Coldcard Hack: czy Twój portfel Bitcoin był zagrożony i da się go odzyskać?
Czasami tak. Jeśli Twój Coldcard nie został jeszcze wyczyszczony, przenieś dziś swoje bitcoiny na nowo wygenerowany seed, zanim luka zostanie wykorzystana przeciwko Tobie. Jeśli już doszło do wyczyszczenia, kradzież da się namierzyć w publicznym rejestrze Bitcoina, a Recoveris może ocenić, czy środki wciąż można przechwycić.
1 sierpnia 2026 Coinkite ujawniło błąd w firmware, który pozwalał atakującym odtworzyć klucze prywatne niektórych portfeli Coldcard, nigdy nie dotykając urządzenia. Od 30 lipca z tysięcy adresów wyczyszczono ponad 1500 BTC, a atak wciąż trwa. Jeśli masz Coldcard, ta strona pokazuje, jak sprawdzić, czy jesteś zagrożony, co zrobić w najbliższych minutach i jak realnie wygląda odzyskiwanie, jeśli już padłeś ofiarą.
Czy mój portfel Coldcard był zagrożony atakiem i da się odzyskać skradzione bitcoiny?
Twój Coldcard może być zagrożony, jeśli fraza seed powstała na firmware wydanym między marcem 2021 a 31 lipca 2026, bez dodatkowej entropii z rzutów kostką. Sama aktualizacja firmware nie naprawia już wygenerowanego seeda. Jeśli środki wciąż są w portfelu, natychmiast przenieś je na nowo wygenerowany seed. Jeśli już zniknęły, kradzież da się namierzyć w publicznym blockchainie Bitcoina, a odzyskanie zależy od tego, dokąd trafiły środki.
Dlaczego to inny przypadek niż typowy hack
- Słabość leżała w losowości, nie w Twoim zachowaniu. Błąd w firmware pomijał sprzętowy chip losowości urządzenia i zamiast niego używał przewidywalnego programowego zamiennika.
- Nie trzeba było phishingu ani fizycznej kradzieży. Atakujący odtwarzają klucze prywatne bezpośrednio ze słabego seeda, bez Twojej frazy seed, urządzenia czy jakiegokolwiek błędu z Twojej strony.
- Exploit wciąż jest aktywny. Publiczne badania zidentyfikowały co najmniej 15 osobnych grup atakujących tę samą lukę, więc niezmigrowane portfele pozostają zagrożone.
Co zrobić teraz
- Sprawdź, czy Twój seed powstał na podatnym firmware (przed v4.2.0 dla Mk3 / v5.6.0 dla Mk4-Mk5 / v1.5.0Q dla Q).
- Jeśli środki wciąż tam są, wygeneruj zupełnie nowy seed z prawdziwą entropią na portfelu, którego luka nigdy nie dotknęła, i przenieś wszystko już teraz, nie poprzestawaj na samej aktualizacji.
- Jeśli środki już zniknęły, zabezpiecz identyfikatory transakcji, adresy odbiorcze i historię firmware Twojego urządzenia, a potem poproś o bezpłatną analizę sprawy.
Czy Twój Coldcard jest zagrożony?
Zacznij od wersji firmware. Otwórz Ustawienia w Coldcard i sprawdź, jaką wersję masz zainstalowaną, a potem porównaj ją z oficjalnym poradnikiem bezpieczeństwa Coinkite. W skrócie: każdy Mk3 na firmware od 4.0.1 do 4.1.9 oraz każdy Mk4, Mk5 lub Q na firmware od wersji z marca 2021 (v4.0.0) aż do poprawki z 31 lipca 2026 mieści się w zagrożonym zakresie. Jeśli Twoje urządzenie jest starsze niż ten okres albo sam dodałeś podczas konfiguracji znaczącą dodatkową losowość (Coinkite zaleca co najmniej 50 prywatnych rzutów kostką), Twoje ryzyko jest niższe. Jeśli nie masz pewności, traktuj portfel jako zagrożony.
Ma to znaczenie, nawet jeśli Twoje środki wciąż leżą nietknięte. Luka nie wymaga, żeby atakujący widział Twoje urządzenie, frazę seed czy transakcje. Wystarczy mu odpowiednio dużo czasu obliczeniowego, żeby odtworzyć słaby klucz na podstawie publicznych informacji. Aktualizacja firmware chroni każdy seed, który wygenerujesz od teraz. Nie zmienia nic w przypadku seeda utworzonego przed poprawką.

„To nie było oszustwo, w które dałeś się złapać. Błąd kryptograficzny sprawił, że tysiące portfeli Coldcard nigdy nie miało naprawdę losowego seeda. Jeśli Twój należy do nich, sama aktualizacja firmware nie wystarczy - potrzebujesz zupełnie nowego seeda na portfelu, którego luka nigdy nie dotknęła. Jeśli już straciłeś środki, namierzanie działa dokładnie tak jak przy każdej innej kradzieży Bitcoina: jawnie i w wyścigu z czasem.”
Jak działa luka w Coldcard
Sprzętowe portfele Coldcard, produkowane przez kanadyjską firmę Coinkite, mają generować frazę seed portfela Bitcoin - 12 lub 24 słowa kontrolujące każdą monetę, jaką on zawiera - za pomocą dedykowanego chipu, którego jedynym zadaniem jest tworzenie nieprzewidywalnej losowości. 1 sierpnia 2026 Coinkite ujawniło, że błąd w firmware, obecny od wydania z marca 2021 (v4.0.0), w niektórych przypadkach pomijał ten chip i przełączał się na przewidywalny, programowy zamiennik.
W praktyce oznacza to, że część portfeli nigdy nie miała naprawdę losowego seeda. Własny przegląd techniczny Coinkite wykazał, że zagrożone urządzenia Mk4, Mk5 i Q generowały około 72 bity losowości zamiast zamierzonych 128, a urządzenia Mk3 na firmware od 4.0.1 do 4.1.9 spadały do około 40 bitów - poziomu na tyle niskiego, że atakujący dysponujący odpowiednimi zasobami może odtworzyć dokładnie ten sam klucz prywatny samą tylko mocą obliczeniową.
To odróżnia ten przypadek od typowego oszustwa. Nikt nie wyłudził danych od właściciela, nikt nie ukradł urządzenia i żadna fraza seed nigdy nie została wpisana na fałszywej stronie. Słabość tkwiła wewnątrz mechanizmu generowania klucza samego portfela, czekając.
Pierwsza potwierdzona fala uderzyła 30 lipca 2026: atakujący wyczyścił 1196 adresów w 41 minut, o wartości około 70 mln USD w tamtym momencie. 1 sierpnia Coinkite rozszerzyło swój poradnik po odkryciu, że luka sięga dalej niż sama linia Mk3. Od tego czasu badacze namierzyli co najmniej 15 osobnych grup atakujących, które stosują tę samą technikę odtwarzania klucza wobec różnych fragmentów zagrożonej przestrzeni adresów, a kradzież wciąż trwa.
Jeśli masz Coldcard, nic z tego nie wymagało Twojego błędu. Wystarczyło, że Twój seed powstał na złym firmware, w złym momencie. Liczy się teraz to, czy ten seed wciąż trzyma jakiekolwiek bitcoiny.
Skala kradzieży do tej pory
To jeden z największych incydentów dotyczących portfeli sprzętowych w historii, a liczby poniżej wciąż się zmieniają w miarę jak śledczy identyfikują kolejne zagrożone adresy. Traktuj je jako dolną granicę, nie ostateczny wynik.
Coinkite opisuje zagrożenie jako wciąż trwające. Jeśli jeszcze nie sprawdziłeś, czy Twój własny portfel był zagrożony, powyższe liczby są wystarczającym powodem, żeby nie czekać na pewniejszy bilans, zanim zaczniesz działać.
Jeśli Twój Coldcard nie został jeszcze wyczyszczony: działaj teraz
Zrób te cztery rzeczy, zanim zajmiesz się czymkolwiek innym. Aktualizacja firmware to krok drugi, nie pierwszy, bo nie naprawia seeda, który już istnieje.
Potwierdź firmware i pochodzenie seeda
Sprawdź wersję w ustawieniach urządzenia i porównaj ją z poradnikiem Coinkite.
Wygeneruj zupełnie nowy seed z prawdziwą entropią
Na poprawionym firmware, dodając podczas konfiguracji co najmniej 50 prywatnych rzutów kostką.
Natychmiast przenieś każdą monetę do nowego portfela
Przenieś cały bilans bez zwłoki, zanim sprawdzisz cokolwiek innego.
Całkowicie wycofaj stary seed
Traktuj go jako spalony, nawet jeśli wygląda na nietknięty. Nigdy nie używaj go ponownie na żadnym urządzeniu.
Jeśli Twoje bitcoiny zostały już skradzione: czy da się je odzyskać?
Jeśli Twój Coldcard został już wyczyszczony, sytuacja jest taka sama jak przy każdej innej kradzieży Bitcoina: bolesna, ale niekoniecznie beznadziejna. Każdy satoshi, który opuścił Twój portfel, trafił na nowy adres, a rejestr Bitcoina zapisuje ten ruch trwale i publicznie. Odzyskiwanie po kradzieży na taką skalę przebiega w trzech etapach.
Namierzamy
Podążamy za Twoimi skradzionymi bitcoinami przez adresy, miksery i serwisy wymiany - ta sama praca śledcza stoi za tym, jak odzyskujemy skradziony bitcoin, zestawiona z szerszym zbiorem adresów powiązanych z tym exploitem.
Przechwytujemy
Gdy środki trafią na regulowaną giełdę - miejsce, w którym Bitcoin zamienia się z powrotem w zwykłe pieniądze - przechodzimy do zamrożenia ich tam za pomocą dowodów o wartości dowodowej w sądzie.
Odzyskujemy
Stamtąd zamrożone środki wracają kanałami prawnymi i we współpracy z organami ścigania.
Twoje szanse rosną, gdy działasz w ciągu godzin lub dni od zauważenia kradzieży, gdy środki lądują na giełdzie weryfikującej tożsamość (KYC) i gdy potrafisz dostarczyć historię adresów portfela oraz identyfikatory transakcji. Maleją, im dłużej środki leżą nietknięte albo im dłużej przechodzą przez serwisy bez KYC. Ponieważ ten exploit przyciągnął publiczną uwagę badaczy i giełd, adresy z nim powiązane są już obserwowane uważniej niż przy przeciętnej kradzieży, co może działać na Twoją korzyść, jeśli szybko zgłosisz sprawę. Jeśli kradzież objęła też inne aktywa powiązane ze zhakowanym lub wyczyszczonym portfelem programowym, te same zasady namierzania mają tam zastosowanie. Analiza jest bezpłatna i uczciwie pokazuje, na czym stoi Twoja konkretna sprawa.

Ekspert do spraw aktywów wirtualnych dla OBWE i Interpolu; biegły przed sądami w USA w sprawach QuadrigaCX i włamania na The DAO.
LinkedIn
Prawniczka; współtworzyła grupę zadaniową ds. kryptoaktywów w prokuraturze w Buenos Aires.
LinkedIn
Specjalista od raportów Source of Funds; tysiące spraw przeanalizowanych dla korporacji i banków.
LinkedIn
Wcześniej Global Investigations Lead w MoonPay; ponad 1000 złożonych śledztw kryptowalutowych.
LinkedIn
OSINT i informatyka śledcza od ponad 25 lat; były funkcjonariusz Guardia di Finanza.
LinkedInUnikaj drugiego oszustwa: fałszywe „wsparcie Coldcard”
Uważaj na fałszywe „wsparcie Coinkite”
Duże, głośne kradzieże zawsze przyciągają drugą falę przestępców. Odkąd ten exploit trafił na nagłówki, oszuści kontaktują się z właścicielami Coldcard, podając się za pracowników Coinkite, „specjalistów od migracji” portfela albo analityków blockchain, którzy twierdzą, że potrafią zabezpieczyć lub odzyskać Twoje środki. Schemat jest identyczny jak przy innych fałszywych firmach odzyskujących kryptowaluty: proszą o Twoją frazę seed, zdalny dostęp do urządzenia albo opłatę z góry powiązaną z gwarancją. Legalna firma nigdy nie prosi o frazę seed, nigdy nie gwarantuje wyniku i nigdy nie żąda dużej opłaty przed analizą Twojej sprawy. Jeśli ktoś odezwał się do Ciebie pierwszy, traktuj to jako drugie oszustwo.
Ta sama zasada dotyczy firmware. Aktualizuj wyłącznie przez oficjalny kanał Coldcard. Link przesłany e-mailem, wiadomością prywatną albo reklamą w wyszukiwarce to wystarczający powód, żeby się zatrzymać i zweryfikować sprawę samodzielnie.
Najczęstsze pytania
Czy mój Coldcard był objęty atakiem?
Właśnie zaktualizowałem firmware - czy jestem już bezpieczny?
Mój Coldcard nie został jeszcze wyczyszczony - co robić teraz?
Moje bitcoiny zostały już skradzione z Coldcard - da się je odzyskać?
Jak hakerzy ukradli bitcoiny z offline'owego portfela sprzętowego, nawet go nie dotykając?
Ktoś skontaktował się ze mną, podając się za wsparcie Coinkite lub Coldcard - czy to prawda?
Ile bitcoinów skradziono w ataku na Coldcard?
Czy korzystanie z Coldcard jest nadal bezpieczne?
Co zachować, jeśli moje bitcoiny zostały już skradzione?
Czy organy ścigania mogą pomóc przy kradzieży na taką skalę?
Luka jest w firmware. Ślad wciąż jest trwały.
Opowiedz nam, co się stało, i otrzymaj bezpłatną, uczciwą ocenę tego, czy Twoje bitcoiny z Coldcard wciąż da się zabezpieczyć albo dosięgnąć.
Wyniki spraw są różne i nigdy nie są gwarantowane. Dane o skali ataku na Coldcard/Coinkite odzwierciedlają doniesienia publiczne z początku sierpnia 2026 i mogą się zmienić. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej ani finansowej.