Huszonegy E115. A Bitcoin hálózat atombiztos, mégis lenyúltak több ezer bitcoint¶
Műsor: Huszonegy (Bitcoin podcast) Epizód: E115 Dátum: 2026. szeptember 12. Vendégek: Tamás, Feri, Árpi (Anti az E114-ben leköszönt, a trió most is ők hárman) Forrás: huszonegy.world
Összegzés¶
A 2025-2026 nyarán három, egymástól független Bitcoin-biztonsági incidens rázta meg a közösséget, de egyik sem érintette a base layer protokollját. A BIP-110 soft fork javaslat (amely a Knots node-ok és az Ocean pool által támogatott adat-tranzakció szűrés lett volna) augusztus 27-én két blokk után kudarcot vallott, és a fork lánc shitcoinná degradálódott. A COLDCARD hardvertárca egy 2021-es szoftveres fallback hiba miatt kiszámíthatóvá tette a privát kulcsokat, és a támadó AI-alapú kódellenőrzéssel júliusban néhány ezer bitcoint lopott el. A Liquid sidechainen pedig egy ismert szoftverhibát kihasználva 4000 BTC-t vittek el egyetlen tranzakcióban, amelyből 3600-at a "fehér kalapos" hacker végül visszaküldött. Mindhárom esetben a tanulság ugyanaz: a Bitcoin base layer továbbra is sértetlen, de a második szintű megoldások és a hardveres ökoszisztéma sebezhető, ezért a önletétkezelés, a multisig és a saját entrópia (pl. kockadobásos seed-generálás) a valódi védekezés.
Bevezetés és a nyári támadássorozat kontextusa¶
A Huszonegy 115. epizódja a Bitcoin hálózat "atombiztos" jellegét állítja reflektorfénybe, miközben három, 2025-2026 nyarán történt biztonsági incidenst vesz gorcső alá. A műsorvezetők szándéka szerint az epizód célja kettős: egyrészt edukálni a hallgatóságot arról, hogy a Bitcoin alaprétege (layer 1) továbbra is sértetlen és ellenálló, másrészt rávilágítani arra, hogy a Bitcoinra épülő második szintű megoldások és a hardveres ökoszisztéma nem mentesek a sebezhetőségektől. A három téma a BIP-110 soft fork körüli dráma, a COLDCARD hardvertárca véletlenszám-generálási hibája, és a Liquid sidechainen ellopott 4000 BTC esete. Végén a szokásos chart-technikai kitekintés zárja az adást, ahol az ötven hetes mozgóátlagnál tartózkodó árfolyamról beszélgetnek.
A csapat kiemeli, hogy a Bitcoin protokollja (a base layer) egyetlen esetben sem sérült meg, minden említett incidens egy-egy, a főhálózatra épülő kiegészítő rendszerben történt. Ezzel párhuzamosan felteszik a kérdést: mit tanul a közösség ezekből a hibákból, és hogyan erősíti a rendszert, hogy nyíltan, auditálhatóan működik? Az epizód során az is szóba kerül, hogy az AI-alapú biztonsági auditeszközök megjelenése új korszakot nyitott a sebezhetőségek felfedezésében, ami miatt a nyár igazi "AI-pillanat" volt a Bitcoin-ökoszisztémában.
A BIP-110 soft fork tragikomédiája¶
A BIP-110 (Bitcoin Improvement Proposal 110) egy soft fork javaslat volt, amelyet Luke és a Knots node-implementáció fejlesztői dolgoztak ki. Célja az volt, hogy a bányászok egy explicit bit bekapcsolásával jelezzék: nem hajlandók bizonyos, adatokkal teletömött tranzakciókat (NFT-k, spam, nagy adatállományok) beépíteni a blokkokba. A háttérben az a nemes szándék húzódott, hogy a Bitcoin blokkláncát ne dugítsák el ilyen jellegű tranzakciók, bár technikailag a javaslat csak részmegoldást jelentett, és könnyen megkerülhető volt.
A BIP-110-et a Bitcoin Core fejlesztői közössége, a tőzsdék, a tárcaszolgáltatók és a bányászok nem támogatták. Ennek oka, hogy a bányászoknak anyagilag kifejezetten érdekük a nagy tranzakciók beépítése, hiszen magasabb díjat kapnak értük. A soft fork mechanizmusa ráadásul nem igényelt volna széleskörű node-frissítést, ehhez elég lett volna, ha a bányászok tömegesen támogatják.
- augusztus 27-én eljött a jelzés pillanata. Ekkor az egyetlen Ocean pool bányászott két blokkot a BIP-110-es szabályok szerint, majd ezt követően a kezdeményezés teljesen elhalt. A Knots csomópontok 1%-nál kevesebb számítási kapacitással rendelkeztek a hálózat többi részéhez (99%) képest, és a "láncszakadás" (chain split) fizikailag behozhatatlanná vált. A Knots lánc ezt követően megváltoztatta a bányászati algoritmust, és mostanra egy független shitcoinná vált, amely 2-3000 dollár körül forog egyes tőzsdéken. A Bitcoin főhálózata semmit nem változott.
Feri párhuzamot von a 10 évvel ezelőtti blocksize warral: akkor is nagy cégek próbálták meg rávenni a hálózatot a blokkméret növelésére, és most is hasonló volt a minta, amikor podcasterek és nyilvános szereplők próbálták nyomás alá helyezni a közösséget. A különbség, hogy a Bitcoin felhasználók többsége csendben, a saját teljes csomópontján (full node) dönt, és nem hagyja magát befolyásolni a Twitter-hangoskodástól. A tanulság: a Bitcoin egyensúlyban van a fejlesztők, a bányászok, a csomópont-üzemeltetők és a felhasználók között, és ez az egyensúly védi meg a hálózatot a hasonló átverésektől.
Tamás külön kiemeli a felhasználói edukáció fontosságát: amikor egy ilyen fork történik, a felhasználó a főláncon ugyanazokon a címeken, ugyanazokkal a privát kulcsokkal rendelkezik, de az alternatív láncon is megjelenik ugyanaz a bitcoin-mennyiség. Erősen ellenjavallt ezen az alternatív láncon tranzakciót indítani, mert az aláírás érvényes lehet a főhálózaton is, így a felhasználó a saját főhálózati bitcoinját is elveszítheti.
A COLDCARD-ügy: entrópia, magánkulcsok és a hardvertárcák sebezhetősége¶
A COLDCARD-ot korábban a Bitcoin-közösség egyik legbiztonságosabb hardvertárcájaként tartották számon. Fő erénye, hogy soha nem kell kábellel számítógéphez csatlakoztatni, hanem QR-kódokon keresztül kommunikál, így a privát kulcs soha nem hagyja el az eszközt. A nyár folyamán kiderült, hogy egy 2021-ben bevezetett szoftverfrissítés egy súlyos hibát tartalmazott: a frissítés egy szoftveres véletlenszám-generáló (RNG) fallback-re esett vissza, ahelyett hogy a hardveres entrópiaforrást használta volna.
A hiba lényege, hogy a Bitcoin privát kulcsa egy 256 bites véletlen szám, amely nagyságrendileg az ismert világegyetemben lévő atomok számával egyezik meg. Ezt a számot a hardveres entrópiaforrás biztosítja, de a hibás szoftver miatt az eszköz egy determinisztikus algoritmust használt, amely mindössze körülbelül 4 milliárd lehetséges kulcsot generált. Ez egy drasztikus szűkítés: ha az eredeti kulcstér az egész világegyetem atomjainak száma volt, akkor a fallback algoritmus egyetlen kockacukor atomjaira korlátozta a keresési teret.
Az AI-alapú kódellenőrzés fedezte fel a hibát 2025 nyarán, és júliusban a támadó tömegesen kezdte átutalni az érintett címekről a bitcoinokat. Összesen néhány ezer bitcoin tűnt el így, ami a 2022-es ponzi-csődökhöz (Celsius, FTX, Voyager) képest eltörpül, de akit személyesen érint, annál fájdalmas veszteség.
Tamás személyes reakciója és a tanulság: bár a COLDCARD-ot továbbra is használja (mert egy újabb, nem érintett verziót futtat), a tapasztalat alapjaiban változtatta meg a kulcsgeneráláshoz való hozzáállását. Saját kutatásai és mások visszajelzései alapján arra jutott, hogy a kockadobásos seed-generálás a legbiztonságosabb módszer. A 24 szavas seedhez 99 dobás elegendő, de ő a 204 dobást ajánlja, mert ez kellő entrópiát ad akkor is, ha valaki esetleg nem megfelelően szisztematikusan végzi a dobásokat.
A kockadobásos módszer lényege, hogy a felhasználó saját kezűleg, fizikai kockadobással állítja elő a seedet, így a folyamatba semmilyen szoftveres vagy hardveres hiba nem tud beleszólni. Az entrópia a fizikából, a kocka tehetetlenségéből és perdületéből származik. Alternatívaként a pénzfeldobás is működik (256 dobás egy 256 bites kulcshoz), bár annak is vannak emberi pszichológiai torzításai. A casino grade kockák mítosza Tamás szerint nem szükséges, a lényeg a dobások száma és a módszeres végrehajtás.
A tanulság általánosabb szinten: a biztonság nem egyetlen eszköz (pl. COLDCARD), hanem egy spektrum, és minden felhasználónak magának kell megtalálnia a számára megfelelő egyensúlyt a kényelem és a biztonság között. Aki nem hajlandó kockát dobni vagy nem tudja elsajátítani a hardvertárca használatát, annak érdemes megfontolnia, hogy egyáltalán tartson-e bitcoint hardvertárcában.
A Liquid sidechain feltörése: 4000 BTC egyetlen tranzakcióban¶
A Blockstream által üzemeltetett Liquid sidechain egy layer 2-es megoldás, amely a gyorsabb tranzakciók és a Bitcoin hidalása érdekében jött létre. A sidechainben lévő bitcoinok fedezetét az úgynevezett L-BTC (Liquid Bitcoin) tokenek testesítik meg. 2025. szeptember elején (az epizód felvétele előtt 2-3 nappal) egy támadó a Liquid rendszerében egy korábban ismert szoftverhibát kihasználva fedezetlen tartalék Liquid tokeneket váltott át bitcoinra, és ezzel egyetlen tranzakcióval 4000 BTC-t (mai árfolyamon dollárszázmilliókat) tulajdonított el.
A hiba egyébként nem új keletű, három héttel a támadás előtt egy HUSZONEGY-csoporttag is jelezte a Blockstream felé, és más fejlesztők is beszéltek róla nyilvánosan. A Blockstream nem javította ki időben, és a támadó ezt használta ki.
A támadó a tranzakcióba egy OP_RETURN parancsot írt, amelyben fehér kalapos hackernek (white hat) vallotta magát, és felvette a kapcsolatot a Blockstream csapatával. Az OP_RETURN a Bitcoin egy speciális tranzakció-kimenete, amelybe tetszőleges adat írható (a BIP-110 éppenséggel ezt akarta volna korlátozni). A támadó és a Blockstream ezen keresztül titkosított üzenetekben kommunikált, és végül a 4000 BTC-ből 3600-at visszaküldtek, 600-at pedig a támadó megtartott "fehér kalapos jutalomként".
Ez az eset ismét rávilágít arra, hogy a Bitcoinnak a második szintű megoldásaira (Liquid, Lightning, sidechain-ek) épülő bizalom nem automatikusan vihető át a base layer biztonságából. A Liquid esetében a felhasználók megbíztak a Blockstreet csapatában, és a kulcsaikat rájuk bízták, ami kockázatos, ha a cég nem megfelelően kezeli a szoftveres sebezhetőségeket.
A Boltz (egy másik Lightning-hálózati implementáció) le is állt az incidensek hatására, és a Lightning Network egyik implementációjában is kritikus biztonsági frissítést adtak ki. A BTCPay szervereket a műsorvezetők most heti rendszerességgel frissítik, ami jól mutatja, hogy a Bitcoin-ökoszisztéma második szintű rétegeiben a biztonsági ciklusok felgyorsultak.
Az AI-pillanat és a nyár tanulságai¶
Tamás kiemeli, hogy 2025 nyarán az AI-alapú kódellenőrző eszközök elterjedése mérföldkő volt a Bitcoin-ökoszisztémában. Ezek a modellek képesek voltak olyan biztonsági hibákat felfedezni a kódban, amelyeket emberi fejlesztők évekig nem vettek észre (mint a COLDCARD 2021-es hibája). Ez egyszerre jó és rossz hír: a támadók is használhatják ezeket az eszközöket, így a nyár eddig nem látott mértékű sebezhetőségi hullámot hozott.
A tanulságok közé tartozik:
- A Bitcoin base layer továbbra is sértetlen és rendkívül ellenálló.
- A második szintű megoldások (Liquid, Lightning sidechain-ek) és a hardveres ökoszisztéma nem automatikusan örökli a base layer biztonságát.
- A multisig (multialáírásos) tárcák és a saját kulcsgenerálás (pl. kockadobás) csökkentik az egyedi hibapontok kockázatát.
- Az AI-alapú audit eszközök megjelenése paradigmaváltást hozott, és a nyílt forráskódú projektek mostantól gyorsabban tudnak reagálni a sebezhetőségekre.
- Az önrendelkezés (önletétkezelés) nem egyenlő a hardvertárca birtoklásával, hanem a kulcsok feletti teljes kontrollt jelenti, beleértve a kulcsgenerálás módját is.
A műsorvezetők kiemelik Satoshi 2009-es példáját: a Bitcoin feltalálója egy Windows laptopon generálta a kulcsait, és az ott tárolt bitcoinokat azóta sem tudták ellopni, pedig a publikus kulcs kezdetben teljesen nyilvános volt. Ez is mutatja, hogy a hardvertárca nem mindenható, a lényeg a kulcsok biztonságos kezelése és az, hogy ne bízzuk rá másra a privát kulcsainkat.
Chart-technikai kitekintés: 50 hetes mozgóátlag és a szeptember-októberi kilátások¶
Az epizód végén a szokásos chart-elemzés következik. Az árfolyam az 50 hetes mozgóátlagnál tartózkodik, kicsit fölötte, és az 50 hetes MA a korábbi bear marketek alját is jelezte (pl. 2022 december). Feri szerint a piac most inkább oldalazik, és nem pánikol, ami a korábbi ciklusok alapján azt jelzi, hogy a fundamentum erős.
A várakozás szerint szeptember vége, október eleje felé egy erősebb felfelé történő megindulás lehet a piacban, bár ez mindig két esélyes. A 23%-os, két nap alatti ugrás (amelyet az E114-ben tárgyaltak Scott Bessent amerikai pénzügyminiszter bejelentésével hoztak összefüggésbe) óta az árfolyam konszolidálódik, és a fundamentumok (intézményi kereslet, államadósság-problémák) továbbra is a Bitcoin javára szólnak.
A műsorvezetők megköszönik a hallgatóságnak, hogy az előző epizódot (E114) egy hétvége alatt több mint 1500-an nézték meg, és várják a kommenteket, témafelvetéseket a jövőbeli adásokhoz.
Forrás¶
- Huszonegy Podcast E115. A Bitcoin hálózat atombiztos, mégis lenyúltak több ezer bitcoint (2026.09.12.)
- Teljes átirat: a huszonegy.world epizód-oldalán található
<div class="transcript-content transcript-markdown">blokkban
Kapcsolódó külső¶
- BIP-110 (Bitcoin Improvement Proposal 110) - a soft fork javaslat eredeti szövege
- Liquid Network - a Blockstream layer 2-es sidechain megoldása
- Knots Bitcoin implementáció - a BIP-110-et támogató alternatív node-szoftver
- Bitcoin Core - a Bitcoin referencia-implementációja, amelyet a közösség túlnyomó többsége használ
- Bitcoin Miskolc konferencia - 2026. november 20-22., Hotel Aurora
Kapcsolódó belső¶
- E114. Mit tud a Bitcoin, amit az állampapírod nem? (2026.09.04.) - az előző epizód, amelyben a validátortörvény eltörléséről és a chart-technikai elemzésről volt szó
- E111. 2027 vagy 1984: igazolvány kell a nethez? - a digitális személyazonosság és a cenzúra kérdése
- E109. Ginger Wallet CoinJoin - a CoinJoin és a privacy megoldások
- E110. Miért nem jut el a tömeg a Bitcoinig? - a Bitcoin adoptációjának társadalmi akadályai
Hogyan kapcsolódik a saját rendszerünkhöz¶
Az E115 három fő témája (BIP-110, COLDCARD, Liquid) közvetlenül kapcsolódik a saját Bitcoin-önrendelkezési gyakorlatunkhoz. A BIP-110 soft fork kudarca megerősíti, hogy a Bitcoin base layer konszenzus-mechanizmusa valóban működik: a közösség csendben, a saját full node-jain keresztül szavaz, és nem hagyja magát Twitter-hangoskodással befolyásolni. A COLDCARD-ügy rávilágít, hogy a hardvertárcák sem tévedhetetlenek, és a kulcsgenerálásba fektetett plusz idő (kockadobás) valódi biztonsági többletet jelent. A Liquid sidechain feltörése pedig intő példa arra, hogy a második szintű megoldásokba vetett vak bizalom kockázatos, és a önletétkezelés alapelve (saját kulcsok, saját entrópia) továbbra is a legfontosabb.
A Bitcoin Miskolc konferencia (2026.11.20-22.) kiváló alkalom lesz arra, hogy a COLDCARD-témát és a második szintű megoldások biztonsági kérdéseit személyesen is megvitassuk a hazai Bitcoin-közösséggel. A chart-technikai elemzés (50 hetes MA, szeptember-októberi várakozások) összhangban van az E114-ben elhangzottakkal, és a DCA-stratégia fenntartása mellett szól.