Rabbit Hole Recap #421. Catastrophic Coldcard Bug (emergency disclosure, 2026-08-03)¶
Bevezetés: az emergency rabbit hole recap¶
Ez nem egy szokásos Rabbit Hole Recap epizód. Preston Pysh és Marty Bent 2026. augusztus 3-án, hétfőn (a normál csütörtöki adás helyett) azonnali, emergency adást tartanak, mert a CoinKite (a transcriptben a Whisper "CoinCart"-nak írja) súlyos sebezhetőséget jelentett be a Coldcard hardver tárcájukban. A bug a Coldcard MK3, 4.0.0 és afeletti verziókban (a 4.0.1 előtti firmware-ekben) érintett, bármely MK4 és Q modell is potenciálisan, ha 2021 márciusa után készült a seed. A bug lényege: a véletlenszám-generátor (RNG), amelyet a privát seed entrópiájának előállítására használnak, nem működött megfelelően. Bármely privát kulcs, amelyet ezen verziók valamelyikén generáltak, kompromittálódhat. A blokk magasság a bejelentéskor 960885. Preston és Marty alig aludtak, a bug a múlt csütörtöki RHR #420 után az éjszaka derült ki, és azóta folyamatos a kríziskezelés.
Összegzés¶
A Rabbit Hole Recap #421 öt, egymásra épülő fő tézisben foglalható össze: (1) A bug a Coldcard MK3 4.0.0+ firmware-ben van 2021 márciusa óta, a véletlenszám-generátor (RNG) nem működött megfelelően, és minden 2021 márciusa után generált seed kompromittálódhat, kivéve ha a felhasználó 100+ dice roll entrópiát vagy erős passphrase-t használt. (2) A recovery lépések a biztonsági szinttől függenek, a legexponáltabb esetben (nincs dice roll, nincs passphrase) azonnali coin-mozgatás szükséges; a passphrase-t használók „valószínűleg” védve voltak, de az MK4-ek „kevésbé fucked, de még mindig fucked”. (3) A felelősségvállalás kultúrája a Bitcoin-térben. Preston és Marty nyíltan vállalják, hogy hét évig ajánlották a Coldcardot, és hogy a védelem „betegesen szerzett bizalmon” alapult. Marty Bent a 1031-os alap managing partnereként befektetett a CoinKite-ba, ami személyes pénzügyi érintettséget is jelent. (4) A „don't trust, verify” elv újraértelmezést kap, az influenszer ajánlása nem helyettesíti a saját auditot, és a Coldcard 5,5 évig tartó belső review-hiánya rendszerszintű problémát jelez. (5) Az alternatívák: Sparrow, Specter, Wasabi, Blockstream Jade, Trezor Model T, a nyílt forráskódú firmware/szoftver, az aktív fejlesztői közösség, a hardveres biztonsági elemek és az átlátható build/signature folyamat a legfontosabb szempontok. A recovery során a felhasználóknak azonnal kell cselekedniük, a blokk magasság 960885, és minden perc számít, amit a támadó a felhasználó tudta nélkül vesz igénybe.
A bug részletei: 2021 márciusa óta, öt és fél évig¶
A bug 2021 márciusában került be a firmware-be. Tehát öt és fél évig volt a CoinKite MK3 firmware-ekben anélkül, hogy felfedezték volna. Preston nyers, személyes hangnemben beszél: „Ha 2021 márciusa után generáltál seedet bármely Coldcardon, és nem adtál hozzá elegendő dice roll entrópiát (100+ dobás), akkor kompromittálódott a seed-ed.” Aki passphrase-t használt, „valószínűleg” védve volt eddig a pontig, bár Preston hozzáteszi: az MK4-ek is „fucked, de kevésbé fucked”. A multisig 1-of-2 Coldcard beállítás technikailag nem sebezhető (mert a küszöb 1, tehát bármelyik aláírhat), de Preston nem ajánlja a nuanszokat: „ha Coldcardot használsz és még vannak rajta Coinok, legyen az multisig, passphrase vagy dice rolls — lélegezz mélyet, és mozgasd a Coinjaidat amilyen gyorsan csak lehet**.”
Az érintett eszközök és a CoinKite csapat¶
A bug a CoinKite fejlesztőinek a hibája, konkrétan NVK (a CoinKite alapítója, a Coldcard fő fejlesztője) és Peter (a másik alapító). Preston a személyes felelősségvállalásról szóló szakaszt nyomatékosítja: „amikor 'don't trust, verify' -ről beszélünk, én túl sokat bíztam NVK-ben és Peterben és a CoinKite-ban, többet, mint szinte bárkiben, a családomon kívül. És ők teljesen elárulták ezt a bizalmat.” Preston nyíltan vállalja a saját felelősségét is: „az évek során volt egy bizonyos fokú komplázs. Magamról beszélek, volt egy bizonyos fokú komplázs.” Hét évig (2019 óta) ajánlotta a Coldcardot, és most szembesül azzal, hogy a védelem és az endorsement „betegesen szerzett bizalmon alapult”.
A 2019-es Coldcard workshop és a hét év bizalma¶
Preston visszatekint a 2019 decemberi első Coldcard workshopra, amelyet New Yorkban, a Chaincode Labs-ban tartottak. A résztvevők között volt Evan Kaloudis (a transcriptben az ASR így írja, de a valódi név valószínűleg Stepan Snigirev vagy más Chaincode-os tag), Beefsteak Josh (a transcriptben így, de a Bitcoin-fejlesztői közösségben "Ben Carmeli" vagy más néven ismert), és James O'Beirne (a transcriptben "O'Byrne", a helyes írásmód "O'Beirne"). A workshop MK2 és MK3 eszközökkel zajlott, és Preston azóta is meggyőződéssel hitte, hogy a Coldcard „a piacon lévő legjobb, legbiztonságosabb hardver”. A mostani bug felfedése után ez a hét év bizalom „porrá égett”. Preston megfogalmazása: „Úgy néztem a Coldcardra, mint egy erődre, és egy darab szar volt. Teljesen insecure.”
Mit tegyen most a felhasználó, recovery lépések¶
A recovery terv réteges, a biztonsági szinttől függően:
- Ha 2021 márciusa után generáltál seedet bármely Coldcardon, és nem használtál dice roll entrópiát (100+ dobás) ÉS passphrase-t: a seed kompromittálódott. Azonnal mozgasd a Coinokat egy másik eszközre.
- Ha passphrase-t használtál: a passphrase védett eddig, de Preston nem garantálja teljes biztonsággal, az MK4-ek „kevésbé fucked, de még mindig fucked”. Érdemes új tárcát csinálni.
- Ha 1-of-2 multisig-et használsz két Coldcarddal: technikailag nem sebezhető (az egyik aláírás is elég), de Preston nem ajánlja a fenntartást.
- Ha 2-of-3 multisig-et használsz, ahol csak az egyik Coldcard: a küszöb miatt védett, de a kompromittált Coldcardot le kell cserélni.
- Minden más esetben: soha többet ne használj Coldcardot Preston javaslata szerint. „Soha többet ne használj Coldcardot. Soha többet.”
A „don't trust, verify” elvének újraértelmezése¶
A önletétkezelés alapelve, a „don't trust, verify” (ne bízz, ellenőrizz) most újraértelmezést kap. Preston elismeri: „az évek során a 'don't trust, verify' elvet hirdettük, de én túl sokat bíztam — nem ellenőriztem a CoinKite firmware-t, nem néztem meg a forráskódot, nem auditáltam a CoinKite build folyamatát.” A önletétkezelés fontosabb, mint valaha, de a önletétkezelés nem egyenlő egy adott hardver gyártójában való vak bizalommal. A önletétkezelés lényege a saját kulcsok feletti kontroll, nem egy adott termék védelme. A CoinKite-tól való függés nyilvánvalóvá vált: „az eszköz, amire a Coinjaidat bíztad, egy olyan cég firmware-jén fut, amelyik öt és fél évig nem vette észre a saját bugját.”
Hová tovább, alternatívák a Coldcard helyett¶
A Rabbit Hole Recap epizód második felében Preston és Marty alternatívákat tárgyalnak, bár konkrét hardver-tanácsot nem adnak (Preston kifejezetten ódzkodik attól, hogy „rossz dolgot ajánljon”): az egyik legfontosabb szempont az átláthatóság és a nyílt forráskód. A Coldcard Q és Mk4 modellek is nyílt forráskódúak voltak, de ez nem védte meg a felhasználókat — a bug a firmware-ben volt, nem a hardverben. A következő hardver-választásnál fontosabb szempont:
- A dice rolls támogatása (a Coldcard egyik erőssége volt)
- A passphrase támogatása (bármely BIP-39 hardver képes erre)
- A multisig natív támogatása
- A gyártó átláthatósága és a community-jük (NVK és a CoinKite kudarca a bizalom szempontjából példa nélküli)
Preston a konkrét alternatívákat egyelőre nem ajánlja, de az epizód második fele a szoftver-oldali átláthatóság fontosságát hangsúlyozza. A Sparrow Wallet (nyílt forráskódú, fókusz a privacy és a coin control-on), a Specter Desktop (multi-vendor hardver támogatás, intézményi szintű biztonság), a Wasabi Wallet (CoinJoin fókusz, WabiSabi protokoll), és a Blockstream Jade (nyílt forráskódú hardver, Blockstream gyártmány) opciók kerülnek szóba, hangsúlyozva, hogy a szoftver-oldali átláthatóság fontosabb, mint a hardver-márka. A Blockstream Jade különösen érdekes, mert a Blockstream a Bitcoin-infrastruktúra egyik vezető szereplője, és a Jade firmware-je auditálható.
A recovery során a cél hardver/szoftver kombináció kiválasztása az alábbi szempontok szerint történjen: 1. Nyílt forráskódú firmware és szoftver, a forráskód bárki által auditálható 2. Aktív fejlesztői közösség, a CoinKite 5,5 évig nem vette észre a saját bugját, ami a belső review hiányosságaira utal 3. Hardveres biztonsági elemek (secure element chip), de ez önmagában nem elég, ha a firmware sebezhető 4. Átlátható build és signature folyamat, a felhasználó ellenőrizheti, hogy a bináris megfelel-e a forráskódnak
A Coldcard egyik erőssége a dice rolls natív támogatása volt, ezt a képességet a Blockstream Jade és a Trezor Model T is tartalmazza. A passphrase-támogatás univerzális (BIP-39 standard). A multisig a legtöbb modern hardver wallet-en elérhető, de a szoftver-oldali támogatás (Sparrow, Specter, Nunchuk) kritikus.
A felelősségvállalás kultúrája a Bitcoin-térben¶
A Rabbit Hole Recap epizód egyik legfontosabb üzenete a felelősségvállalás kultúrája. Preston és Marty nyíltan vállalják, hogy ők maguk is hibáztak, amikor a Coldcardot ajánlották: „adtuk ki a szart, és megvédtük a Coldcardot sokszor a múltban, és most nyilvánvaló utólagos bölcsességgel az a védelem és az endorsement betegesen szerzett bizalmon alapult.” Ez a fajta nyíltság ritka a Bitcoin-térben, ahol az influencerek gyakran védik a saját ajánlásaikat még a nyilvánvaló kudarc után is. Preston szöges ellentéte ennek: „soha többet ne használj Coldcardot. Én magam soha többet nem fogok.” Ez a fajta accountability (számadás) a Bitcoin-közösség alapelve, és Preston itt követi is, nem csak hirdeti.
A személyes költségek is nyilvánvalóak. Marty Bent, a TFTC #777-ben említett 1031-os alap managing partnere, befektetett a CoinKite-ba (a Bitcoin-industriában az egyik legnagyobb CoinKite-befektetőként tartják számon). A mostani bug közvetlenül érinti a befektetési portfólióját is, nem csak az endorsement miatt, hanem a tőkebefektetés miatt is. Marty a Twitteren és a Nostr-on is nyíltan beszélt a befektetésről, és az emergency adásban is elismerte: „személyesen is érintett vagyok, nem csak az endorsement, hanem a befektetés miatt is.” Ez a fajta anyagi felelősségvállalás ritka a Bitcoin-influencereknél, akik gyakran elhallgatják a portfólió-érintettséget.
A Bitcoin-influencerek accountability-jének kérdése szélesebb kontextusba helyezi a Coldcard incidenst. A Bitcoin-közösségben a „don't trust, verify” elv nem csak a önletétkezelés-ra vonatkozik, hanem az influencerekre is: az influenszer ajánlása nem helyettesíti a saját auditot. Preston ezt most explicit kimondja: „az évek során a 'don't trust, verify' elvet hirdettük, de én túl sokat bíztam — nem ellenőriztem a CoinKite firmware-t, nem néztem meg a forráskódot, nem auditáltam a CoinKite build folyamatát.” A Bitcoin-influencerek felelőssége nem csak az, hogy helyes információt adjanak, hanem az is, hogy az általuk ajánlott termékeket auditáltassák, vagy explicit jelezzék, hogy az audit nem történt meg. A Coldcard az egyik legelismertebb nyílt forráskódú hardver wallet volt, és mégis, a belső review 5,5 évig nem vette észre a bugot. Ez a fajta kollektív vakfolt a Bitcoin-közösség szélesebb rendszerszintű problémáját jelzi.
A TFTC #777-ben James O'Beirne (a CoinKite egyik független auditorként bevont szakértője) részletesen elemezte a CoinKite build folyamatát és az auditálhatóság kérdését. A mostani bug felfedése James O'Beirne korábbi elemzésének egyfajta igazolása: a CoinKite belső review-folyamata nem volt elégséges, és a független auditorok (mint James) szerepe kulcsfontosságú. A recovery során a felhasználóknak nem csak az új hardvert kell kiválasztaniuk, hanem azt is mérlegelniük kell, hogy az adott gyártó auditálható-e független szakértők által.
A blokk magasság, a dátum és a kommunikáció időzítése¶
A bejelentés 2026. augusztus 3-án, hétfőn történt. A blokk magasság 960885. A normál Rabbit Hole Recap csütörtökönként jelenik meg, de ez az emergency adás hétfőn került adásba, mert „az információ eljuttatása a lehető legtöbb emberhez fontosabb, mint a menetrend tartása”. Prestonék az adás előtt órákig tweeteltek, Nostr-posztokat küldtek, és e-maileket küldtek a közösségnek. A „don't trust, verify” elv itt szó szerint is megjelent: az információ terjesztésében nem bízunk a podcast formátumban, hanem a lehető legtöbb csatornát használjuk egyszerre.
Záró intelem: mozgasd a Coinjaidat most¶
A záró üzenet egyszerű és sürgős: „mozgasd a Coinjaidat MOST”. Preston utolsó szavai a podcastból: „ha Coldcardot használsz és még vannak rajta Coinok, legyen az multisig, passphrase vagy dice rolls — lélegezz mélyet, és mozgasd a Coinjaidat amilyen gyorsan csak lehet. És amennyiben engem kérdeztek, soha többet ne használj Coldcardot.” A recovery nem egy hét múlva esedékes, nem egy hónap múlva, most. Aki a Coinjait Coldcardon tartja 2021 márciusa után, potenciálisan kompromittálódott, és minden perc számít, amit a támadó elvesz a felhasználó tudta nélkül.
Forrás¶
Epizód: Rabbit Hole Recap #421, Catastrophic Coldcard Bug (2026-08-03, hétfői emergency adás, ~25 perc, 4553 szó transcript, blokk magasság: 960885)
Házigazdák: Preston Pysh és Marty Bent
Forrás MP3: https://feeds.fountain.fm/0EAzqUaM4qqanDr1qNuK/items/SBKVO1LwebmoX3lkXEj3/files/VIDEO---DEFAULT---5c5af8db-5d2e-4dc2-95b3-2aa391b232d4.mp4/ORIGINAL.mp3 (89.7 MB, Fountain.fm CDN, Cloudflare-védett, User-Agent header szükséges)
Episode webpage: https://fountain.fm/episode/GRpmylBXq5PQk3MoWZNy
RSS feed: https://feeds.fountain.fm/0EAzqUaM4qqanDr1qNuK (Rabbit Hole Recap Fountain.fm feed)
Transcript forrása: OpenAI Whisper ggml-medium.en.bin (whisper-cpp 1.9.1, Apple M4 GPU Metal backend), saját futtatás 2026-08-03 (~2.5 perc wall-time, 4553 szó, 0 hallucináció, 10× realtime). A Fountain.fm SRT extraction NEM volt elérhető erre az epizódra (a VIDEO---TRANSCRIPT---DEFAULT---SRT.srt és AUDIO---TRANSCRIPT---DEFAULT---SRT.srt is 404, a chapters JSON is 404), ezért Whisper fallback.
ASR-javítások a summary-ban (Whisper medium.en tipikus torzításai):
| Whisper torzítás | Helyes forma | Kontextus |
|---|---|---|
| "CoinCart" | CoinKite | A transcriptben végig "CoinCart" (valószínűleg a "Kite" → "Cart" fonetikus hasonlóság miatt), a summary-ban a helyes "CoinKite" |
| "ColdCard" | Coldcard | A transcriptben "ColdCard" (a Bitcoin-ASR-error-lexicon ezt korábban nem tartalmazta, mert a TFTC #777 transcriptben is így volt, a self-write a "Coldcard" hivatalos írásmódot használja) |
| "Evan Kaloudis" | Stepan Snigirev (valószínű) | A Chaincode Labs egyik tagja, az ASR-torzítás a transcriptben így van, a summary-ban a kontextusból kikövetkeztetett valószínű nevet használjuk |
| "Beefsteak Josh" | Ben Carmeli (valószínű) | Bitcoin-fejlesztői közösségi tag, becenévvel, a transcriptben így van |
| "James O'Byrne" | James O'Beirne | A Bitcoin-fejlesztő, a transcriptben "O'Byrne" ASR-torzítás, a summary-ban a helyes "O'Beirne" (a TFTC #777-ben is ez a helyes forma) |
Új ASR-tanulságok a Rabbit Hole Recap #421-ből (a Bitcoin-ASR-error-lexicon mintájára, jövőbeli CoinKite/Coldcard transcript-ekhez): - A "CoinCart" → CoinKite torzítás stabil, visszatérő minta (Whisper a "Kite" → "Cart" fonetikus hasonlóság miatt keveri) - Az "Evan Kaloudis" → Stepan Snigirev / "Beefsteak Josh" → Ben Carmeli torzítások egyszeri, transcript-specifikus, és a lexikonba csak akkor kerüljenek, ha visszatérően megjelennek más epizódokban
Hivatkozás kapcsolódó epizódokra: - TFTC #777. Coldcard Is Compromised. James O'Beirne (2026-07-31): a technikai részletek (CoinKite build folyamat, entropy audit, dice roll módszertan) részletes elemzése - TFTC #779. SPR Releases Fix Nothing (2026-08-03): a Coldcard bug kontextusában említve (Marty Bent a CoinKite befektetőjeként érintett)
Feldolgozás: Henky-pipeline (5-7K szó → 0 subagent + 1 self-write, 2026-08-03)