Odzyskiwanie aktywów cyfrowych - Recoveris AG, Zug

Coldcard Hack: czy Twój portfel Bitcoin był zagrożony i da się go odzyskać?

Czasami tak. Jeśli Twój Coldcard nie został jeszcze wyczyszczony, przenieś dziś swoje bitcoiny na nowo wygenerowany seed, zanim luka zostanie wykorzystana przeciwko Tobie. Jeśli już doszło do wyczyszczenia, kradzież da się namierzyć w publicznym rejestrze Bitcoina, a Recoveris może ocenić, czy środki wciąż można przechwycić.

1 sierpnia 2026 Coinkite ujawniło błąd w firmware, który pozwalał atakującym odtworzyć klucze prywatne niektórych portfeli Coldcard, nigdy nie dotykając urządzenia. Od 30 lipca z tysięcy adresów wyczyszczono ponad 1500 BTC, a atak wciąż trwa. Jeśli masz Coldcard, ta strona pokazuje, jak sprawdzić, czy jesteś zagrożony, co zrobić w najbliższych minutach i jak realnie wygląda odzyskiwanie, jeśli już padłeś ofiarą.

Byli funkcjonariusze organów ścigania i prokuratorzy  ·  Partner techniczny EY  ·  Raporty o wartości dowodowej Aktualizacja: sierpień 2026
Krótka odpowiedź

Czy mój portfel Coldcard był zagrożony atakiem i da się odzyskać skradzione bitcoiny?

Twój Coldcard może być zagrożony, jeśli fraza seed powstała na firmware wydanym między marcem 2021 a 31 lipca 2026, bez dodatkowej entropii z rzutów kostką. Sama aktualizacja firmware nie naprawia już wygenerowanego seeda. Jeśli środki wciąż są w portfelu, natychmiast przenieś je na nowo wygenerowany seed. Jeśli już zniknęły, kradzież da się namierzyć w publicznym blockchainie Bitcoina, a odzyskanie zależy od tego, dokąd trafiły środki.

Dlaczego to inny przypadek niż typowy hack

  • Słabość leżała w losowości, nie w Twoim zachowaniu. Błąd w firmware pomijał sprzętowy chip losowości urządzenia i zamiast niego używał przewidywalnego programowego zamiennika.
  • Nie trzeba było phishingu ani fizycznej kradzieży. Atakujący odtwarzają klucze prywatne bezpośrednio ze słabego seeda, bez Twojej frazy seed, urządzenia czy jakiegokolwiek błędu z Twojej strony.
  • Exploit wciąż jest aktywny. Publiczne badania zidentyfikowały co najmniej 15 osobnych grup atakujących tę samą lukę, więc niezmigrowane portfele pozostają zagrożone.

Co zrobić teraz

  1. Sprawdź, czy Twój seed powstał na podatnym firmware (przed v4.2.0 dla Mk3 / v5.6.0 dla Mk4-Mk5 / v1.5.0Q dla Q).
  2. Jeśli środki wciąż tam są, wygeneruj zupełnie nowy seed z prawdziwą entropią na portfelu, którego luka nigdy nie dotknęła, i przenieś wszystko już teraz, nie poprzestawaj na samej aktualizacji.
  3. Jeśli środki już zniknęły, zabezpiecz identyfikatory transakcji, adresy odbiorcze i historię firmware Twojego urządzenia, a potem poproś o bezpłatną analizę sprawy.
Źródła: poradnik bezpieczeństwa Coinkite; CoinDesk; TechCrunch; Recoveris - odzyskiwanie skradzionego bitcoina.

Czy Twój Coldcard jest zagrożony?

01

Zacznij od wersji firmware. Otwórz Ustawienia w Coldcard i sprawdź, jaką wersję masz zainstalowaną, a potem porównaj ją z oficjalnym poradnikiem bezpieczeństwa Coinkite. W skrócie: każdy Mk3 na firmware od 4.0.1 do 4.1.9 oraz każdy Mk4, Mk5 lub Q na firmware od wersji z marca 2021 (v4.0.0) aż do poprawki z 31 lipca 2026 mieści się w zagrożonym zakresie. Jeśli Twoje urządzenie jest starsze niż ten okres albo sam dodałeś podczas konfiguracji znaczącą dodatkową losowość (Coinkite zaleca co najmniej 50 prywatnych rzutów kostką), Twoje ryzyko jest niższe. Jeśli nie masz pewności, traktuj portfel jako zagrożony.

Ma to znaczenie, nawet jeśli Twoje środki wciąż leżą nietknięte. Luka nie wymaga, żeby atakujący widział Twoje urządzenie, frazę seed czy transakcje. Wystarczy mu odpowiednio dużo czasu obliczeniowego, żeby odtworzyć słaby klucz na podstawie publicznych informacji. Aktualizacja firmware chroni każdy seed, który wygenerujesz od teraz. Nie zmienia nic w przypadku seeda utworzonego przed poprawką.

Umberto Buonora, Head of Investigations w Recoveris
„To nie było oszustwo, w które dałeś się złapać. Błąd kryptograficzny sprawił, że tysiące portfeli Coldcard nigdy nie miało naprawdę losowego seeda. Jeśli Twój należy do nich, sama aktualizacja firmware nie wystarczy - potrzebujesz zupełnie nowego seeda na portfelu, którego luka nigdy nie dotknęła. Jeśli już straciłeś środki, namierzanie działa dokładnie tak jak przy każdej innej kradzieży Bitcoina: jawnie i w wyścigu z czasem.”
Umberto BuonoraHead of Investigations, Recoveris AG · były funkcjonariusz Guardia di Finanza

Jak działa luka w Coldcard

02

Sprzętowe portfele Coldcard, produkowane przez kanadyjską firmę Coinkite, mają generować frazę seed portfela Bitcoin - 12 lub 24 słowa kontrolujące każdą monetę, jaką on zawiera - za pomocą dedykowanego chipu, którego jedynym zadaniem jest tworzenie nieprzewidywalnej losowości. 1 sierpnia 2026 Coinkite ujawniło, że błąd w firmware, obecny od wydania z marca 2021 (v4.0.0), w niektórych przypadkach pomijał ten chip i przełączał się na przewidywalny, programowy zamiennik.

W praktyce oznacza to, że część portfeli nigdy nie miała naprawdę losowego seeda. Własny przegląd techniczny Coinkite wykazał, że zagrożone urządzenia Mk4, Mk5 i Q generowały około 72 bity losowości zamiast zamierzonych 128, a urządzenia Mk3 na firmware od 4.0.1 do 4.1.9 spadały do około 40 bitów - poziomu na tyle niskiego, że atakujący dysponujący odpowiednimi zasobami może odtworzyć dokładnie ten sam klucz prywatny samą tylko mocą obliczeniową.

To odróżnia ten przypadek od typowego oszustwa. Nikt nie wyłudził danych od właściciela, nikt nie ukradł urządzenia i żadna fraza seed nigdy nie została wpisana na fałszywej stronie. Słabość tkwiła wewnątrz mechanizmu generowania klucza samego portfela, czekając.

Pierwsza potwierdzona fala uderzyła 30 lipca 2026: atakujący wyczyścił 1196 adresów w 41 minut, o wartości około 70 mln USD w tamtym momencie. 1 sierpnia Coinkite rozszerzyło swój poradnik po odkryciu, że luka sięga dalej niż sama linia Mk3. Od tego czasu badacze namierzyli co najmniej 15 osobnych grup atakujących, które stosują tę samą technikę odtwarzania klucza wobec różnych fragmentów zagrożonej przestrzeni adresów, a kradzież wciąż trwa.

Jeśli masz Coldcard, nic z tego nie wymagało Twojego błędu. Wystarczyło, że Twój seed powstał na złym firmware, w złym momencie. Liczy się teraz to, czy ten seed wciąż trzyma jakiekolwiek bitcoiny.

Skala kradzieży do tej pory

03

To jeden z największych incydentów dotyczących portfeli sprzętowych w historii, a liczby poniżej wciąż się zmieniają w miarę jak śledczy identyfikują kolejne zagrożone adresy. Traktuj je jako dolną granicę, nie ostateczny wynik.

1500+ BTC
Potwierdzone kradzieże w kilku falach ataków od 30 lipca 2026
CoinDesk; TechCrunch, początek sierpnia 2026
100+ mln USD
Przybliżona wartość w momencie kradzieży, wciąż rosnąca
CoinDesk; TechCrunch
7000+
Adresów Bitcoin wyczyszczonych z podatnych seedów Coldcard
Galaxy Research, za TechCrunch
15
Zidentyfikowanych osobnych grup atakujących tę samą lukę
Galaxy Research

Coinkite opisuje zagrożenie jako wciąż trwające. Jeśli jeszcze nie sprawdziłeś, czy Twój własny portfel był zagrożony, powyższe liczby są wystarczającym powodem, żeby nie czekać na pewniejszy bilans, zanim zaczniesz działać.

Jeśli Twój Coldcard nie został jeszcze wyczyszczony: działaj teraz

04

Zrób te cztery rzeczy, zanim zajmiesz się czymkolwiek innym. Aktualizacja firmware to krok drugi, nie pierwszy, bo nie naprawia seeda, który już istnieje.

1

Potwierdź firmware i pochodzenie seeda

Sprawdź wersję w ustawieniach urządzenia i porównaj ją z poradnikiem Coinkite.

2

Wygeneruj zupełnie nowy seed z prawdziwą entropią

Na poprawionym firmware, dodając podczas konfiguracji co najmniej 50 prywatnych rzutów kostką.

3

Natychmiast przenieś każdą monetę do nowego portfela

Przenieś cały bilans bez zwłoki, zanim sprawdzisz cokolwiek innego.

4

Całkowicie wycofaj stary seed

Traktuj go jako spalony, nawet jeśli wygląda na nietknięty. Nigdy nie używaj go ponownie na żadnym urządzeniu.

Jeśli Twoje bitcoiny zostały już skradzione: czy da się je odzyskać?

05

Jeśli Twój Coldcard został już wyczyszczony, sytuacja jest taka sama jak przy każdej innej kradzieży Bitcoina: bolesna, ale niekoniecznie beznadziejna. Każdy satoshi, który opuścił Twój portfel, trafił na nowy adres, a rejestr Bitcoina zapisuje ten ruch trwale i publicznie. Odzyskiwanie po kradzieży na taką skalę przebiega w trzech etapach.

Etap 01

Namierzamy

Podążamy za Twoimi skradzionymi bitcoinami przez adresy, miksery i serwisy wymiany - ta sama praca śledcza stoi za tym, jak odzyskujemy skradziony bitcoin, zestawiona z szerszym zbiorem adresów powiązanych z tym exploitem.

Etap 02

Przechwytujemy

Gdy środki trafią na regulowaną giełdę - miejsce, w którym Bitcoin zamienia się z powrotem w zwykłe pieniądze - przechodzimy do zamrożenia ich tam za pomocą dowodów o wartości dowodowej w sądzie.

Etap 03

Odzyskujemy

Stamtąd zamrożone środki wracają kanałami prawnymi i we współpracy z organami ścigania.

Twoje szanse rosną, gdy działasz w ciągu godzin lub dni od zauważenia kradzieży, gdy środki lądują na giełdzie weryfikującej tożsamość (KYC) i gdy potrafisz dostarczyć historię adresów portfela oraz identyfikatory transakcji. Maleją, im dłużej środki leżą nietknięte albo im dłużej przechodzą przez serwisy bez KYC. Ponieważ ten exploit przyciągnął publiczną uwagę badaczy i giełd, adresy z nim powiązane są już obserwowane uważniej niż przy przeciętnej kradzieży, co może działać na Twoją korzyść, jeśli szybko zgłosisz sprawę. Jeśli kradzież objęła też inne aktywa powiązane ze zhakowanym lub wyczyszczonym portfelem programowym, te same zasady namierzania mają tam zastosowanie. Analiza jest bezpłatna i uczciwie pokazuje, na czym stoi Twoja konkretna sprawa.

Umberto Buonora, Head of Investigations w Recoveris
Śledztwami kieruje Umberto Buonora, Head of Investigations

Były funkcjonariusz Guardia di Finanza wyspecjalizowany w przestępczości finansowej. Kieruje śledztwami Recoveris: namierzanie środków, zamrożenia na giełdach, dowody gotowe do sądu. LinkedIn

Zespół śledczy
Roman Bieda, Co-founder and Head of Product w Recoveris
Roman Bieda
Co-founder and Head of Product

Ekspert do spraw aktywów wirtualnych dla OBWE i Interpolu; biegły przed sądami w USA w sprawach QuadrigaCX i włamania na The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer w Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Prawniczka; współtworzyła grupę zadaniową ds. kryptoaktywów w prokuraturze w Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager w Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Specjalista od raportów Source of Funds; tysiące spraw przeanalizowanych dla korporacji i banków.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager w Recoveris
Dawid Koperski
Blockchain Investigations Manager

Wcześniej Global Investigations Lead w MoonPay; ponad 1000 złożonych śledztw kryptowalutowych.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager w Recoveris
Alessandro Rella
Blockchain Investigations Manager

OSINT i informatyka śledcza od ponad 25 lat; były funkcjonariusz Guardia di Finanza.

LinkedIn

Unikaj drugiego oszustwa: fałszywe „wsparcie Coldcard”

06

Uważaj na fałszywe „wsparcie Coinkite”

Duże, głośne kradzieże zawsze przyciągają drugą falę przestępców. Odkąd ten exploit trafił na nagłówki, oszuści kontaktują się z właścicielami Coldcard, podając się za pracowników Coinkite, „specjalistów od migracji” portfela albo analityków blockchain, którzy twierdzą, że potrafią zabezpieczyć lub odzyskać Twoje środki. Schemat jest identyczny jak przy innych fałszywych firmach odzyskujących kryptowaluty: proszą o Twoją frazę seed, zdalny dostęp do urządzenia albo opłatę z góry powiązaną z gwarancją. Legalna firma nigdy nie prosi o frazę seed, nigdy nie gwarantuje wyniku i nigdy nie żąda dużej opłaty przed analizą Twojej sprawy. Jeśli ktoś odezwał się do Ciebie pierwszy, traktuj to jako drugie oszustwo.

Ta sama zasada dotyczy firmware. Aktualizuj wyłącznie przez oficjalny kanał Coldcard. Link przesłany e-mailem, wiadomością prywatną albo reklamą w wyszukiwarce to wystarczający powód, żeby się zatrzymać i zweryfikować sprawę samodzielnie.

Najczęstsze pytania

07
Czy mój Coldcard był objęty atakiem?
Możliwe, jeśli Twoja fraza seed powstała na firmware Coldcard wydanym między marcem 2021 (v4.0.0) a 31 lipca 2026, na urządzeniu Mk3, Mk4, Mk5 lub Q, bez dodatkowej entropii z rzutów kostką podczas konfiguracji. Sprawdź wersję firmware w menu urządzenia i porównaj ją z poradnikiem bezpieczeństwa Coinkite na coinkite.com. Jeśli nie masz pewności, traktuj portfel jako zagrożony i działaj już teraz.
Właśnie zaktualizowałem firmware - czy jestem już bezpieczny?
Nie, sama aktualizacja to za mało. Nowy firmware (v4.2.0 dla Mk3, v5.6.0 dla Mk4/Mk5, v1.5.0Q dla Q) naprawia sposób generowania przyszłych seedów, ale nie naprawi seeda, który już istnieje. Jeśli powstał on na podatnym firmware, nadal jest słaby. Musisz przenieść swoje bitcoiny na zupełnie nowy seed wygenerowany po poprawce, na portfelu, którego ta luka nigdy nie dotknęła.
Mój Coldcard nie został jeszcze wyczyszczony - co robić teraz?
Wygeneruj nowy seed z prawdziwą entropią (Coinkite zaleca co najmniej 50 prywatnych rzutów kostką podczas konfiguracji), natychmiast przenieś wszystkie środki ze starego portfela do nowego, a potem całkowicie wycofaj stary seed z użycia. Zrób to, zanim zajmiesz się czymkolwiek innym. Atakujący nie potrzebują Twojego urządzenia ani frazy seed - wystarczy im czas na odtworzenie klucza.
Moje bitcoiny zostały już skradzione z Coldcard - da się je odzyskać?
Czasami tak. Kradzież przeniosła Twoje bitcoiny na nowy adres, a każdy ruch w rejestrze Bitcoina jest publiczny i trwały. Recoveris namierza środki w kierunku giełdy albo serwisu, w którym w końcu zostają spieniężone, i tam dąży do zamrożenia na podstawie dowodów śledczych. Odzyskanie nigdy nie jest gwarantowane, a tempo ma znaczenie. Bezpłatna analiza sprawy uczciwie pokaże, na czym stoi Twoja sprawa.
Jak hakerzy ukradli bitcoiny z offline'owego portfela sprzętowego, nawet go nie dotykając?
Przez błąd w oprogramowaniu, nie przez fizyczną kradzież. Błąd w firmware Coldcard sprawił, że niektóre urządzenia pomijały dedykowany sprzętowy chip losowości i zamiast tego generowały frazy seed za pomocą przewidywalnego programowego zamiennika. Przy wystarczająco słabej losowości atakujący może matematycznie odtworzyć ten sam klucz prywatny, całkowicie offline, i opróżnić portfel, nigdy nie widząc ani urządzenia, ani frazy seed.
Ktoś skontaktował się ze mną, podając się za wsparcie Coinkite lub Coldcard - czy to prawda?
Traktuj to jak oszustwo, dopóki sam nie zweryfikujesz sprawy przez oficjalną stronę Coinkite. Panika wokół tej luki już przyciągnęła oszustów, którzy podszywają się pod producenta portfeli, proszą ofiary o „zweryfikowanie” albo „migrację” frazy seed, albo wysyłają fałszywe linki do aktualizacji firmware. Żaden prawdziwy zespół wsparcia nigdy nie poprosi o frazę seed. Rozłącz się, zamknij czat i wejdź bezpośrednio na coinkite.com.
Ile bitcoinów skradziono w ataku na Coldcard?
Według doniesień z początku sierpnia 2026 potwierdzone straty przekraczają 1500 BTC (ponad 100 mln USD), rozłożone na kilka fal ataków i tysiące adresów, a badacze śledzą co najmniej 15 osobnych grup atakujących. Coinkite opisuje zagrożenie jako wciąż aktywne, więc ta suma prawdopodobnie będzie dalej rosnąć. Aktualną liczbę sprawdzisz w poradniku bezpieczeństwa Coinkite.
Czy korzystanie z Coldcard jest nadal bezpieczne?
Coldcard z poprawionym firmware, z seedem wygenerowanym po 31 lipca 2026 i prawdziwą entropią z rzutów kostką, nie jest objęty tą konkretną luką. Ryzyko dotyczy seedów wygenerowanych przed poprawką, nie samego sprzętu. Jeśli Twój seed powstał przed poprawką, przenieś go niezależnie od tego, jaki masz model.
Co zachować, jeśli moje bitcoiny zostały już skradzione?
Zapisz identyfikatory (TXID) wychodzących transakcji i adresy, na które trafiły środki, numer seryjny Coldcard i historię wersji firmware, datę konfiguracji portfela oraz każdą wiadomość od kogoś, kto później zaoferował „pomoc” w odzyskaniu środków. Właśnie na tych danych buduje się namierzanie.
Czy organy ścigania mogą pomóc przy kradzieży na taką skalę?
Tak, a przy takiej skali najpewniej już to robią. Zgłoś kradzież lokalnej Policji oraz CBZC, czyli Centralnemu Biuru Zwalczania Cyberprzestępczości (cbzc.policja.gov.pl), a także bezpośrednio Coinkite. Raport śledczy o wartości dowodowej w sądzie wzmacnia każde działanie, jakie mogą podjąć, a sprawy powiązane z szeroko nagłośnioną luką często idą szybciej, bo giełdy już obserwują powiązane adresy.
Bezpłatna analiza sprawy

Luka jest w firmware. Ślad wciąż jest trwały.

Opowiedz nam, co się stało, i otrzymaj bezpłatną, uczciwą ocenę tego, czy Twoje bitcoiny z Coldcard wciąż da się zabezpieczyć albo dosięgnąć.

Rozpocznij odzyskiwanie →

Wyniki spraw są różne i nigdy nie są gwarantowane. Dane o skali ataku na Coldcard/Coinkite odzwierciedlają doniesienia publiczne z początku sierpnia 2026 i mogą się zmienić. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej ani finansowej.