Kihagyás

E109: Így lesz privát a bitcoinod — Ginger Wallet + CoinJoin

Podcast: HUSZONEGY Bitcoin Podcast
Epizód: E109
Dátum: 2026. június 5.
Házigazdák: Anti, Dávid, Árpi
Vendég: Dávid (Ginger Wallet fejlesztő)
Hossz: ~1 óra 10 perc
Forrás: https://huszonegy.world/podcast/igy-lesz-privat-a-bitcoinod-ginger-wallet-coinjoin/
Transcript: honlapi (HTML-be ágyazva)


Összegzés

A HUSZONEGY Bitcoin Podcast E109-es epizódja gyakorlati útmutató arról, hogyan lehet egy KYC-s tőzsdéről vásárolt bitcoint privát módon (CoinJoin segítségével) hardvertárcára juttatni. A vendég Dávid, a Ginger Wallet fejlesztője, aki a teljes folyamatot demonstrálja.

A CoinJoin alapkérdései

Miért kell CoinJoin? A Bitcoin blokklánc publikus — minden tranzakció látszik. Ha valaki KYC-s tőzsdén vásárolt bitcoint, a tőzsde tudja, kihez tartozik a coin. A CoinJoin több ember coinjait keveri össze egy tranzakcióban, megtörve a tranzakciós láncot.

CoinJoin hardvertárcával? Nem lehet közvetlenül. A hardvertárca csak akkor ír alá tranzakciót, ha fizikailag ott vagy és megnyomod a gombot. A CoinJoinhoz folyamatos jelenlét kellene. Ezért hibrid megoldások kellenek: Ginger Wallet (szoftveres) + hardvertárca kombináció.

A toxikus coinok csapdája

A CoinJoin tranzakciók jellegzetes "fésűszerű" alakja miatt könnyen felismerhetőek a blokkláncon. A probléma nem maga a CoinJoin ténye, hanem hogy kivel keveredik össze a pénzed. Ha egy olyan coinnal kerülsz egy tranzakcióba, amit valamilyen hivatal rizikósnak ítélt (pl. hack-ből származó), a tőzsde/bank azt mondhatja: "egy tranzakcióban szerepeltél ezzel, tehát valószínűleg relációd van vele".

A Ginger Wallet megközelítése: a Ginger koordinátora kizárja a rizikós coinokat a CoinJoinból — egyfajta cenzúrát alkalmaz. Ez előny, ha valaki tőzsdére vagy bankba akar utalni. Más CoinJoin szolgáltatók (pl. Whirlpool) nem cenzúráznak, ott több ember CoinJoinol, de a coinok "tisztasága" nem garantált.

Az anonimitási pontszám problémája

A blockchain analitikai cégek (Chainalysis, CipherTrace stb.) pontszámot adnak minden Bitcoin-címre. A probléma: nincs ipari szabvány. Ugyanaz a cím más-más pontszámot kap különböző szolgáltatóknál. Van, ahol "red flag", máshol "tiszta". Ez egy objektív, szubjektív és hivatali szabályokon alapuló massza — a felhasználó dönti el, mit kezd a pontszámmal, de ha rosszul dönt, a hivatalok megbüntethetik.

A gyakorlati folyamat (demo)

  1. Tőzsde → Ginger Wallet: a vásárolt bitcoin a Ginger Walletbe kerül (szoftvertárca)
  2. CoinJoin a Gingerben: a walletben elindítod a CoinJoint — a Ginger koordinátora összekeveri a coinodat másokéval
  3. Ginger → hardvertárca: a CoinJoinolt coinokat a Gingerből a hardvertárcára küldöd
  4. Air-gap + PSBT: ha a hardvertárca air-gap (légréses), a PSBT (Partially Signed Bitcoin Transaction) fájlt USB/SD kártyán viszed át

A 12 szó kiszivárgása — élőben

Az adás közben Dávid egy Trezor hardvertárcát használt, amit korábban testneten használtak, és a 12 szavas seed feltöltődött a GitHubra (tesztelési célból). Amikor mainnetre váltott és 2000 forintot töltött rá, 10 percen belül lekapcsolták — valaki folyamatosan figyeli a kompromittált seedeket, és azonnal leemeli a pénzt, amint rákerül.

Tanulság: ha a seed egyszer kompromittálódott (Google Fotók, GitHub, bármi), új tárcát kell generálni. A támadók évekkel később is figyelik ezeket a címeket.

Meetup és konferencia

  • Budapest, SideQuest Bar (volt Perspective Bar) — július 2., meetup, szocializáció, nincs előadás
  • Prága — Trezor/SatoshiLabs konferencia, jövő hétvégén

Kulcs tanulságok

  1. CoinJoin hardvertárcával nem megy közvetlenül — hibrid megoldás kell (Ginger + hardvertárca)
  2. A toxikus coinok csapdája: nem a CoinJoin a probléma, hanem hogy kivel keveredik össze a pénzed
  3. Nincs ipari szabvány a blockchain analízisre — ugyanaz a cím más-más pontszámot kap különböző szolgáltatóknál
  4. A Ginger cenzúrázza a rizikós coinokat — ez előny, ha tőzsdére/bankba akarsz utalni
  5. A 12 szó kiszivárgása végleges — ha egyszer kikerült, új tárcát kell generálni, a támadók évekkel később is figyelik
  6. PSBT + air-gap: a légréses hardvertárca a legbiztonságosabb, de a PSBT fájl átviteléhez USB/SD kártya kell
  7. A Ginger Wallet ingyenes, nyílt forráskódú — a CoinJoin használatáért nincs díj, csak a hálózati díjat kell fizetni

Idézetek

"A CoinJoint nem lehet közvetlenül hardvertárcával csinálni, a technológia jelenlegi állása miatt." — Dávid

"Ahány analitikai szoftverbe beadod ugyanazt a címet, mindig más eredményt fogsz kapni." — Dávid

"Ha a 12 szó egyszer kompromittálódik, vagy föltöltődik valaha az internetre, akkor figyelik. Folyamatosan." — Dávid

"Tíz percen belül lekapták róla. Szerintem annyi se kellett." — Dávid (a 2000 forintról, amit a kompromittált seedre töltött)

"Ez egy objektív, szubjektív és hivatali szabályokon alapuló massza gyakorlatilag." — Anti (az anonimitási pontszámokról)

Wiki frissítés szükséges

  • bitcoin-wallet-security → Ginger Wallet + CoinJoin szekció
  • bitcoin-pleb-values → HUSZONEGY podcast referenciák
  • privacy-tech → CoinJoin mint privacy technológia

Kiegészítés a korábbi tömör változatból

Az alábbi pontok a fájl korábbi, rövidebb változatából származnak, és ott olyan részleteket tartalmaztak, amelyek itt hiányoztak. Proveniencia: a tömör változat törlése előtt átemelve.

  • Problem: Bitcoin bought on a KYC exchange is traceable. The exchange knows who owns which coin.
  • Solution: CoinJoin mixes multiple people's coins in one transaction, breaking the transaction chain.
  • Hardware wallet limitation:** CoinJoin cannot be done directly on a hardware wallet because the hardware wallet requires physical button press for every signature. CoinJoin needs continuous presence.
  • Hybrid approach:** Ginger Wallet (software) does the CoinJoin, then sends the mixed coins to a hardware wallet.
  • Air-gap + PSBT:** For air-gapped hardware wallets, PSBT (Partially Signed Bitcoin Transaction) files are transferred via USB/SD card.
  • CoinJoin transactions have a distinctive "comb-shaped" pattern on the blockchain — easily identifiable.
  • If a coin from a hack (e.g., Bybit) enters the same CoinJoin, exchanges/banks may flag your coins as "associated with risky addresses."
  • Ginger's approach: the Ginger coordinator filters out risky coins** — a form of censorship. This is an advantage if you plan to send to exchanges/banks.
  • Other CoinJoin services (e.g., Whirlpool) don't censor — more participants, but no coin purity guarantee.
  • Blockchain analytics firms (Chainalysis, CipherTrace) assign scores to Bitcoin addresses.
  • No industry standard:** the same address gets different scores from different providers.
  • One provider says "red flag," another says "clean."
  • This is a "subjective, objective, and regulatory mass" — the user decides, but regulators may punish wrong decisions.
  • Dávid used a Trezor that had been used on testnet — the 12-word seed was uploaded to GitHub for testing.
  • When he switched to mainnet and loaded 2000 HUF onto it, it was drained within 10 minutes.
  • Someone runs servers that continuously monitor compromised seeds. As soon as money hits, it's taken.
  • Lesson: if a seed has ever been compromised (Google Photos, GitHub, anywhere), generate a new wallet**. Attackers watch these addresses for years.
    1. Exchange → Ginger Wallet (software wallet)
    1. CoinJoin in Ginger (coordinator filters risky coins)
  • Budapest, SideQuest Bar** (formerly Perspective Bar) — July 2, meetup, socializing only
  • Prague** — Trezor/SatoshiLabs conference, next weekend
  • Practical, step-by-step guide for Bitcoin privacy — rare in Hungarian
  • Demonstrates the real-world trade-off between privacy and regulatory compliance
  • The live seed leak is a powerful cautionary tale about operational security
  • Ginger Wallet's "censored" CoinJoin approach is controversial but pragmatic for exchange-bound users
  • privacy-tech → CoinJoin as privacy technology, blockchain analytics, anonymity scores
Vissza a tetejére