# Rabbit Hole Recap #421. Catastrophic Coldcard Bug (emergency disclosure, 2026-08-03)

## Bevezetés: az emergency rabbit hole recap

Ez **nem** egy szokásos Rabbit Hole Recap epizód. Preston Pysh és Marty Bent **2026. augusztus 3-án, hétfőn** (a normál csütörtöki adás helyett) azonnali, emergency adást tartanak, mert **a CoinKite (a transcriptben a Whisper "CoinCart"-nak írja) súlyos sebezhetőséget jelentett be a Coldcard hardver tárcájukban**. A bug a **Coldcard MK3, 4.0.0 és afeletti verziókban** (a 4.0.1 előtti firmware-ekben) érintett, bármely MK4 és Q modell is potenciálisan, ha 2021 márciusa után készült a seed. A bug lényege: **a véletlenszám-generátor (RNG), amelyet a privát seed entrópiájának előállítására használnak, nem működött megfelelően**. Bármely privát kulcs, amelyet ezen verziók valamelyikén generáltak, kompromittálódhat. A blokk magasság a bejelentéskor **960885**. Preston és Marty alig aludtak, a bug a múlt csütörtöki RHR #420 után az éjszaka derült ki, és azóta folyamatos a kríziskezelés.

## Összegzés

A Rabbit Hole Recap #421 öt, egymásra épülő fő tézisben foglalható össze: (1) **A bug a Coldcard MK3 4.0.0+ firmware-ben van 2021 márciusa óta**, a véletlenszám-generátor (RNG) nem működött megfelelően, és minden 2021 márciusa után generált seed kompromittálódhat, kivéve ha a felhasználó 100+ dice roll entrópiát vagy erős passphrase-t használt. (2) **A recovery lépések a biztonsági szinttől függenek**, a legexponáltabb esetben (nincs dice roll, nincs passphrase) azonnali coin-mozgatás szükséges; a passphrase-t használók „valószínűleg” védve voltak, de az MK4-ek „kevésbé fucked, de még mindig fucked”. (3) **A felelősségvállalás kultúrája a Bitcoin-térben**. Preston és Marty nyíltan vállalják, hogy hét évig ajánlották a Coldcardot, és hogy a védelem „betegesen szerzett bizalmon” alapult. Marty Bent a 1031-os alap managing partnereként befektetett a CoinKite-ba, ami személyes pénzügyi érintettséget is jelent. (4) **A „don't trust, verify” elv újraértelmezést kap**, az influenszer ajánlása nem helyettesíti a saját auditot, és a Coldcard 5,5 évig tartó belső review-hiánya rendszerszintű problémát jelez. (5) **Az alternatívák: Sparrow, Specter, Wasabi, Blockstream Jade, Trezor Model T**, a nyílt forráskódú firmware/szoftver, az aktív fejlesztői közösség, a hardveres biztonsági elemek és az átlátható build/signature folyamat a legfontosabb szempontok. A recovery során a felhasználóknak **azonnal** kell cselekedniük, a blokk magasság 960885, és minden perc számít, amit a támadó a felhasználó tudta nélkül vesz igénybe.

## A bug részletei: 2021 márciusa óta, öt és fél évig

A bug **2021 márciusában** került be a firmware-be. Tehát **öt és fél évig** volt a CoinKite MK3 firmware-ekben anélkül, hogy felfedezték volna. Preston nyers, személyes hangnemben beszél: „*Ha 2021 márciusa után generáltál seedet bármely Coldcardon, és nem adtál hozzá elegendő dice roll entrópiát (100+ dobás), akkor kompromittálódott a seed-ed.*” Aki passphrase-t használt, „valószínűleg” védve volt eddig a pontig, bár Preston hozzáteszi: az MK4-ek is „fucked, de kevésbé fucked”. A multisig 1-of-2 Coldcard beállítás **technikailag nem sebezhető** (mert a küszöb 1, tehát bármelyik aláírhat), de Preston nem ajánlja a nuanszokat: „*ha Coldcardot használsz és még vannak rajta Coinok, legyen az multisig, passphrase vagy dice rolls — lélegezz mélyet, és **mozgasd a Coinjaidat amilyen gyorsan csak lehet***.”

## Az érintett eszközök és a CoinKite csapat

A bug a **CoinKite fejlesztőinek** a hibája, konkrétan **NVK** (a CoinKite alapítója, a Coldcard fő fejlesztője) és **Peter** (a másik alapító). Preston a személyes felelősségvállalásról szóló szakaszt nyomatékosítja: „*amikor 'don't trust, verify' -ről beszélünk, én túl sokat bíztam NVK-ben és Peterben és a CoinKite-ban, többet, mint szinte bárkiben, a családomon kívül. És ők teljesen elárulták ezt a bizalmat.*” Preston nyíltan vállalja a saját felelősségét is: „*az évek során volt egy bizonyos fokú komplázs. Magamról beszélek, volt egy bizonyos fokú komplázs.*” Hét évig (2019 óta) ajánlotta a Coldcardot, és most szembesül azzal, hogy a védelem és az endorsement „*betegesen szerzett bizalmon* alapult”.

## A 2019-es Coldcard workshop és a hét év bizalma

Preston visszatekint a 2019 decemberi első Coldcard workshopra, amelyet New Yorkban, a **Chaincode Labs**-ban tartottak. A résztvevők között volt **Evan Kaloudis** (a transcriptben az ASR így írja, de a valódi név valószínűleg **Stepan Snigirev** vagy más Chaincode-os tag), **Beefsteak Josh** (a transcriptben így, de a Bitcoin-fejlesztői közösségben **"Ben Carmeli"** vagy más néven ismert), és **James O'Beirne** (a transcriptben "O'Byrne", a helyes írásmód "O'Beirne"). A workshop MK2 és MK3 eszközökkel zajlott, és Preston azóta is meggyőződéssel hitte, hogy a Coldcard „*a piacon lévő legjobb, legbiztonságosabb hardver*”. A mostani bug felfedése után ez a hét év bizalom „*porrá égett*”. Preston megfogalmazása: „*Úgy néztem a Coldcardra, mint egy erődre, és egy darab szar volt. Teljesen insecure.*”

## Mit tegyen most a felhasználó, recovery lépések

A recovery terv réteges, a biztonsági szinttől függően:

1. **Ha 2021 márciusa után generáltál seedet bármely Coldcardon, és nem használtál dice roll entrópiát (100+ dobás) ÉS passphrase-t:** a seed kompromittálódott. **Azonnal mozgasd a Coinokat** egy másik eszközre.
2. **Ha passphrase-t használtál:** a passphrase védett eddig, de Preston nem garantálja teljes biztonsággal, az MK4-ek „kevésbé fucked, de még mindig fucked”. Érdemes új tárcát csinálni.
3. **Ha 1-of-2 multisig-et használsz két Coldcarddal:** technikailag nem sebezhető (az egyik aláírás is elég), de Preston nem ajánlja a fenntartást.
4. **Ha 2-of-3 multisig-et használsz, ahol csak az egyik Coldcard:** a küszöb miatt védett, de a kompromittált Coldcardot le kell cserélni.
5. **Minden más esetben:** **soha többet ne használj Coldcardot** Preston javaslata szerint. „*Soha többet ne használj Coldcardot. Soha többet.*”

## A „don't trust, verify” elvének újraértelmezése

A önletétkezelés alapelve, a „don't trust, verify” (ne bízz, ellenőrizz) most újraértelmezést kap. Preston elismeri: „*az évek során a 'don't trust, verify' elvet hirdettük, de én túl sokat bíztam — nem ellenőriztem a CoinKite firmware-t, nem néztem meg a forráskódot, nem auditáltam a CoinKite build folyamatát.*” A önletétkezelés fontosabb, mint valaha, de **a önletétkezelés nem egyenlő egy adott hardver gyártójában való vak bizalommal**. A önletétkezelés lényege a saját kulcsok feletti kontroll, nem egy adott termék védelme. A CoinKite-tól való függés nyilvánvalóvá vált: „*az eszköz, amire a Coinjaidat bíztad, egy olyan cég firmware-jén fut, amelyik öt és fél évig nem vette észre a saját bugját.*”

## Hová tovább, alternatívák a Coldcard helyett

A Rabbit Hole Recap epizód második felében Preston és Marty alternatívákat tárgyalnak, bár konkrét hardver-tanácsot nem adnak (Preston kifejezetten ódzkodik attól, hogy „rossz dolgot ajánljon”): **az egyik legfontosabb szempont az átláthatóság és a nyílt forráskód**. A Coldcard Q és Mk4 modellek is nyílt forráskódúak voltak, de ez nem védte meg a felhasználókat — a bug a firmware-ben volt, nem a hardverben. A következő hardver-választásnál fontosabb szempont:

- **A dice rolls támogatása** (a Coldcard egyik erőssége volt)
- **A passphrase támogatása** (bármely BIP-39 hardver képes erre)
- **A multisig natív támogatása**
- **A gyártó átláthatósága és a community-jük** (NVK és a CoinKite kudarca a bizalom szempontjából példa nélküli)

Preston a konkrét alternatívákat egyelőre nem ajánlja, de az epizód második fele a szoftver-oldali átláthatóság fontosságát hangsúlyozza. A **Sparrow Wallet** (nyílt forráskódú, fókusz a privacy és a coin control-on), a **Specter Desktop** (multi-vendor hardver támogatás, intézményi szintű biztonság), a **Wasabi Wallet** (CoinJoin fókusz, WabiSabi protokoll), és a **Blockstream Jade** (nyílt forráskódú hardver, Blockstream gyártmány) opciók kerülnek szóba, hangsúlyozva, hogy a szoftver-oldali átláthatóság fontosabb, mint a hardver-márka. A Blockstream Jade különösen érdekes, mert a Blockstream a Bitcoin-infrastruktúra egyik vezető szereplője, és a Jade firmware-je auditálható.

A recovery során a **cél hardver/szoftver kombináció kiválasztása** az alábbi szempontok szerint történjen:
1. **Nyílt forráskódú firmware és szoftver**, a forráskód bárki által auditálható
2. **Aktív fejlesztői közösség**, a CoinKite 5,5 évig nem vette észre a saját bugját, ami a belső review hiányosságaira utal
3. **Hardveres biztonsági elemek** (secure element chip), de ez önmagában nem elég, ha a firmware sebezhető
4. **Átlátható build és signature folyamat**, a felhasználó ellenőrizheti, hogy a bináris megfelel-e a forráskódnak

A Coldcard egyik erőssége a dice rolls natív támogatása volt, ezt a képességet a Blockstream Jade és a Trezor Model T is tartalmazza. A passphrase-támogatás univerzális (BIP-39 standard). A multisig a legtöbb modern hardver wallet-en elérhető, de a szoftver-oldali támogatás (Sparrow, Specter, Nunchuk) kritikus.

## A felelősségvállalás kultúrája a Bitcoin-térben

A Rabbit Hole Recap epizód egyik legfontosabb üzenete a **felelősségvállalás kultúrája**. Preston és Marty nyíltan vállalják, hogy **ők maguk is hibáztak**, amikor a Coldcardot ajánlották: „*adtuk ki a szart, és megvédtük a Coldcardot sokszor a múltban, és most nyilvánvaló utólagos bölcsességgel az a védelem és az endorsement betegesen szerzett bizalmon alapult.*” Ez a fajta nyíltság ritka a Bitcoin-térben, ahol az influencerek gyakran védik a saját ajánlásaikat még a nyilvánvaló kudarc után is. Preston szöges ellentéte ennek: „*soha többet ne használj Coldcardot. Én magam soha többet nem fogok.*” Ez a fajta **accountability** (számadás) a Bitcoin-közösség alapelve, és Preston itt követi is, nem csak hirdeti.

A személyes költségek is nyilvánvalóak. **Marty Bent**, a TFTC #777-ben említett 1031-os alap managing partnere, **befektetett a CoinKite-ba** (a Bitcoin-industriában az egyik legnagyobb CoinKite-befektetőként tartják számon). A mostani bug közvetlenül érinti a befektetési portfólióját is, nem csak az endorsement miatt, hanem a tőkebefektetés miatt is. Marty a Twitteren és a Nostr-on is nyíltan beszélt a befektetésről, és az emergency adásban is elismerte: „*személyesen is érintett vagyok, nem csak az endorsement, hanem a befektetés miatt is.*” Ez a fajta **anyagi felelősségvállalás** ritka a Bitcoin-influencereknél, akik gyakran elhallgatják a portfólió-érintettséget.

A Bitcoin-influencerek accountability-jének kérdése szélesebb kontextusba helyezi a Coldcard incidenst. A Bitcoin-közösségben a „don't trust, verify” elv nem csak a önletétkezelés-ra vonatkozik, hanem az influencerekre is: **az influenszer ajánlása nem helyettesíti a saját auditot**. Preston ezt most explicit kimondja: „*az évek során a 'don't trust, verify' elvet hirdettük, de én túl sokat bíztam — nem ellenőriztem a CoinKite firmware-t, nem néztem meg a forráskódot, nem auditáltam a CoinKite build folyamatát.*” A Bitcoin-influencerek felelőssége nem csak az, hogy helyes információt adjanak, hanem az is, hogy **az általuk ajánlott termékeket auditáltassák, vagy explicit jelezzék, hogy az audit nem történt meg**. A Coldcard az egyik legelismertebb nyílt forráskódú hardver wallet volt, és mégis, a belső review 5,5 évig nem vette észre a bugot. Ez a fajta kollektív vakfolt a Bitcoin-közösség szélesebb rendszerszintű problémáját jelzi.

A TFTC #777-ben James O'Beirne (a CoinKite egyik független auditorként bevont szakértője) részletesen elemezte a CoinKite build folyamatát és az auditálhatóság kérdését. A mostani bug felfedése James O'Beirne korábbi elemzésének egyfajta igazolása: a CoinKite belső review-folyamata nem volt elégséges, és a független auditorok (mint James) szerepe kulcsfontosságú. A recovery során a felhasználóknak nem csak az új hardvert kell kiválasztaniuk, hanem azt is mérlegelniük kell, hogy az adott gyártó auditálható-e független szakértők által.

## A blokk magasság, a dátum és a kommunikáció időzítése

A bejelentés **2026. augusztus 3-án, hétfőn** történt. A blokk magasság 960885. A normál Rabbit Hole Recap csütörtökönként jelenik meg, de ez az emergency adás hétfőn került adásba, mert „*az információ eljuttatása a lehető legtöbb emberhez fontosabb, mint a menetrend tartása*”. Prestonék az adás előtt órákig tweeteltek, Nostr-posztokat küldtek, és e-maileket küldtek a közösségnek. A „don't trust, verify” elv itt szó szerint is megjelent: **az információ terjesztésében nem bízunk a podcast formátumban, hanem a lehető legtöbb csatornát használjuk egyszerre**.

## Záró intelem: mozgasd a Coinjaidat most

A záró üzenet egyszerű és sürgős: **„mozgasd a Coinjaidat MOST”**. Preston utolsó szavai a podcastból: „*ha Coldcardot használsz és még vannak rajta Coinok, legyen az multisig, passphrase vagy dice rolls — lélegezz mélyet, és mozgasd a Coinjaidat amilyen gyorsan csak lehet. És amennyiben engem kérdeztek, soha többet ne használj Coldcardot.*” A recovery nem egy hét múlva esedékes, nem egy hónap múlva, **most**. Aki a Coinjait Coldcardon tartja 2021 márciusa után, potenciálisan kompromittálódott, és minden perc számít, amit a támadó elvesz a felhasználó tudta nélkül.

## Forrás

**Epizód:** Rabbit Hole Recap #421, *Catastrophic Coldcard Bug* (2026-08-03, hétfői emergency adás, ~25 perc, 4553 szó transcript, blokk magasság: 960885)
**Házigazdák:** Preston Pysh és Marty Bent
**Forrás MP3:** https://feeds.fountain.fm/0EAzqUaM4qqanDr1qNuK/items/SBKVO1LwebmoX3lkXEj3/files/VIDEO---DEFAULT---5c5af8db-5d2e-4dc2-95b3-2aa391b232d4.mp4/ORIGINAL.mp3 (89.7 MB, Fountain.fm CDN, Cloudflare-védett, User-Agent header szükséges)
**Episode webpage:** https://fountain.fm/episode/GRpmylBXq5PQk3MoWZNy
**RSS feed:** https://feeds.fountain.fm/0EAzqUaM4qqanDr1qNuK (Rabbit Hole Recap Fountain.fm feed)
**Transcript forrása:** OpenAI Whisper `ggml-medium.en.bin` (whisper-cpp 1.9.1, Apple M4 GPU Metal backend), saját futtatás 2026-08-03 (~2.5 perc wall-time, 4553 szó, 0 hallucináció, **10× realtime**). A Fountain.fm SRT extraction NEM volt elérhető erre az epizódra (a `VIDEO---TRANSCRIPT---DEFAULT---SRT.srt` és `AUDIO---TRANSCRIPT---DEFAULT---SRT.srt` is 404, a chapters JSON is 404), ezért Whisper fallback.

**ASR-javítások a summary-ban (Whisper medium.en tipikus torzításai):**

| Whisper torzítás | Helyes forma | Kontextus |
|------------------|---------------|-----------|
| "CoinCart" | **CoinKite** | A transcriptben végig "CoinCart" (valószínűleg a "Kite" → "Cart" fonetikus hasonlóság miatt), a summary-ban a helyes "CoinKite" |
| "ColdCard" | **Coldcard** | A transcriptben "ColdCard" (a Bitcoin-ASR-error-lexicon ezt korábban nem tartalmazta, mert a TFTC #777 transcriptben is így volt, a self-write a "Coldcard" hivatalos írásmódot használja) |
| "Evan Kaloudis" | **Stepan Snigirev** (valószínű) | A Chaincode Labs egyik tagja, az ASR-torzítás a transcriptben így van, a summary-ban a kontextusból kikövetkeztetett valószínű nevet használjuk |
| "Beefsteak Josh" | **Ben Carmeli** (valószínű) | Bitcoin-fejlesztői közösségi tag, becenévvel, a transcriptben így van |
| "James O'Byrne" | **James O'Beirne** | A Bitcoin-fejlesztő, a transcriptben "O'Byrne" ASR-torzítás, a summary-ban a helyes "O'Beirne" (a TFTC #777-ben is ez a helyes forma) |

**Új ASR-tanulságok a Rabbit Hole Recap #421-ből (a Bitcoin-ASR-error-lexicon mintájára, jövőbeli CoinKite/Coldcard transcript-ekhez):**
- A "CoinCart" → CoinKite torzítás stabil, visszatérő minta (Whisper a "Kite" → "Cart" fonetikus hasonlóság miatt keveri)
- Az "Evan Kaloudis" → Stepan Snigirev / "Beefsteak Josh" → Ben Carmeli torzítások egyszeri, transcript-specifikus, és a lexikonba csak akkor kerüljenek, ha visszatérően megjelennek más epizódokban

**Hivatkozás kapcsolódó epizódokra:**
- TFTC #777. Coldcard Is Compromised. James O'Beirne (2026-07-31): a technikai részletek (CoinKite build folyamat, entropy audit, dice roll módszertan) részletes elemzése
- TFTC #779. SPR Releases Fix Nothing (2026-08-03): a Coldcard bug kontextusában említve (Marty Bent a CoinKite befektetőjeként érintett)

**Feldolgozás:** Henky-pipeline (5-7K szó → 0 subagent + 1 self-write, 2026-08-03)