info@bitcoin-radionica.com +385 99 383 4923
← Natrag na blog

Coldcard hack: zašto hardverski novčanik nije dovoljan

Coldcard hack: zašto hardverski novčanik nije dovoljan

Krajem srpnja 2026. napadači su počeli prazniti Bitcoin novčanike zaštićene Coldcard hardverskim uređajima — do sredine kolovoza ukupna šteta procjenjuje se na više od 100 milijuna dolara s tisuća adresa. Uzrok nije bio virus na računalu ni krađa uređaja, nego greška u firmwareu iz 2021. zbog koje su neki uređaji generirali predvidljive sjemenske fraze (seed).

Za sve koji uče kako sigurno čuvati Bitcoin ovo je najvažnija lekcija godine: hardverski novčanik nije magična kutija. Sigurnost ovisi o tome kako je nastao vaš seed — i to je nešto što možete provjeriti i popraviti.

Što se točno dogodilo s Coldcardom

Napad je počeo 30. srpnja 2026. U prvih 41 minutu napadač je ispraznio više od tisuću adresa. Kroz nekoliko valova, prema izvještajima, ukradeno je preko 1.800 BTC s više od 5.000 adresa. TechCrunch i CoinDesk pratili su napad u valovima, a Fortune je opisao razmjere štete za vlasnike.

Tehnička analiza koju je objavio TRM Labs pokazuje da je greška u konfiguraciji builda iz ožujka 2021. dovela do toga da uređaj kod generiranja seeda posegne za slabijim softverskim generatorom slučajnih brojeva umjesto hardverskog izvora entropije. Posljedica: efektivna snaga ključa pala je sa zamišljenih 128 bita na razinu koju je moderno računalo moglo probiti grubom silom — bez ikakvog fizičkog pristupa uređaju.

Zašto je ovo drukčije od “običnog” hakiranja

Većina krađa kriptovaluta događa se zbog phishinga, prevara ili propalih burzi. Ovdje je stradao sam temelj: nasumičnost. Bitcoin privatni ključ siguran je isključivo zato što je izabran iz nezamislivo velikog skupa mogućnosti. Ako je taj izbor predvidljiv, napadač ne mora ništa “probiti” — on jednostavno izračuna vaš ključ kod kuće i pošalje transakciju.

Zato uređaj koji nikad nije bio spojen na internet i dalje može biti ranjiv. Offline ne znači automatski sigurno.

!

Ključno: instaliranje novog firmwarea ne popravlja postojeći seed. Nova verzija štiti samo novčanike stvorene nakon ispravka. Ako je vaš seed nastao na ranjivom uređaju, treba ga zamijeniti — ne samo ažurirati softver.

Tko je bio siguran, a tko nije

Prema dosadašnjim izvještajima, dvije skupine korisnika prošle su neoštećeno:

  • Oni koji su kod postavljanja koristili vlastitu entropiju — primjerice 50 ili više bacanja kockice. Takav seed napadač nije mogao rekonstruirati.
  • Oni koji su dodali jaku, jedinstvenu passphrase (tzv. 25. riječ). Ona ostaje dodatna barijera i kad je sam seed kompromitiran.
  • Korisnici multisig postavki, gdje jedan kompromitirani ključ nije dovoljan za potrošnju sredstava.

Najizloženiji su bili oni koji su seed generirali “na zadano”, bez dodatne entropije i bez passphrase — dakle upravo onako kako većina početnika prirodno postupi.

Što konkretno napraviti — checklist

Ako imate hardverski novčanik bilo kojeg proizvođača, ovo je dobar trenutak za reviziju:

  1. Provjerite je li vaš model i datum kupnje na popisu pogođenih. Informacije tražite kod proizvođača, ne u komentarima na društvenim mrežama.
  2. Ako je seed nastao na ranjivom uređaju, tretirajte ga kao kompromitiran. Generirajte potpuno novi novčanik i prebacite sredstva.
  3. Kod novog seeda dodajte vlastitu entropiju — bacanja kockice ako uređaj to podržava.
  4. Razmislite o passphrase, ali samo ako imate pouzdan sustav za njezino čuvanje. Zaboravljena passphrase = trajno izgubljena sredstva.
  5. Za veće iznose razmotrite multisig s uređajima različitih proizvođača, čime rizik jednog bugova ne ruši cijelu postavku.
  6. Nikad ne unosite seed u aplikaciju ili web stranicu koja vam nudi “provjeru ranjivosti”. Ovakvi incidenti uvijek povuku val prevaranata.

Šira pouka: diversifikacija rizika, ne samo imovine

Bitcoin protokol u ovom incidentu nije pukao — radio je točno kako treba. Pukao je jedan alat u lancu između korisnika i mreže. To je razlika koju je vrijedno razumjeti: rizik u Bitcoinu rijetko dolazi iz same mreže, a gotovo uvijek iz načina na koji ljudi njome upravljaju.

Praktično to znači: ne držati sve na jednom uređaju, ne oslanjati se na jednog proizvođača, imati testiran postupak oporavka i redovito provjeravati radi li backup. Slična logika vrijedi i za plaćanja — više o slojevima iznad osnovne mreže pisali smo u tekstu Lightning Network 2026: Bitcoin kao platni sustav.

Ako želite naučiti postaviti novčanik korak po korak, s provjerom backupa i objašnjenjem passphrase i multisig opcija na razumljivom jeziku, pridružite nam se na radionici u Zagrebu, Beču ili online — prijavite se ovdje.

Ovaj članak je informativnog karaktera i nije financijski savjet.

Želite savladati Bitcoin?
Prijavite se na našu radionicu — od novčanika do burzi, bez predznanja.
Prijavite se na radionicu
Autor
Boris Agatić
Web Developer, Bitcoin & Ethereum Developer, UX Designer & Poduzetnik

Ostavite komentar

Your email address will not be published. Required fields are marked *