nu este infailibil pentru totdeauna. Pentru a nu deveni victima unor erori de cod, respectă regulile de aur: folosește mereu o Passphrase peste cele 24 de cuvinte, ia în calcul o structură Multi-Signature (ex: 2 din 3 chei) pentru economiile mari de o viață și obișnuiește-te să generezi entropia manual (cu zaruri fizice de cazino) atunci când îți creezi un portofel nou. Securitatea în crypto nu este un buton pe care îl apeși și uiți de el, ci un proces continuu de educare!
Rămâi în fața pieței
Alătură-te comunității și primește analize exclusive, alerte de lichiditate și oportunități crypto direct în inbox.
Știri Recomandate

„Apocalipsa” cuantică a fost amânată: S-a lansat PQ1, primul hardware wallet impenetrabil, susținut de Vitalik Buterin
Citește articolul
Anatomia unui dump asumat: Cum a distrus CZ iluzia „marketingului gratuit” pentru memecoins
Citește articolul