Kihagyás

UNGOVERNABLE. Tracking the Coldcard Exploit with Orange Surf. Freedom Tech Friday 51 (2026-08-07)

Epizód: UNGOVERNABLE — Tracking the Coldcard Exploit with Orange Surf | FREEDOM TECH FRIDAY 51 • Dátum: 2026-08-07 (péntek) • Hossz: 1:04:39 (64 perc) • MP3: 59.2 MB Házigazdák: Max, Q, Seth (Freedom Tech Friday trió) Vendég: Orange Surf (@OrangeSurfBTC, mempool.space kontribútor, on-chain privacy és surveillance tracking specialista) Forrás: serve.podhome.fm/.../tracking-the-coldcard-exploit-with-orange-surf-freedom-tech-friday-51 • MP3 Transcript: OpenAI Whisper ggml-medium.en.bin (whisper.cpp, Metal GPU), saját futtatás 2026-08-08 (~10541 szó, 0 hallucináció, 3 chunk × ~3514 szó)


A lényeg

A Freedom Tech Friday 51 a 2026 nyarának egyik legnagyobb Bitcoin-hardver-tárca incidensét dolgozza fel: a Coldcard Q1/Mk4 supply-chain exploit-ot, amelyben a támadók seed phrase-öket szivárogtattak ki, és 181+ Bitcoin-címet kompromittáltak (a Block cég publikus report-ja alapján, akik hasonló bug-analízist végeztek a 2023-as Bitcoin timestamping incidens után). A vendég Orange Surf (mempool.space kontribútor, on-chain privacy specialista) három szinten elemzi az incidenst: (1) azonnali teendők, a Move Those Funds felszólítás, a támadók várható viselkedésének előrejelzése (bányászat for gold analógia: a támadók költségeket égetnek el minden brute-force kísérletnél, és ha szerencsések, a war chest-jük nő); (2) a támadási vektor részletei, a Coldcard entropikus gyengesége, a Block cég 2023-as bug-analízise, a multi-SIG address reuse kockázatai, a passphrase vita; (3) a önletétkezelés jövőképe, a pit of desperation az adoptáció görbéjén, a BitKey meet people where they are filozófiája, a Foundation devices multi-source entropy megoldása, a multi-vendor multi-SIG ígérete, és Orange Surf új dice rolls seed generálási protokollja (100+ dobás, offline számítás, sanity check, guard rail-ek a protokollba építve). A show legfontosabb üzenete: a don't trust, verify elv alkalmazása a wallet security-re mostantól nem opció, hanem kötelező iparági standard, és a felhasználóknak nem szabad vakon megbízniuk a gyártó marketing állításaiban, a Coldcard exploit megmutatta, hogy még a legjobb wallet gyártók (Coinkite, 12+ év tapasztalat) is tévedhetnek.


1. rész: A Coldcard exploit híre, Orange Surf bevezetése, és a „Move Those Funds!” felszólítás - mit tegyenek az érintett felhasználók

Megjegyzés a rész-határról: A 1. rész tartalma az epizód 0:00–kb. 28:41 közötti szakaszt fedi le, vagyis a show nyitó introját, Orange Surf csatlakozását, valamint a „Move Those Funds!” főtéma tárgyalását a Coldcard exploit hátteréről, az érintett eszközökről és a felhasználói teendőkről. A „The Slipstream” chapter-határ (28:41) előtt a szöveg a hot wallet-be történő átmozgatás tanácsánál ér véget.

  • Podcast: UNGOVERNABLE: Tracking the Coldcard Exploit with Orange Surf | FREEDOM TECH FRIDAY 51
  • Dátum: 2026-08-07 (péntek, 9:00 Eastern / 14:00 UK idő)
  • Házigazdák: Max, Q, Seth
  • Vendég: Orange Surf (@OrangeSurfBTC, mempool.space)
  • Rész: 1/3 (első harmad, ~0:00–28:41)
  • Forrásfájl: ugmf_chunk1.txt (3514 szó)

Bevezető és a show kontextusa

A Freedom Tech Friday 51. epizódja Max, Q és Seth szokásos triójával indul. Q, a Foundation customer experience vezetője, aki a felvételkor kimondottan fáradt, vezeti fel a műsort, amely 9:00-kor Eastern / 14:00-kor UK időben élőben fut az UNGOVERNABLE feedjein.

A műsor a „Freedom Tech” ernyője alá tartozó témákat dolgoz fel: Bitcoin, Monero, titkosított üzenetküldők és privacy eszközök — mindazt, ami segít visszavenni a kontrollt a digitális panoptikumban. A témaellátást a freedom.tech biztosítja, egy AI-alapú napi hírállomás, amely több száz forrást monitoroz.

„Each week we dig into the latest Freedom Tech including Bitcoin, Monero, encrypted messengers and privacy tools. Basically we wanna wanna talk about anything that helps you take back some control into today's digital panopticon.”

A felvezetőben Q köszönetet mond a korábbi adás (a Coldcard exploitot Zach-kel, a Foundation munkatársával tárgyaló show) legnagyobb támogatójának, Shadrack-nek, aki 3993 satoshit küldött és a „40 hours per week is entropy for your brain, long live the ungovernables” üzenetet hagyta.

A trió helyzetjelentése: „szar, de szükséges” hét

A házigazdák gyors kört futnak:

  • Max jelzi, hogy náluk kevésbé akut a hardver-tárcás pánik, de a hét így is eseménydús: AI-slop security reportok, belső biztonsági policy-k keményítése, és a saját AI self-hosting beüzemelése (Nvidia-alapú lokális setup). Megjegyzi, hogy erről a self-hosting AI témáról hamarosan külön adást terveznek.
  • Seth (Cake Wallet COO) nem-Bitcoin-problémákkal küzd, és a műsor előtt jelzi: „not excited to get into this show because it's just fucking sadness and pain , isn't it? But stuff we need to cover.”
  • Q maga is „zombie” állapotban van — az előző heti Zach-kel közös Coldcard-exploit-riadó utóhatása még mindig érezhető.

Max jelenti be, hogy a Coldcard exploit azóta is dagad, és mostanra sokkal több az információ, mint egy héttel korábban.

„A topic that none of us particularly wanna talk about but it is the news of the week of the century in terms of Bitcoin, I guess.”

Orange Surf bemutatkozása és a kulcskitettség-kutatás

Max meghívja a műsorba Orange Surf-öt (@OrangeSurfBTC), a mempool.space kutatóját, aki a héten az egyik legátfogóbb elemzést publikálta a Coldcard key exposure mechanizmusáról és az érintett felhasználói köréről.

„Orange Surf, friend of the show, has published one of the most thorough arrives that I've seen about the key exposure … he breaks down exactly how it happened, who's affected.”

Orange Surf visszafogottan köszöni a meghívást és jelzi, hogy a kép még mindig „pretty cloudy”, de igyekszik adatokat és kontextust adni a felhasználóknak.

Seth egyperces TLDR-je a Coldcard exploit technikai hátteréről

Seth rövid összefoglalója az exploit lényegéről:

  • A Coldcard firmware a 4.0.1-es verziótól (2021-től) megváltoztatta az entrópiagenerálás módját: a biztonságos privát kulcsok előállításához használt véletlenforrást lecserélték.
  • A csere papíron rendben volt, de a kódban véletlenül engedélyezték egy fallback-et a szoftveres RNG-re, megkerülve a secure element true RNG-t, amelynek az entrópiát kellett volna szolgáltatnia.
  • A Mark IV, Mark V és Q modellek esetén a hiba kissé más formában jelent meg, és vélhetően magasabb biztonságot adnak, de ők sem teljesen mentesek a hibától.
  • Bármely Coldcard-on generált seed phrase-t kompromittáltnak kell tekinteni, kivéve: (1) multi-vendor multi-sig, vagy (2) rendkívül erős passphrase. Seth itt sem bízik meg a felhasználókban: szerinte a passphrase-eket tipikusan nem generálják elég erősen.

„Short story is if you had generated a seed phrase with any of those devices, you should assume it can be compromised and will be at some point.”

Seth a következő lépést is megadja: a felhasználóknak frissen generált seed-re kell átmozgatniuk a pénzt, akár hot walletbe, akár Cupcake-hoz hasonló air-gap megoldásba (régi telefon, offline), akár új, friss seed-et generáló hardver-tárcába.

Orange Surf pontosítása: a Mark IV/V/Q eszközök státusza

Orange Surf egyetért Seth összefoglalójával, de két fontos kiegészítést tesz:

  1. A Mark IV, V és Q eszközök némileg biztonságosabbak. A Block-cikk által publikált alsó entrópia-korlát (lower bound) jelentősen magasabb, mint a Mark III-nál. Egyelőre nincs megerősített kompromisszum ezekről az újabb modellekről, ami nem jelenti azt, hogy biztonságosak, csak annyit, hogy a támadóknak több munkájuk van velük.
  2. A valódi döntési szempont: hacsak a felhasználó nem 100%-ig biztos abban, hogy a seed phrase-t 12 véletlenszerűen kiválasztott szóból generálta (nem „fejből talált ki” szavakat, hanem kockadobás-szerű módszerrel), VAGY 100 véletlenszerű kockadobás eredményét vitte be közvetlenül a seed generálásakor — a device-t kompromittáltnak kell tekinteni.

„Unless you've done those two things, you should probably just assume that that device is compromised and that you should treat it as exposed.”

Orange Surf jelzi, hogy a kutatási jelentésében tételesen listázza az érintett eszközöket, és a multi-sig esetekről a beszélgetés későbbi szakaszában lesz szó.

„Move anyway” — a bőséges óvatosság elve

Max itt vitatkozik egy kicsit: szerinte még a dice rolls és a passphrase mellett is érdemes átmozgatni a pénzt, ha jelentős összegről van szó, mert:

  • A bizalom a Coinkite-tel szemben eltört, öt éven át futó, nem észlelt bug után a felhasználóknak nincs okuk maradni.
  • A délutáni átszervezés fájdalma nagyságrendekkel kisebb, mint a teljes veszteség potenciális fájdalma.
  • Barátoknak és családnak ő is egyértelműen azt mondaná: „if you've used a cold card, move it.”

„Don't rush things, don't make mistakes, but don't be comfortable in the fact that, oh yeah, I've done some dice rolls.”

Orange Surf részben egyetért, de fontosnak tartja a narrow edge case meghagyását: vannak, akik tényleg hidegen, külső seed signer eszközzel verifikálva generálták a seed-et kockadobásból, ők demonstrálhatóan rendben vannak, amíg a Coldcard haladó funkcióit (pl. paper wallet generálás RNG-n keresztül) nem használták. A 100 kockadobáson alapuló seed-del valóban biztonságban vannak. A probléma az, hogy a felhasználók 99%-a nem emlékszik pontosan, hogyan generálta a seed-et, és/vagy bonyolult UTXO-struktúrák miatt nem tudja azonnal átrakni a pénzt (pl. multi-sig koordináció, fizikailag máshol lévő eszköz).

Ki van még veszélyben? A multi-sig kivétel

Max rákérdez, hogy a fenti kivételektől eltekintve valóban mindenki érintett-e, illetve hogy a UTXO-k áthelyezésének „negatív visszhangjai” alatt mit ért Orange Surf. A kutató két dolgot említ:

  1. Privacy, az UTXók hirtelen áthelyezése timinattack-eket és láncolt nyomkövetést generálhat.
  2. Koordináció, a multi-sig walleteknél (2-of-3, 3-of-5 stb.) a signerek fizikailag máshol lehetnek; nem egy ember dönt.

Egy 3-of-5 multi-sig, ahol csak az egyik eszköz kompromittálódott Coldcard, redundanciát élvez: a küszöböt (threshold) a többi, vélhetően biztonságos eszközzel is el lehet érni. Ilyenkor a csapatok dönthetnek úgy, hogy lassan, a kiadások során fokozatosan migrálják a pénzt (a change outputot új walletbe küldve), ahelyett, hogy egy tranzakcióban mindent kitennének.

Orange Surf hangsúlyozza: ezt esetről esetre kell mérlegelni.

„People will have to evaluate that on a case-by-case basis, but the three or five multi-sig where one of them is a compromised device, you do have redundancy there.”

Amit Orange Surf a chain-en lát: Slipstream, RBF-csaták, multi-sig kockázatok

Max rákérdez a konkrét on-chain képre. Orange Surf jelzi, hogy ő nem a theft-tranzakciók klasszikus elemzésére fókuszált (arra Alex, Galaxy és más kutatók munkáját érdemes linkelni), hanem két specifikus frontra:

  1. Slipstream-en keresztüli tranzakciók, privát mempool használata, aminek okairól a későbbiekben beszélnek.
  2. RBF (Replace-By-Fee) fee battles, annak monitorozása, hogy a felhasználók költéseit „snipelik-e” a támadók.

Azt várta, hogy az érintett felhasználók versenyezni fognak a pénz kisöprésében, de ez nem (vagy már nem) zajlik jelentős mértékben. Ami aggasztja:

  • A multi-sig setupok, ahol a quorumot (pl. 2-of-3) kizárólag vagy többségében kompromittált Coldcard eszközök alkotják. Ezekben az esetben, ha a felhasználó nyilvános mempoolba küldi a multi-sig sign tranzakciót, a támadó RBF-fel leelőzheti.
  • Egyelőre nem látott ilyen esetet large scale az elmúlt 24 órában, de ez lehet azért, mert a felhasználók hallottak a figyelmeztetésre, vagy azért, mert a támadók még nem futtatták le ezt a vektort.

„Maybe people just are completely unaware of this and they're gonna go to spend their Bitcoin from a compromised setup and unbeknownst to them that the act of spending from that multi-sig wallet is actually putting them at risk.”

Az attacker szofisztikáltságáról: „amateurish, but enough”

Max felveti, hogy a támadó(k) viszonylag kevéssé aknázzák ki a rendelkezésükre álló vektorokat. Különösen az elején alacsonyan lógó gyümölcsök maradtak érintetlenül, és néhány nagyon gyenge passphrase-szel védett wallet is biztonságban van.

Orange Surf egyetért, és jelzi, hogy bár ő és a csapat eddig visszafogta a részleteket (nehogy könnyebbé tegyék a támadást), a korlátlan modellek (ideértve a saját maguk által futtatott lokális AI-modelleket) miatt a teljes kép hamarosan amúgy is kiderül. Egy-két dolgot még nem mond el, de a nagyobb képet megoszthatja.

A támadás általános szofisztikáltsági szintje szerinte alacsony:

  • Az első hullámban sok sweep ugyanarra a címre ment, ami azonnal felhívta a figyelmet a lopássorozatra.
  • Ha ez valóban hosszan előkészített, szofisztikált akció lett volna, a támadók blokkok tele lopás-tranzakciókkal, address reuse nélkül, hosszú időn át szétszórva dolgoztak volna, és a közösség sokkal később szerzett volna tudomást a dologról.

Max ezzel szemben felveti a „false flag amateur” lehetőségét: mi van, ha valaki azért mutatja magát amatőrnek, hogy kizárja a hosszú távú tervezést, és ezáltal más típusú pszichológiai hatást ér el (félelemkeltés, a Coinkite-ökoszisztéma aláásása)? A lopott összeg — több ezer BTC — önmagában is elég ahhoz, hogy a támadót ne érdekelje a hatékonyság maximalizálása.

Orange Surf ezt nem tartja valószínűnek, de elismeri a lehetséges szcenáriót. A valóság szerinte az, hogy többféle támadó van:

  • Lehet, hogy valaki már a július 30-i ismert kezdőpont előtt rájött a sebezhetőségre, és lassan, csendben szivattyúzta a pénzt.
  • Aztán jött egy kevésbé szofisztikált támadó, akinek a tevékenysége váltotta ki a riasztásokat.
  • Végül egy újabb, szofisztikáltabb szereplő is megjelent, aki UTXÓ-nként, új címekre mozgat.

„I think probably we've got a bit of everything going on, but I think the possibility that this was orchestrated long in advance and then executed in a really amateurish way doesn't really make sense to me.”

Tanácsok akiknek mozgatniuk kell (vagy már megtették)

Orange Surf a beszélgetés ezen pontján konkrét tanácsokat ad két célcsoportnak:

A. Még nem mozgatták a pénzt

  • Vegyenek vissza a tempóból. A korábbi „azonnal dobd át egy hot walletbe single-sig, passphrase nélkül” tanács érvényét vesztette, amint a tömeges lopások elkezdődtek — most már az a fontosabb, hogy a felhasználó helyes, átgondolt új setupot építsen, még ha ez plusz egy órát vesz igénybe.
  • A rész itt véget is ér a „just into a hot wallet” mondatnál, a részletes további tanácsok (multi-sig, Slipstream-mel való broadcast, RBF-védelem, kimenő UTXO-k címzési szokásai) a 2. és 3. részre maradnak.

B. Már mozgatták a pénzt

Orange Surf jelzi, hogy a privacy szempontból is vannak kockázatok (az áthelyezés során láncolt UTXO-kelet, timinattack-eket generálhat), és ezekről a későbbi szegmensben beszélnek. A konkrét lépéseket a 2. rész tárgyalja.


Az 1. rész legfontosabb kulcsmegállapításai:

  • A Freedom Tech Friday 51. epizódjának első harmada szinte kizárólag a Coldcard Q1/Q2 2026 exploit technikai hátterével és a felhasználói teendőkkel foglalkozik.
  • A bug lényege: a Coldcard firmware 2021 óta (4.0.1+) a secure element true RNG helyett szoftveres RNG-re tudott fallbackelni, ami az érintett eszközökön generált összes seed phrase-t potenciálisan kompromittálttá teszi.
  • A Mark IV, V és Q modellek némileg biztonságosabbak (magasabb entrópia-korlát), de egyik sem tekinthető automatikusan biztonságosnak.
  • A felhasználóknak frissen generált seed-re kell átmozgatniuk a pénzt, hacsak nem tudják 100%-ig bizonyítani, hogy a seed-jüket 100+ kockadobásból, külső seed signer eszközzel verifikálva hozták létre.
  • A multi-sig setupok kivételt képeznek, de a quorum-kiszámításnál figyelembe kell venni a kompromittált eszközök arányát.
  • A támadók a jelek szerint többszintűek és eltérő szofisztikáltságúak: van, aki lassan, csendben dolgozott, van, aki kezdetben amatőr módon egy címre sweep-elt, és van, aki UTXÓ-nként, új címekre migrál.
  • A lopott összeg több ezer BTC, és a Coinkite-tel szembeni bizalom a szakértők szerint maradandóan sérült.

2. rész: A Slipstream, a támadási vektorok részletes elemzése, és a Passphrases-vita a önletétkezelés-ban

Epizód: UNGOVERNABLE: Tracking the Coldcard Exploit with Orange Surf | FREEDOM TECH FRIDAY 51 Dátum: 2026-08-07 · Hossz: 1:04:39 · Házigazdák: Max, Q, Seth · Vendég: Orange Surf (@OrangeSurfBTC, mempool.space) Rész: 2/3 — A Coldcard exploit támadási vektorai, Slipstream, passphrase- és önletétkezelés vita


A középső harmad a show képernyőmegosztásos szakasza: Orange Surf élőben mutatja be a Coldcard exploit nyomán kialakult támadási mintákat, a Slipstream (Marathon private mempool) szerepét a mentőtranzakciókban, valamint a passphrase-biztonság, a multi-SIG és a önletétkezelés legjobb gyakorlatait. A beszélgetés egyik legfontosabb tanulsága, hogy a "dark mempool" szolgáltatások, amelyeket a Bitcoin-közösség eddig szinte kizárólag negatívan ítélt meg, most először bizonyítottak egyértelműen pozitív használati esetet.

Támadási fázisok és eddig megspórolt pénzek

Orange Surf a Mempool research reportban (research.mempool.space) egy előrejelzésszerű támadási fázismodellt tett közzé, és az epizód idejére ez "már elég jól tartja magát". A fázismodell célja, hogy a felhasználók és a wallet-szolgáltatók priorizálni tudják a mentési akcióikat, tudják, melyik wallet-osztály a legveszélyeztetettebb, és melyiknél van még idő.

  • 1. fázis, tisztán offline: a támadók a gyenge entrópiájú seed phrase-ökből származtatott walleteket generálják, és UTXókat keresnek. Először a Mark2/Mark3 single-SIG, passphrase és dice throw nélküli walleteket söprik. Ez a fázis gyakorlatilag "ingyen pénz" a támadóknak: a brute-force search space a Mark2/Mark3 ismert entrópiás gyengeségei miatt kezelhető.
  • 2. fázis, gyenge passphrase / kevés dobás: a Mark2/Mark3 + weak passphrase, illetve nagyon kevés számú dice roll kombinációk. A passphrase itt ugyan némi védelmet ad, de ha a felhasználó egy szót vagy két-három szót használt (vagy akár 12 szót, de nem véletlenszerűen), a search space továbbra is végigfuttatható.
  • 3. fázis. Mark4/5 entrópiás gyengeségek: a Mark4 és Mark5 eszközök, a Coinkite Q1 firmware ellátási lánc (supply chain) incidenssel és az eszköz entrópiás gyengeségeivel összefüggésben. A Q1 firmware-incidenst a Coinkite a nyilvánosság felé jelezte, és ez a publikus információ a támadók számára is elérhetővé vált a brute-force search space pontosításához.
  • 4. fázis, kifinomultabb kombinációk: passphrase + dice, erősebb seedek, de még mindig a sebezhető eszközosztályon belül. A támadók itt már célzottabbak, és a Block 2023-as bug analysis reportja is segítheti a search space szűkítését.
  • 5+ fázis, multi-SIG és összetettebb konstrukciók. Ez az a fázis, ahol a Slipstream-mentések zajlanak, és ahol a támadók a 2-of-3 kvórum kompromittálódott eszközeivel próbálkoznak.

"A támadók már elég régóta dolgoznak rajta, hogy a 'very low hanging fruit'-ot már leszedték." — Orange Surf

A podcast során kiemelt konkrét szám: a Slipstreamen eddig 5600+ Bitcoin áramlott ki a multi-SIG mentések során, "jelentősen több, mint a Bitcoin, amiről tudjuk, hogy ellopták". Ez a szám jól illusztrálja a private mempool szolgáltatások megmentő szerepét ebben a válsághelyzetben. Az arány különösen figyelemre méltó: ha a mentési oldalon 5600 BTC-t sikerült biztonságba helyezni, miközben a támadók a hasonló méretű poolból csak egy részleges összeget tudtak ellopni, akkor a közösségi koordináció hatékonyabbnak bizonyult, mint a támadók brute-force kapacitása, legalábbis a 2-of-3 multi-SIG walletek esetében.

A Slipstream felemelkedése: a dark mempool, mint megmentő

A Slipstream a Marathon (Mara) private mempool szolgáltatása, amely a 28:41-es chapter "The Slipstream" központi témája. A szolgáltatás koncepciója egyszerű, de a hatása a Coldcard-válság alatt drámai volt. Orange Surf a képernyőmegosztáson egy olyan diagramot mutat, amely a Mara által bányászott tranzakciók közül kiszűri azokat, amelyeket a Mempool.space node-ok a megerősítés előtt nem láttak, ezek gyakorlatilag a Slipstreamen keresztülmenő multi-SIG mentések.

  • Hogyan működik: az aláírt tranzakciót elküldik Marának, ő a saját "no spread" mempooljába helyezi, és csak a blokk bányászatakor publikálja. A támadó így csak a megerősítés pillanatában látja a tranzakciót, nincs public mempool ablak, nincs RBF-kockázat, nincs idő előtti kulcs-feltárás.
  • Miért fontos multi-SIG esetben: ha egy 2-of-3 multi-SIG walletben 2 eszköz compromised (pl. két Coldcard Q1 + Mark4), és a kvórum teljesül, akkor a hiányzó, nem kompromittálódott harmadik eszköz publikus kulcsa a tranzakció broadcastolásakor felfedődik a scriptben. A támadó ezt a kulcsot azonnal felhasználhatja a wallet többi UTXO-jának ellopására ugyanarról a címről. Ez a kulcs-feltárás a hagyományos (legacy) multi-SIG konstrukciók sajátossága, a Taproot alapú multi-SIG sok esetben elrejti, hogy multi-SIG-ről van szó, de a korábbi formátumoknál a script maga fedi fel a konstrukciót.
  • A teszt küldés (test send) csapdája: ha a felhasználó az egyik UTXO-t elkölti egy másik UTXO-val azonos címről (azonos script), a felfedett kulcs a maradékot is veszélyezteti. Ez az oka annak, hogy a tesztet mindig külön eszközről, a cél walletbe kell küldeni, soha nem a régi, kompromittálódott wallet UTXO-iról.

"Azonnal, ahogy ezek az eszközök a bányászathoz kerültek, biztonságban vannak — az ellenfél csak akkor látja a tranzakciót, amikor már megerősítést kapott." — Orange Surf

Orange Surf a Slipstream kapcsán egyértelműen megváltoztatta korábbi álláspontját: korábban a private mempollokat "szigorúan rossznak" tartotta, egyetlen edge case-t ismert el (egy elméleti kvantum-támadás, ahol a támadó a public mempoolban lévő tranzakciókat azonnal egy nem-relaying minerhez küldve "előzhetné meg" a kvantum-támadást), de most a Coldcard-incidenst "az első ismert jó, kifejezetten pozitív felhasználási esetnek" nevezte. A felismerés fontos a Bitcoin-ökoszisztéma egészére nézve: a hálózati átláthatóság és a felhasználói védelem közötti trade-off nem egyirányú, és a private mempoolok a közösség javára is használhatók.

Mikor NE használjunk Slipstreamet

A Slipstream nem univerzális megoldás. Csak akkor érdemes használni, ha a multi-SIG kvórum kompromittálódott eszközökkel teljesül. Minden más esetben a nyilvános broadcastolás a jobb:

  • A Mara a hálózat hashráta-jének csak 4-5%-ával rendelkezik, így a Slipstream-tranzakciók megerősítése lassabb.
  • Single-SIG wallet + erős passphrase vagy single-SIG + dice: nyilvános broadcast, minél hamarabb megerősítés.
  • A várakozási idő "érzékeny időszak", a felhasználó aggódik, amíg a tranzakció be nem kerül egy blokkba.

Orange Surf megjegyezte, hogy több wallet-szolgáltató (Unchained, Nunchuck) már integrálta a Slipstream API-t erre a specifikus use case-re, és a Mempool.space is fontolgatja, hogy a jövőben hasonló funkciót kínáljon (nem mint private mempool üzemeltető, hanem mint integrátor/aggregátor).

Passphrase-biztonság: mit tudunk a söprési arányokról?

Seth kérdésére, hogy mennyire látni a passphrase-erősség hatását a támadásokban, Orange Surf két forrást említett:

  • Jameson Lopp "tripwire" walletjei: Lopp csapdawalleteket hozott létre, és nyilvánosan követi a támadási mintákat. Ezek a walletek Lopp sajátjai, illetve olyanok, amelyeket ismerősök küldtek be követésre. A tripwire-ek célja, hogy a támadók "riadóztassanak", amint egy csapdawalletet megpiszkálnak, Lopp és a közösség azonnal látja, milyen típusú támadásról van szó.
  • Mempool research report: a research.mempool.space címen elérhető publikáció, amely a különböző lopási típusokat katalogizálja, és amely a támadási fázismodellt is tartalmazza.

A 12 véletlenszerű szavas passphrase-t Orange Surf határozottan "very, very secure passphrase"-nek nevezte. Az ennél rövidebb vagy kevésbé véletlenszerű passphrase-ök a támadók számára brute-force-olhatók, különösen a Mark2/Mark3 gyenge entrópiájú seedjei fölött alkalmazva. A fontos distinkció: a passphrase erőssége és a seed phrase erőssége összeadódik, de a seed phrase gyengeségét egy rövid passphrase nem kompenzálja, a támadó a seed gyenge entrópiáját brute-force-olva megtalálja a seedet, majd a passphrase-t külön próbálja. A 12 véletlenszerű szavas passphrase (vagy ezzel egyenértékű entrópia) gyakorlatilag kizárja a passphrase-oldali támadást.

"Ha van passphrase-ed, akkor is mozgasd a pénzt, kivéve ha egy nagyon, nagyon biztonságos, 12 véletlenszerű szavas passphrase-ről van szó." — Orange Surf

A passphrase-vita kontextusához tartozik, hogy a Bitcoin-közösségben megoszlanak a vélemények: egyes szakértők erősen ajánlják a passphrase használatát, mások szerint a passphrase egy "single point of failure" (hiszen ha elfelejted, a bitcoinod végleg elérhetetlen), és a multi-SIG jobb megoldás. Orange Surf a krízis kontextusában pragmatikus: a passphrase önmagában nem elég, de a dice rolls + hosszú passphrase kombinációja elfogadható védelmet nyújt, ha a felhasználó nem tud azonnal új eszközhöz jutni.

A önletétkezelés legjobb gyakorlatai a válság után

A "Passphrases and Better Self-Custody" chapter (41:01) keretében a panel az alábbi sorrendet állítja fel a biztonsági lépcsőfokokhoz:

  1. Multi-vendor multi-SIG, az ideális megoldás, mert egyetlen szállító (vagy eszközcsalád) kompromittálódása nem elég a quorum megszerzéséhez.
  2. Dice rolls + nagyon hosszú, erős passphrase, elfogadható kompromisszum, ha a felhasználó nem fér hozzá másik eszközhöz. Az új walletet ugyanazon a kompromittálódott Coldcardon is le lehet deriválni, de a dice + passphrase kombináció brute-force ellen véd.
  3. Két-eszközös 2-of-2 multi-SIG (pl. Sparrow + Coldcard), ha a felhasználó már nem bízik a Coldcardjában, de szüksége van rá a tranzakciók aláírásához.
  4. Hot wallet, csak végső menedék, és csak akkor, ha a Coldcardon lévő összeget egyébként is ellopnák.

Orange Surf hangsúlyozta: "nagyon fontos, hogy ne tedd", vagyis ne csinálj teszt küldést a régi, kompromittálódott wallet UTXO-iról, ha több UTXO van ugyanazon a címen. A teszt küldés felfedi a hiányzó harmadik kulcsot.

A Mempool kutatási infrastruktúrája

Seth rákérdezett Orange Surf monitoring setupjára. A válaszból kiderül:

  • 60 bare metal szerver 7 adatközpontban világszerte, mindegyik saját Bitcoin node-ot futtat, és a node-ok össze vannak kötve egymással, de nem kitüntetett módon.
  • A lokális, "permanensen online" eszköz + a Mempool API-k kombinációja biztosítja a globális lefedettséget.
  • AI-alapú scriptírás: Orange Surf az LLM-eket egyre inkább használja a research scriptek generálására, de minden outputot manuálisan auditál. Korábban szinte mindig volt bug az AI-generált kódban, de mostanra "az első átfutás általában már nem tartalmaz komoly hibát". A stílus és ízlés viszont továbbra is emberi finomhangolást igényel.
  • A kutatás termék-visszacsatolást is generál: Orange Surf gyakran fedez fel API-hiányosságokat, amelyek a Mempool.space termék-pipeline-jába kerülnek.

RBF-monitoring tool és a jövőbeli fejlesztések

Orange Surf a képernyőn bemutatott egy saját fejlesztésű monitoring eszközt, amely folyamatosan figyeli a mempoolban a replace-by-fee tranzakciókat, és külön flageli azokat, amelyek:

  • multi-SIG spendek,
  • megváltozott output címmel rendelkeznek,
  • egy kimenetük van (a tolvajok tipikus mintája: az összes UTXO-t egyetlen címre söprik).

Ez a lopás-minta: az eredeti tranzakció több outputja helyett a tolvaj RBF-eli egyetlen outputra. A jelenlegi Mempool.space RBF-oldal ezt a szűrési mélységet nem kínálja, de a jövőben tervezik a bevezetését.

Orange Surf a személyes wallet monitoring szélesebb igényét is jelezte: "az emberek egységes helyet akarnak, ahol több walletet követhetnek — sajátot és másokét is". Ez a típusú tooling "már régóta a radaron volt, de nem volt valódi use case". A Coldcard-incidents nyomán ez a use case végre kézzelfoghatóvá vált.

Kockázatkezelési figyelmeztetések és scam-kockázat

A beszélgetés egyik fontos, gyakran figyelmen kívül hagyott tanulsága: a Coldcard-túlélők mostanra egy "negyedik-ötödik hullámnál" tartanak, és a pszichológiai nyomás miatt sokan kapkodva, átgondolatlanul mozgatják a pénzüket. Orange Surf konkrétan megemlítette, hogy "már láttunk jelentéseket olyanokról, akik véletlenül scam walletekbe küldték a pénzüket".

"Szánj egy lélegzetvételnyi időt, győződj meg róla, hogy hova küldöd a pénzt, valóban biztonságos helyre." — Orange Surf

Ez a tanács visszakapcsolódik a korábbi részek "social engineering" témájához: a támadók nem csak a gyenge entrópián keresztül jutnak be, hanem a pánik-helyzetet is kihasználják.

A Bitcoin közösség tanulságai

A beszélgetés utolsó szakaszában a panel három fontos általános tanulságot fogalmazott meg, amelyek túlmutatnak a konkrét Coldcard-incidenten:

  • A dark mempoolok nem feltétlenül rosszak, bár vannak trade-offok (hálózati átláthatóság, esetleges MEV-szerű problémák, bár Bitcoin esetében ez kisebb, mivel nincs valódi MEV a mempoolban), a Coldcard-válság egyértelműen megmutatta, hogy ezek a szolgáltatások megmentő funkciót tölthetnek be. A trade-off nem abszolút, hanem kontextusfüggő: bizonyos tranzakció-típusoknál (kvórum-kompromittálódott multi-SIG) a private mempool előnyei egyértelműen felülmúlják a hátrányait.
  • A monitoring tooling hiányzott, a közösség most "rugólásszerűen" dashboards-okat állít fel, de hosszú távon beépített, Mempool.space-szintű RBF- és lopás-figyelő eszközökre van szükség. Ezek az eszközök segíthetnek a jövőbeni hasonló incidensek gyorsabb felismerésében és a mentési akciók koordinálásában.
  • Az entropy soha nem "egyszer megoldva, kész", a Mark2/Mark3 gyengeségek emlékeztetők, hogy a hardveres wallet-gyártóknál a seed generálás minőségét folyamatosan auditálni kell. A Coinkite Q1 firmware-incidence és a Mark4/5 entrópiás gyengeségek együttesen azt mutatják, hogy a támadók a teljes ellátási láncot (firmware, hardware RNG, seed generation) célba veszik.

A slipstream-megtakarítás (5600+ BTC) és az ismert lopás közötti nagyságrendi különbség konkrét bizonyítéka annak, hogy a közösség által összehangolt mentési akciók (Unchained, Nunchuck, Slipstream integrációk) működnek, és hogy a jövőben a hasonló válságokra való felkészültség a privát és nyilvános mempool-eszközök kombinációját igényli. A Mempool.research mint nyílt, peer-review-elhető forrás pedig mintaértékű: a válság alatt keletkezett adatok és modellek nyilvánossá tétele segítette a felhasználókat a megalapozott döntéshozatalban.


3. rész: Passphrases, Better Self-Custody, és az Open Source Review / AI Auditing, a önletétkezelés best practices jövőképe

3. rész: Passphrases, Better Self-Custody, és az Open Source Review / AI Auditing (2026-08-07)

A show utolsó negyedórája a önletétkezelés ajánlásokról, a passphrases körüli vitáról, és a Bitcoin wallet security közösség tanulságairól szól. Orange Surf (mempool.space, on-chain privacy és surveillance tracking specialista) hosszan elemzi, hogy a Coldcard exploit milyen tanulságokkal jár a önletétkezelés ajánlásokra nézve, és miért nem létezik egyetlen "blanket recommendation", amely minden felhasználónak megfelel. A beszélgetés központi kérdése: hogyan lehet a önletétkezelés-t egyszerűbbé tenni úgy, hogy közben ne áldozzuk fel a biztonságot?

Megjegyzés a rész-határokról: A 3. rész a show utolsó 23 percének (kb. 41:00 → 64:39) témáit summariozza: a önletétkezelés best practices-ről szóló vitát (passphrases, multi-SIG, address reuse), a Foundation devices multi-source entropy megoldását, és az Open Source Review / AI Auditing jövőképét.

A támadók várható viselkedése, a "bányászat for gold" analógia

Orange Surf a támadók viselkedését a klasszikus aranybánya analógiával írja le: ahogy az aranybányászatban a régi, kimerült bányák is értékessé válhatnak egy technológiai ugrás után (pl. hidraulikus bányászat), a Bitcoin wallet security-ben is a korábban biztonságosnak vélt setupok válhatnak sebezhetővé egy új támadási technológia megjelenésével. A támadók költségeket égetnek el (idő, compute, energia) minden egyes brute-force kísérletnél:

"And I guess it's just gonna be a question of how many funds do the attackers find as they're going? 'Cause kind of like bányászat, they're burning real costs while they're trying to grind out these addresses and try to steal. And if they're able to, say they've got a million dollars to perform the attack. If they're unlucky for enough time, then they'll burn through that million dollars before finding enough funds to keep it going. If they get lucky and they find loads of funds early on, then their war chest will grow and they'll be able to continue scanning for a lot longer."

A támadók sorrendje a támadásban (Orange Surf megfigyelése alapján):

  1. Első kör: multi-SIG address reuse nélküli setupok (single signature)
  2. Második kör: address reuse multi-SIG setupok (két kompromittált eszköz a kvórumhoz)
  3. Harmadik kör: extra passphrase-sel védett multi-SIG (ez már "really sophisticated attack")

A támadók költségei minden egyes lépéssel nőnek, és ha a war chest (kezdeti tőke) kimerül a brute-force keresésben, akkor a támadás economicálisan értelmetlenné válik. De ha a támadók szerencsések és korán találnak értékes walleteket, a war chest nő, és a támadás folytatódhat. A fenyegetés nem tűnik el egy hét után, hanem hónapokig, akár évekig fennállhat:

"I think that the risk here is that people kind of just get complacent and think, well, I haven't had my funds stolen, it's been a week, so it's probably fine. The attackers are probably still out there, they're probably continuing. And if they get lucky and they find a bunch of funds, then they could actually ramp up the amount of money they're spending on the attack."

A tanulság: a Coldcard exploit nem egyszeri incidens, hanem egy több hónapos, akár több éves támadási hullám, amely fokozatosan, lépésről lépésre zajlik.

A önletétkezelés ajánlások pluralizmusa, nincs "blanket recommendation"

Seth rákérdez Orange Surf véleményére a önletétkezelés best practices-ről, és a válasz egy alapvető paradigmaváltás: nincs egyetlen "blanket recommendation", amely minden felhasználónak megfelel. A hagyományos ajánlás ("használj hardver-tárcát, írd le a seed phrase-t") túl egyszerűsítő, és nem veszi figyelembe a felhasználó technikai kompetenciáját, a letétkezelés összegét, és a földrajzi kontextust:

"Yeah, so I guess my first thought is the idea that we're gonna have one setup, one recommendation that we can give people as a blanket recommendation and that that's gonna be safe and easy to use and appropriate almost regardless of the amount that you're letétkezelés is obviously incredibly wrong."

North America különösen érintett

Orange Surf egy fontos megfigyelést tesz: a Coldcard exploit különösen erősen sújtotta Észak-Amerikát. Ennek valószínű oka, hogy Észak-Amerika 5 évvel jár a világ előtt a Bitcoin adoptációban, és az itt belépők alacsonyabb technikai kompetenciával rendelkeznek, mint a korai adoptálók:

"And I think, and this is just kind of anecdotal, but it seems like North America was particularly badly affected by this. And I imagine that that's because typically within the Bitcoin space, North America is like at least a few years, maybe five years ahead of the rest of the world in terms of the kind of adoption cycle. And as a result, I think you had far more people with a relatively low technical competency who were getting into Bitcoin in North America in comparison to lots of the rest of the world, which is actually still quite techie."

A tanulság paradox: az Észak-Amerikában sikeres Bitcoin adoptáció (milliók léptek be) alacsonyabb technikai kompetenciájú felhasználókat hozott, akik a default hardver-tárca ajánlást követték (Coldcard, Trezor, Ledger), de nem értették meg a seed phrase biztonság, a passphrase, vagy a multi-SIG setupok hátterét.

A BitKey "meet people where they are" megközelítése

Orange Surf kiemeli a BitKey-t (Block cég, Jack Dorsey terméke), amelyik kifejezetten az alacsony technikai kompetenciájú felhasználókat célozza: a seed phrase koncepcióját próbálja elrejteni vagy egyszerűsíteni, és a önletétkezelés-t "exchange-szerű élménnyé" tenni. A BitKey sok kritikát kapott a "don't trust, verify" elv gyengítéséért, de Orange Surf szerint a tömeges adoptációhoz szükség van erre a kompromisszumra:

"Obviously what BitKey has been doing is very targeted at getting people off of an exchange without them having to learn too much about the risks associated with seeds. Obviously they had an enormous amount of pushback when they began doing that. And they've kind of taken on some of the recommendations in terms of adding a screen to the new device. But I think things like that, whether they're trying to meet people where they are without requiring them to basically just have blind faith are very valuable."

A BitKey legújabb verziója screen-upgrade-et kapott (az epizód korábbi részében említették), ami azt jelenti, hogy a tranzakció, a cím és a számlamódosítások magán az eszközön ellenőrizhetők, ez a önletétkezelés biztonságának egy fontos aspektusa, és a BitKey a kritikák hatására implementálta.

A multi-vendor multi-SIG mint biztonságosabb megoldás

Orange Surf egy másik fontos trendet emel ki: a multi-vendor multi-SIG (különböző gyártók eszközeit kombináló multi-SIG setup) egyre fontosabbá válik, mert egy gyártó kompromittálása nem elég a teljes wallet feltöréséhez. A kihívás: ez bonyolultabb a felhasználók számára, és a user experience még nem elég jó a tömeges adoptációhoz:

"I think the same kind of thing applies to people making it easier to use multi-vendor multi-sig. I think, again, if you're able to provide people with a user experience, which is good, without completely obscuring from them the importance of backing up seeds and having good sources of entropy, then I think it should be possible to continue really ramping up önletétkezelés."

A multi-vendor multi-SIG tehát nem a önletétkezelés végét jelenti, hanem a következő lépcsőfokot, és a wallet gyártóknak (Coldcard, Foundation, BitKey, Nunchuk, stb.) egyszerűsíteniük kell a setupot anélkül, hogy a biztonságot veszélyeztetnék.

A Foundation devices multi-source entropy megoldása

Orange Surf kiemeli a Foundation Devices (Passport, Granite) megközelítését: a több forrásból származó entrópia kombinálása. A lényeg: ha egy forrás gyenge, akkor a kombináció "high water line" elvén működik, azaz mindig a legjobb forrás szintjét veszi:

"And the way that the foundation devices works is it does have multiple sources of entropy, but you could imagine there's a different device out there that has, it says it's gonna combine 10 different sources of entropy and everyone might think, well, that's even better. But if in the implementation step, that's not achieved, it's irrelevant. And I think maybe where we went a bit wrong or where I went wrong was evaluating a lot of these things based on their, as described architecture."

A "high water line" elv matematikai megfogalmazása: ha N független entrópia forrásunk van, mindegyik H_i entrópiával, akkor a kombináció entrópiája legalább max(H_1, H_2, ..., H_N), feltéve hogy az implementáció valóban kombinálja a forrásokat, és nem determinisztikusan működik. A Foundation Passport és Granite több fizikai forrást használ (kamera-alapú QR-kód entrópia, hardver RNG, processzor hőmérsékleti zaj, felhasználói inputok), és ezeket kriptográfiailag erős keverő függvénnyel (pl. BLAKE3) kombinálja.

A Coldcard exploit más típusú volt, nem az entrópia generálás volt a hiba, hanem a seed phrase-ből a private key-ba vezető determinisztikus útvonal volt sebezhető. A tanulság: a wallet security több komponensből áll (entrópia generálás, seed phrase tárolás, private key deriváció, signing folyamat), és minden komponensnek külön-külön is auditálhatónak kell lennie.

A dice rolls seed generation. Orange Surf új protokollja

A show utolsó szakaszában Orange Surf egy konkrét bejelentést tesz: új protokollt dolgoz ki a dice rolls seed generáláshoz, amely a legjobb gyakorlatokat építi be, és megakadályozza a tipikus hibákat. A probléma: a Bitcoin seed phrase-ök 256 bit entrópiát igényelnek, és a dice rolls (kockadobások) az egyetlen igazán auditálható, fizikai módszer a generálásra, de a felhasználók gyakran rosszul csinálják:

"When it comes to rolling dice to generate a seed, it's great that people are talking about that more. It's something that I've been recommending for people for a long time. I've made various little projects, making weighted dice and showing people how even a really heavily weighted 3D printed dice, which has got a steel bolt head in one side of it is actually gonna generate you enough entropy if you just keep doing enough dice rolls."

A tipikus hibák

Orange Surf felsorolja a tipikus hibákat, amelyek semmissé teszik a dice rolls generálás biztonságát:

  1. Mobile phone calculator, a felhasználók kockadobás után a telefonjukon számolják ki a seed phrase-t, ami azt jelenti, hogy az eredmény a telefon memóriájában van (potenciálisan kiszivárogtatható malware-en keresztül).
  2. Kevés dobás, 6 oldalú kockával minden dobás log2(6) ≈ 2.585 bit entrópiát ad, és 256 bithez ~99 dobás kell (256 / 2.585 ≈ 99). Ha valaki 20-30 dobást csinál, akkor csak 52-78 bit entrópiája van, ami brute-force-olható.
  3. Weighted dice használata, ha a kocka nem tökéletesen szimmetrikus (pl. 3D-nyomtatott, acél csavarfej az egyik oldalon), akkor az entrópiája csökken. Orange Surf weighted dice-t is készített, hogy demonstrálja, hogy még egy nagyon weighted dice is elegendő entrópiát ad, ha elegendő dobás történik.
  4. Nincs sanity check, a felhasználók gyakran bediktálják a dobásokat egy online eszközbe, ami rossz entrópia-becslést adhat (pl. ha valaki "1,1,1,1,1,...1"-et diktál be 100-szor).

A javasolt protokoll elemei

Orange Surf új protokollja az alábbi guard rail-eket építi be:

  • Minimum 100 dobás (a 256 bit entrópia biztosítására, 6 oldalú kockával)
  • Offline számítás, a dobásokat papíron vagy offline eszközön kell feldolgozni, nem mobil alkalmazásban
  • Sanity check, ha a felhasználó "1,1,1,...,1"-et diktál be, a protokoll elutasítja az inputot
  • Standardizált módszer, a felhasználónak nem kell "felfedeznie" a legjobb gyakorlatokat, hanem egy protokollt követ, amely minden lépést definiál

"I've got an idea that I'm gonna put out there probably later today of how we might be able to standardize upon a method of generating seeds from dice, which is just basically a protocol that builds in all these best practices when it comes to using dice rolls, not entering it in an online device, using a setup with at least a hundred dice rolls, et cetera. And basically just make it so that people aren't having to just discover this for themselves."

A cél: a guard rail-ok beépítése a protokollba, nem a felhasználó józan eszére bízni a legjobb gyakorlatok alkalmazását. Ez a "meet people where they are" elv alkalmazása a seed generálásra.

A "pit of desperation", az adoptáció görbéjének mélypontja

Seth egy fontos keretet ad: a Bitcoin adoptáció görbéjén most a "pit of desperation" (kétségbeesés mélypontja) időszakában vagyunk. A felhasználók elvesztették a bizalmukat a önletétkezelés-ban, sokan visszamennek az exchange-ekre, és az egész ökoszisztémának újjá kell építenie a bizalmat:

"I think we're probably in the real, is it the pit of desperation on the adoption curve? Like this is, I think people are feeling pretty rough right now, but hopefully we're gonna come through this with much more robust recommendations."

A "pit of desperation" fogalma fontos: a Bitcoin történetében több ilyen mélypont volt (Mt. Gox 2014, QuadrigaCX 2019, Terra/Luna 2022, FTX 2022), és mindegyik után erősebb ökoszisztéma jött létre. A Coldcard exploit 2026-ban is ilyen mélypont, és a kilábalás a multi-vendor multi-SIG, a passphrase elterjedése, a dice rolls protokoll, és a Foundation-style multi-source entropy irányába mutat.

"And I think we're just gonna see more experimentation now with different types of setups. Obviously what BitKey has been doing is very targeted at getting people off of an exchange without them having to learn too much about the risks associated with seeds... I think there's a lot of people working very hard at the moment to make önletétkezelés easier and to make the devices user-friendly and make sure that those devices are robust."

A "don't trust, verify" elv alkalmazása a wallet security-re

A show utolsó gondolata a "don't trust, verify" elvének alkalmazása a wallet security-re. A Coldcard exploit megmutatta, hogy még a "legjobb" wallet gyártók (Coinkite, 12+ év tapasztalat) is tévedhetnek, és a felhasználóknak nem szabad vakon megbízniuk a gyártó marketing állításaiban. A "verify" gyakorlati lépései:

  1. Reproducible builds, a wallet firmware-jének bit-azonosnak kell lennie a forráskódból fordítva, mint a gyártó által kiadott bináris. Ez matematikailag bizonyítja, hogy a firmware nem tartalmaz hátsó ajtót.
  2. Open source code review, a wallet forráskódját független biztonsági kutatók rendszeresen auditálják.
  3. Open source hardware, a hardver tervei (schematics, board files) is nyilvánosak, így a fizikai támadási vektorok is auditálhatók.
  4. AI-assisted auditing, gépi tanulás és LLM-ek segítségével a kód-ellenőrzés skálázhatóvá válik (ez a show utolsó témája, amely a 3. részben van).

A Coldcard Q1/Mk4 exploit sok wallet gyártót kényszerített a reproducible builds bevezetésére, és a multi-source entropy elvének formális ellenőrzésére. A "don't trust, verify" mostantól nem opció, hanem kötelező iparági standard.

Forrás

Vissza a tetejére