E109: Így lesz privát a bitcoinod — Ginger Wallet + CoinJoin¶
Podcast: HUSZONEGY Bitcoin Podcast
Epizód: E109
Dátum: 2026. június 5.
Házigazdák: Anti, Dávid, Árpi
Vendég: Dávid (Ginger Wallet fejlesztő)
Hossz: ~1 óra 10 perc
Forrás: https://huszonegy.world/podcast/igy-lesz-privat-a-bitcoinod-ginger-wallet-coinjoin/
Transcript: honlapi (HTML-be ágyazva)
Összegzés¶
A HUSZONEGY Bitcoin Podcast E109-es epizódja gyakorlati útmutató arról, hogyan lehet egy KYC-s tőzsdéről vásárolt bitcoint privát módon (CoinJoin segítségével) hardvertárcára juttatni. A vendég Dávid, a Ginger Wallet fejlesztője, aki a teljes folyamatot demonstrálja.
A CoinJoin alapkérdései¶
Miért kell CoinJoin? A Bitcoin blokklánc publikus — minden tranzakció látszik. Ha valaki KYC-s tőzsdén vásárolt bitcoint, a tőzsde tudja, kihez tartozik a coin. A CoinJoin több ember coinjait keveri össze egy tranzakcióban, megtörve a tranzakciós láncot.
CoinJoin hardvertárcával? Nem lehet közvetlenül. A hardvertárca csak akkor ír alá tranzakciót, ha fizikailag ott vagy és megnyomod a gombot. A CoinJoinhoz folyamatos jelenlét kellene. Ezért hibrid megoldások kellenek: Ginger Wallet (szoftveres) + hardvertárca kombináció.
A toxikus coinok csapdája¶
A CoinJoin tranzakciók jellegzetes "fésűszerű" alakja miatt könnyen felismerhetőek a blokkláncon. A probléma nem maga a CoinJoin ténye, hanem hogy kivel keveredik össze a pénzed. Ha egy olyan coinnal kerülsz egy tranzakcióba, amit valamilyen hivatal rizikósnak ítélt (pl. hack-ből származó), a tőzsde/bank azt mondhatja: "egy tranzakcióban szerepeltél ezzel, tehát valószínűleg relációd van vele".
A Ginger Wallet megközelítése: a Ginger koordinátora kizárja a rizikós coinokat a CoinJoinból — egyfajta cenzúrát alkalmaz. Ez előny, ha valaki tőzsdére vagy bankba akar utalni. Más CoinJoin szolgáltatók (pl. Whirlpool) nem cenzúráznak, ott több ember CoinJoinol, de a coinok "tisztasága" nem garantált.
Az anonimitási pontszám problémája¶
A blockchain analitikai cégek (Chainalysis, CipherTrace stb.) pontszámot adnak minden Bitcoin-címre. A probléma: nincs ipari szabvány. Ugyanaz a cím más-más pontszámot kap különböző szolgáltatóknál. Van, ahol "red flag", máshol "tiszta". Ez egy objektív, szubjektív és hivatali szabályokon alapuló massza — a felhasználó dönti el, mit kezd a pontszámmal, de ha rosszul dönt, a hivatalok megbüntethetik.
A gyakorlati folyamat (demo)¶
- Tőzsde → Ginger Wallet: a vásárolt bitcoin a Ginger Walletbe kerül (szoftvertárca)
- CoinJoin a Gingerben: a walletben elindítod a CoinJoint — a Ginger koordinátora összekeveri a coinodat másokéval
- Ginger → hardvertárca: a CoinJoinolt coinokat a Gingerből a hardvertárcára küldöd
- Air-gap + PSBT: ha a hardvertárca air-gap (légréses), a PSBT (Partially Signed Bitcoin Transaction) fájlt USB/SD kártyán viszed át
A 12 szó kiszivárgása — élőben¶
Az adás közben Dávid egy Trezor hardvertárcát használt, amit korábban testneten használtak, és a 12 szavas seed feltöltődött a GitHubra (tesztelési célból). Amikor mainnetre váltott és 2000 forintot töltött rá, 10 percen belül lekapcsolták — valaki folyamatosan figyeli a kompromittált seedeket, és azonnal leemeli a pénzt, amint rákerül.
Tanulság: ha a seed egyszer kompromittálódott (Google Fotók, GitHub, bármi), új tárcát kell generálni. A támadók évekkel később is figyelik ezeket a címeket.
Meetup és konferencia¶
- Budapest, SideQuest Bar (volt Perspective Bar) — július 2., meetup, szocializáció, nincs előadás
- Prága — Trezor/SatoshiLabs konferencia, jövő hétvégén
Kulcs tanulságok¶
- CoinJoin hardvertárcával nem megy közvetlenül — hibrid megoldás kell (Ginger + hardvertárca)
- A toxikus coinok csapdája: nem a CoinJoin a probléma, hanem hogy kivel keveredik össze a pénzed
- Nincs ipari szabvány a blockchain analízisre — ugyanaz a cím más-más pontszámot kap különböző szolgáltatóknál
- A Ginger cenzúrázza a rizikós coinokat — ez előny, ha tőzsdére/bankba akarsz utalni
- A 12 szó kiszivárgása végleges — ha egyszer kikerült, új tárcát kell generálni, a támadók évekkel később is figyelik
- PSBT + air-gap: a légréses hardvertárca a legbiztonságosabb, de a PSBT fájl átviteléhez USB/SD kártya kell
- A Ginger Wallet ingyenes, nyílt forráskódú — a CoinJoin használatáért nincs díj, csak a hálózati díjat kell fizetni
Idézetek¶
"A CoinJoint nem lehet közvetlenül hardvertárcával csinálni, a technológia jelenlegi állása miatt." — Dávid
"Ahány analitikai szoftverbe beadod ugyanazt a címet, mindig más eredményt fogsz kapni." — Dávid
"Ha a 12 szó egyszer kompromittálódik, vagy föltöltődik valaha az internetre, akkor figyelik. Folyamatosan." — Dávid
"Tíz percen belül lekapták róla. Szerintem annyi se kellett." — Dávid (a 2000 forintról, amit a kompromittált seedre töltött)
"Ez egy objektív, szubjektív és hivatali szabályokon alapuló massza gyakorlatilag." — Anti (az anonimitási pontszámokról)
Wiki frissítés szükséges¶
bitcoin-wallet-security→ Ginger Wallet + CoinJoin szekcióbitcoin-pleb-values→ HUSZONEGY podcast referenciákprivacy-tech→ CoinJoin mint privacy technológia
Kiegészítés a korábbi tömör változatból¶
Az alábbi pontok a fájl korábbi, rövidebb változatából származnak, és ott olyan részleteket tartalmaztak, amelyek itt hiányoztak. Proveniencia: a tömör változat törlése előtt átemelve.
- Problem: Bitcoin bought on a KYC exchange is traceable. The exchange knows who owns which coin.
- Solution: CoinJoin mixes multiple people's coins in one transaction, breaking the transaction chain.
- Hardware wallet limitation:** CoinJoin cannot be done directly on a hardware wallet because the hardware wallet requires physical button press for every signature. CoinJoin needs continuous presence.
- Hybrid approach:** Ginger Wallet (software) does the CoinJoin, then sends the mixed coins to a hardware wallet.
- Air-gap + PSBT:** For air-gapped hardware wallets, PSBT (Partially Signed Bitcoin Transaction) files are transferred via USB/SD card.
- CoinJoin transactions have a distinctive "comb-shaped" pattern on the blockchain — easily identifiable.
- If a coin from a hack (e.g., Bybit) enters the same CoinJoin, exchanges/banks may flag your coins as "associated with risky addresses."
- Ginger's approach: the Ginger coordinator filters out risky coins** — a form of censorship. This is an advantage if you plan to send to exchanges/banks.
- Other CoinJoin services (e.g., Whirlpool) don't censor — more participants, but no coin purity guarantee.
- Blockchain analytics firms (Chainalysis, CipherTrace) assign scores to Bitcoin addresses.
- No industry standard:** the same address gets different scores from different providers.
- One provider says "red flag," another says "clean."
- This is a "subjective, objective, and regulatory mass" — the user decides, but regulators may punish wrong decisions.
- Dávid used a Trezor that had been used on testnet — the 12-word seed was uploaded to GitHub for testing.
- When he switched to mainnet and loaded 2000 HUF onto it, it was drained within 10 minutes.
- Someone runs servers that continuously monitor compromised seeds. As soon as money hits, it's taken.
- Lesson: if a seed has ever been compromised (Google Photos, GitHub, anywhere), generate a new wallet**. Attackers watch these addresses for years.
-
- Exchange → Ginger Wallet (software wallet)
-
- CoinJoin in Ginger (coordinator filters risky coins)
- Budapest, SideQuest Bar** (formerly Perspective Bar) — July 2, meetup, socializing only
- Prague** — Trezor/SatoshiLabs conference, next weekend
- Practical, step-by-step guide for Bitcoin privacy — rare in Hungarian
- Demonstrates the real-world trade-off between privacy and regulatory compliance
- The live seed leak is a powerful cautionary tale about operational security
- Ginger Wallet's "censored" CoinJoin approach is controversial but pragmatic for exchange-bound users
privacy-tech→ CoinJoin as privacy technology, blockchain analytics, anonymity scores