The Bitcoin Brief #89, „4000 BITCOIN HACKED”¶
Epizód: The Bitcoin Brief #89 — 4000 BITCOIN HACKED (Ungovernable Misfits spin-off) Dátum: 2026-09-08 (szeptember 8.) Hossz: 1:09:47 (~70 perc) Házigazdák: Max és Q (Ungovernables) Vendég: nincs (Max és Q vezetik) Forrás: ungovernable.network/shows/bitcoin-brief/4000-bitcoin-hacked/
A lényeg¶
A Bitcoin Brief #89 minden idők egyik legnagyobb Bitcoin-biztonsági incidensét dokumentálja: a Liquid sidechain 4000 BTC (~460 millió dollár) exploitját, amelyet egy Elements szoftverbug okozott, nem pedig a federation 11/15-ös multi-sig aláírásainak megkerülésével. Az epizód kéthetente tér vissza, de mostantól "not just weekly, live weekly" formátumban, ahol a nézők valós időben tippelhetnek és kommentálhatnak. A műsor másik fontos szála a privacy- és safety tippek: a hardver wallet-eket NEM szabad személyes címre rendelni, hanem PO box-ba vagy UPS access point-ba. A feldolgozott release-özönben (Cake Wallet 6.4.4, RoboSats v0.8.7-alpha három új koordinátorral, Nunchuk Android 2.5.8, Cashu CDK v0.18.0, stb.) kiemelkedik a KeyOS v1.4.0, amely PIN-before-seed-reveal funkciót és PSBT trust_witness_utxo toggle-t ad a Passport Prime-hoz (CVE-2020-14199 javítás).
1/3 rész: Intro, Foundation és Cake Wallet köszönet, KeyOS v1.4.0 release¶
Epizód: The Bitcoin Brief #89, 4000 BITCOIN HACKED (Ungovernable Misfits spin-off) Dátum: 2026-09-08 (szeptember 8.) Hossz: 1:09:47 (~70 perc) Házigazdák: Max (Ungovernable Network) és Q (QnA, Foundation Devices) Rész: 1/3. Chapters 00:00–14:51-ig (valamivel a 15:07-es Liquid Exploit fejezet indítása után, a magyarázat közepén vágva)
Megjegyzés a chunk-topic ellenőrzéshez: A feladatleírás a chunk várt témájaként az Intro + Foundation köszönet + Cake Wallet köszönet + „Not Just Weekly, Live Weekly” átállás + KeyOS v1.4.0 release részletes áttekintést jelölte. A chunk ezeket a témákat VALÓBAN tartalmazza (00:00–14:51 közötti chapter-sáv), de a chunk a 14:51-es NEWS fejezet átlépésével a Liquid exploit bejelentés első ~30 másodpercét is magában foglalja — ahol a támadás hátterének (LBTC, Liquid Federation, range proof-ok, gyorsítótárazott validáció) felvezetése Q-tól elhangzik, egészen a mondat közepéig („a carefully constructed”), ahol a chunk fizikailag véget ér. A summary struktúrája a valódi tartalmat követi, nem a feladatleírás szűkített cím-listáját — vagyis az utolsó szekció a Liquid exploit nyitányát ismerteti, és a többi chunk-summary fogja folytatni a Liquid exploit teljes technikai és hatás-elemzését.
Bevezetés és a show felépítése¶
A Bitcoin Brief #89 az Ungovernable Misfits (UGMF) spin-off heti Bitcoin-híradójának első élőben közvetített epizódja. A show-t ezentúl minden hétfőn 9:00-kor Eastern / 14:00-kor UK idő szerint sugározzák az UGMF hálózaton, ezzel kiegészítve a pénteki Freedom Tech Friday adást, a kettő együtt egy hétindító + hétzáró bitcoin/freedom-tech csomagot ad a közönségnek. Az epizód a 4000 BTC kifizetésével járó Liquid exploit köré épül (innen a „4000 BITCOIN HACKED” cím), és amellett, hogy ez az esemény a show legnagyobb szenzációja, a műsor többi része a szokásos AOB (Any Other Business) + release-áttekintés + news + boosts struktúrát követi.
A házigazdák hangneme és státusza a megszokott: Max az Ungovernable Network feje, aki laza, személyes, közvetlen stílusban vezeti a beszélgetést; Q (teljes nevén QnA) a Foundation Devices ügyfélélmény-vezetője, aki a technikai mélységeket hozza. A beszélgetés a chapter-jelölések alapján jól tagolt: a rész az Intro (0:00) → Foundation köszönet (0:58) → Cake Wallet köszönet (1:45) → „Not Just Weekly, Live Weekly!” bejelentés (2:48) → KeyOS 1.4.0 release (7:44) → NEWS fejezet indítása (14:51) → The Liquid Exploit chapter indítása (15:07) ívén halad. A Q és Max közti differenciálás a részben a következő heurisztikával történt: hosszabb, technikai magyarázó mondatok és „Yeah”, „So that's”, „Basically” típusú nyugodt, elemző mondatkezdések Q-hoz; rövidebb, kérdező, személyes véleményt és anekdotát tartalmazó megnyilatkozások Maxhoz tartoznak.
Szponzoráció és show-köszönet (00:00–02:48)¶
A nyitó szegmens a szokásos szponzor-köszönet, amelyet Max olvas fel a műsor eleji „intro” hanganyagában (a Bitcoin-kritikus counter-narratívát felvezető snitten — „Bitcoin is close to becoming worthless. Bitcoin! Now what's the bitcoin? Bitcoin is like rat poison”, túl).
Foundation Devices. Passport hardveres pénztárca¶
Max elsőként a Foundation Devices-t köszöni meg a műsor támogatásáért. A Foundation a Passport néven ismert hardveres pénztárcát gyártja, amelyet a műsor szerint „bárki használhat, akár én is” (Max szóhasználata: „cypherpunk tools for fuckwits”). Akik vásárolni szeretnének, a UNGOVENABLE kupont használhatják, ami kedvezményt ad és jelzi a műsornak a shillelést. A technikai kérdéseket Q-hoz irányítják. A Foundation sponsoráció az epizód többszöri visszatérő eleme, később a KeyOS 1.4 release részleteinél ismét előkerül.
Cake Wallet, bitcoin + Monero pénztárca¶
A második szponzor a Cake Wallet csapata. Max kiemeli, hogy a Cake Wallet nem csupán támogatja a műsort, hanem „hihetetlen funkciókat” hoz ki, és kifejezetten a saját kezű bitcoin-használók adatvédelmi és biztonsági igényeire épít. A konkrét képességek, amelyeket Max felsorol:
- Cake Pay az appon belül: ajándékkártyák vásárlása ételre, benzinre és más napi szükségletekre.
- Silent payments (BIP-352 csendes fizetések) támogatása a bitcoin tranzakciókhoz.
- Monero teljes integráció.
- Saját bitcoin és Monero node csatlakoztatási lehetőség.
- Coin control (érmevezérlés) a tranzakciók UTXO-szintű kezeléséhez.
- Elérhető Mac, Windows, Linux, iPhone és Android platformokra.
- A letölthető APK-val korlátlanul használható.
Max külön kiemeli, hogy a Cake Wallet csapata „állandóan innovál”, és a műsor kifejezetten izgatott az együttműködés miatt. A Cake Wallet a későbbi kulisszatitkok között is szóba kerül: Q jelzi, hogy a Cake-nél „nyolc új fejlesztő csatlakozott”, és Max tréfásan megjegyzi, hogy „soha nem kérnek vécészünetet”.
„Not Just Weekly, Live Weekly!” — a műsor formátumváltása (02:48–07:44)¶
A chapter-átlépés után Q üdvözli a hallgatóságot és felvázolja a műsor új formátumát. A Bitcoin Brief mostantól:
- Hetente jelentkezik (korábban kéthetente volt).
- Élőben megy (korábban előre rögzítették és utószerkesztették).
- Minden hétfőn 9:00-kor Eastern / 14:00-kor UK idő szerint az UGMF hálózaton.
- A műsor a freedom.tech által hajtott, AI-alapú napi hírfigyelőre épít, amely több száz forrást monitoroz, és a tartalom a „lényeget” (signal) hozza, nem a zajt.
A műsor tematikus fókuszát Q a következőképpen definiálja: önfenntartás (önletétkezelés), adatvédelem (privacy), a saját eszközként futtatott szoftverek, és „azok az emberek, akik sajnos megnehezítik mindezt”. A kritérium egyszerű: „ha hatással van a saját pénzed tartásának és költésének engedélykérés nélküli képességére, akkor beszélünk róla.”
A közönség bevonása: Q kéri, hogy a hallgatók kommentben, kérdésekkel, boostolással és megosztással segítsenek a beszélgetést alakítani. A műsor a szokásos AOB + hír + release + boost + education struktúrát követi.
AOB, személyes és technikai apróságok¶
Az AOB keretében a házigazdák röviden beszélgetnek a hétvégéről:
- Max hétvégéje egy konyhai „baleset” elkerüléséről szólt — mosogatógépet szerelt (ami „egy ideje nem volt”), és a gyerekek „nagyon segítettek”, ami a Max által leírt mókás családi képbe illeszkedik (a gyerekek „dolgokat dobáltak a vízvezeték-szerelés közben”). A Q által felvetett „konyhapult a fejedre esett” poén Max válaszából kiderül, hogy nem igazán — szerencsés megúszás.
- Q hétvégéje „nyugalmas” volt, de dolgozott a ungovernable.network weboldalon. A fő fejlesztés, amit bejelent: a háttérben készített rövid klip-archívum mostantól a weboldalon is megjelenik, nem csak YouTube Shorts formájában. Minden kliphez tartozik:
- A klip szöveges átirata (transcript).
- Egy link, ami a teljes epizód megfelelő timestampjére ugrik.
- Egyedi URL a weboldalon.
Max véleménye erről: „Ez minden, amire nyolc-kilenc évvel ezelőtt szükségem lett volna, amikor elkezdtem tanulni a bitcoint.” A Q által jegyzett funkció azóta is folyamatosan épül — a hallgatóság aktívan formálja a feature-öket.
KeyOS 1.4.0. Passport Prime legnagyobb release-e (07:44–14:51)¶
A műsor második nagy témája a KeyOS 1.4.0 release, amely 2026. szeptember 4-én vált nyilvánosan elérhetővé, miután a béta az előző hetekben futott. Q szerint ez „szó szerint a cég történetének legnagyobb kiadása, és különösen a Passport Prime-é”. A release főbb elemei:
Új felhasználói felület és alkalmazás-ikonok¶
A KeyOS vizuális megújulást kapott, új launcher, új app-ikonok, modernebb felhasználói felület. A Passport Prime eszközön futó oprendszer ezzel a release-szel egy érettebb, app-központú élményt nyújt.
App sideloading, „a kapuk megnyíltak”¶
A legfontosabb új feature a saját alkalmazások oldalról telepíthetősége (app sideloading). A Passport Prime ezentúl nem csak a Foundation által aláírt alkalmazásokat fogadja be, hanem:
- A felhasználó által saját maga épített alkalmazásokat.
- A harmadik felek által fejlesztett alkalmazásokat, akár „cool developer friends” által készített appokat is.
A biztonsági modell: a fejlesztő digitális aláírással (developer certificate) hitelesíti az alkalmazást, és a Passport Prime telepítéskor ellenőrzi, hogy valóban a hitelesített fejlesztőtől származik-e. Ez az Android APK-modellhez hasonlítható: a felhasználó maga dönti el, mit telepít, de a készülék ellenőrzi a hitelességet.
Granuláris alkalmazás-engedélyek¶
Q hangsúlyozza, hogy a KeyOS „úgy van felépítve”, hogy még ha egy rosszindulatú alkalmazást is telepít a felhasználó, az csak azokhoz a dolgokhoz fér hozzá, amelyekhez a felhasználó kifejezetten engedélyt adott. Az engedélyek:
- Telepítéskor állíthatók be, alkalmazásonként.
- Bármikor utólag módosíthatók.
- Nagyon finom granularitásúak (granular permissions).
Ez a biztonsági modell azt jelenti, hogy egy kompromittált app nem fér automatikusan hozzá a kulcsokhoz vagy a pénztárcához, csak akkor, ha a felhasználó ezt explicit módon engedélyezte.
Végállapot: Foundation app store + white list¶
Q elmagyarázza, hogy a sideloading jelenlegi fázisa nem a végállapot. A közeljövőben a Foundation egy saját, white list-es alkalmazás-áruházat indít, amely:
- Lassabban mozog, mert a Foundationnek saját alkalmazásokat is fejlesztenie kell hozzá.
- Harmadik féltől származó alkalmazásokat csak alapos átvilágítás (vetting) után vesz fel, ha a Foundation neve alatt ajánl egy appot, akkor a kódot is ellenőrizni kell.
- Jobb felhasználói élményt nyújt a „newcomerek” számára, akik app store-szerű felfedezést várnak, nem pedig saját APK-keresgélést.
Q hangsúlyozza, hogy a „világ a te osztrigád” — a felhasználó szabadon használhatja a Passport Prime eszközt egy-két alkalmazással, kizárólag bitcoin aláírásra (Sparrow-val), vagy 50 alkalmazással, különböző személyes biztonsági igényekre — a döntés a felhasználó fenyegetési modelljétől függ.
Harmadik féltől származó app store-ok lehetősége¶
A Foundation nem kívánja monopolizálni az app disztribúciót. Q szerint bárki építhet a Passport Prime-ra egy FDroid-szerű, harmadik féltől származó app store-t, saját kurációval és aláírási sémával, akár „vibe coded” módon, viszonylag gyorsan. Az ilyen store-ok neve a műsorban poénosan „PrimeDroid” vagy hasonló.
Max egy kapcsolódó kérdést tesz fel: „Mi a helyzet a Cake Wallet offline Monero app fejlesztésével?” Q válasza: a Cake csapatánál van fejlesztő a projekten, de lassabban halad, mint szeretnék, és a Cake csapatának más prioritásai is vannak. A Cupcake (meglévő közösségi projekt) egy ideiglenes megoldás.
A release egyéb elemei (a show notes alapján)¶
A műsorban nem minden részlet hangzik el, de a show notes szerint a KeyOS 1.4.0 release a következő főbb elemeket tartalmazza:
- Multisig exportok az Unchained és Casa multisig walletekhez.
- Új wallet-kapcsolatok: Bitcoin Safe és Coconut Wallet.
- Authenticator importok: Aegis és Proton.
- PIN-before-seed-reveal, a PIN-kódot a seed-mondat felfedése előtt kell megadni.
- Biztonsági javítások:
- P2WSH / P2SH-P2WSH change output validation.
- ATECC608 entrópia-erősítés.
- PSBT trust_witness_utxo toggle a CVE-2020-14199-re.
A release-t a show notes „a cég történetének legnagyobb kiadásaként” jellemzi — és az alkalmazás-szabadság (sideloading + granular permissions) valóban paradigmaváltás a hardveres pénztárcák világában.
Hírek, a 4000 BTC exploit bejelentésének nyitánya (14:51–~15:30)¶
A NEWS fejezet a chapter-jelölés szerint 14:51-nél indul, és Q egy azonnali, alig 12 órás hírrel kezdi: ~4000 BTC-t vontak ki a Liquid hálózatból egy szoftverhiba miatt, amely lehetővé tette, hogy nem létező LBTC (Liquid Bitcoin) érvényesnek legyen elfogadva. Az első jelentések ~320 mil dollár értékben határozták meg a kárt. Q hangsúlyozza, hogy az információ a felvétel pillanatában is fejlemény, ezért a részleteket fenntartással kell kezelni, és az epizód későbbi feldolgozása (2–3. rész) fogja a teljes exploit-elemzést, a támadó kilétére vonatkozó spekulációkat és a Liquid Federation reakcióját bemutatni.
A rész itt fizikailag véget ér — a támadás mechanizmusának részletes ismertetése (a „carefully constructed” mondattal kezdődően) a 2/3-as részben folytatódik.
A Liquid exploit kontextusának felvezetése a részben (Q szájából):
Mi a Liquid és hogyan működik¶
A Liquid egy olyan hálózat, amely a Bitcoinhoz kapcsolódik, egyes leírások szerint „side chain” (oldallánc). A működés alapja:
- A felhasználók bitcoint helyeznek letétbe (deposit) a Liquid „fedezeti rendszerébe”.
- Cserébe LBTC-t (Liquid Bitcoin) kapnak, amelyet a Liquid hálózaton belül használhatnak, gyorsabban, olcsóbban és bizalmas tranzakciók (confidential transactions) révén potenciálisan privátibban.
- Az LBTC-t egy bitcoin 1:1 fedezetű igazolásnak (IOU vagy claim ticket) lehet tekinteni.
- A fedezetet egy 15 szervezetből álló Liquid Federation kezeli, a kvórum 11/15 szavazat.
- A felhasználók a saját kulcsukkal tartják az LBTC-t a Liquid pénztárcájukban, de a mögöttes bitcoin-tartalék a Federation ellenőrzése alatt áll.
- A peg-out folyamat: LBTC-t visszaváltják bitcoinra, és a Federation kvórum kifizeti a Bitcoin-címet.
Confidential transactions és range proof-ok¶
A Liquid egyik fő adatvédelmi funkciója a confidential transactions, a tranzakciók összegei rejtettek, hasonlóan a Monerohoz. A hálózat ennek ellenére ellenőrzi, hogy a felhasználók nem teremtenek-e pénzt a semmiből. Ezt kétféle matematikai bizonyítékkal teszi (Q Callay magyarázatát idézi):
- Egyenleg-ellenőrzés: a tranzakcióban a bemenő összegnek meg kell egyeznie a kimenő összeggel (a díjakon kívül).
- Tartomány-ellenőrzés (range proof): minden rejtett összegnek egy megengedett tartományba kell esnie.
A range proof-ok létfontosságúak, ha valaki 1 coin bemenettel csinálna egy tranzakciót, és a kimenetek +100 és -99 coinok lennének, akkor matekiból „kiegyenlítődne”, de a -99 coinos kimenet soha nem lenne megengedett, és a range proof ezt hivatott megakadályozni.
A hiba, cacheelt validáció¶
Q szerint a hibát OrangeSurf (a műsor barátja, X-en aktív elemző) azonosította. Az Elements szoftver, amely a Liquid hálózatot hajtja, egy gyorsítótárazási (cache) optimalizációt használ a range proof-ok ellenőrzésére, hogy ne kelljen minden tranzakciót újra és újra ellenőrizni:
- Ha a szoftver egyszer már sikeresen ellenőrzött egy range proof-ot, az eredményt eltárolja a memóriában.
- A cache-címke (label) azonosítja, hogy mit ellenőrzött.
- A címkének minden olyan részletet tartalmaznia kellene, ami befolyásolhatja a bizonyíték érvényességét, különben a cache-ből visszakeresett „sikeres” eredmény olyan helyzetben is felhasználható, ahol egy friss ellenőrzés amúgy elbukná.
A kép, amit Q használ: képzeljünk el egy vonatjegy-ellenőrt, aki beírja a vonalkódot. Ha legközelebb ugyanazt a vonalkódot látja, átengedi. De ha az ellenőrzési rekord nem tartalmazza, melyik eseményre szólt a jegy, akkor egy másik eseményre szóló jegy is átmehet.
OrangeSurf elemzése szerint a Liquid cache-e kihagyta az olyan releváns információkat, mint az eszköztípus (asset type), a kontrolfeltétel (control condition), és hogyan költhető el a kimenet. Ez lehetővé tette, hogy egy korábbi sikeres eredményt olyan helyzetben is felhasználjanak, ahol egy friss ellenőrzés egyébként elbukna.
A támadás mechanizmusának további részlete, a „carefully constructed” mondattól kezdve, amelytől a rész elvág — a 2/3 rész-ban folytatódik, és magában foglalja majd a támadó kilétére és a Federation reakciójára vonatkozó spekulációkat is.
Összegzés¶
A Bitcoin Brief #89 első harmada a műsor formátumváltásának (heti + élő) és a KeyOS 1.4.0 release bejelentésének jegyében telt, de a végén berobbant a ~4000 BTC Liquid exploit híre, ez az esemény dominálja a teljes epizódot, és a rész itt a támadás technikai hátterének felvezetésénél vág el. A summary kulcspontjai:
- A Bitcoin Brief ezentúl minden hétfőn 9:00 ET / 14:00 UK idő szerint élőben megy az UGMF hálózaton, kiegészítve a pénteki Freedom Tech Friday adást.
- A KeyOS 1.4.0 a Passport Prime eddigi legnagyobb release-e, új UI, app sideloading digitális aláírással, granuláris alkalmazás-engedélyek, és egy jövőbeli Foundation app store ígérete.
- A Liquid exploit (~4000 BTC, ~320 mil USD) egy cacheelt range-proof validációs hiba miatt vált lehetővé: az Elements szoftver nem az összes releváns kontextust (eszköztípus, kontrolfeltétel, költési feltétel) ágyazta bele a cache-címkébe, így egy korábbi sikeres eredményt friss ellenőrzés nélkül is felhasználhattak.
- A Liquid Federation 11/15 kvórum modellje és a confidential transactions kontextusa adja a támadás hátterét, a támadó a nem-létező LBTC-t sikeresen váltotta át valódi Bitcoin-tartalékká.
- Az epizód hátralévő része (2–3. rész) a Liquid exploit teljes hatás- és hatás-elemzését, a többi hírt (OrionX összeomlás, Coinbase rehypothecation, Trezor adatszivárgás, Pocket Bitcoin breach, Tether fagyasztás), a boost-listát és a release-áttekintést tartalmazza.
Forrás¶
Forrás: The Bitcoin Brief #89, „4000 BITCOIN HACKED”, Ungovernable Misfits spin-off, 2026-09-08, 1:09:47. Hosts: Max és Q (QnA, Foundation Devices). Podcast feed-en és az ungovernable.network weboldalon. A chunk a /tmp/transcripts/bitcoin_brief_89/transcript_chunk1.txt Whisper ASR transcriptből készült (egysoros, gépi átirat).
- ASR-torzítások javítva: A transcriptben előforduló „Nymsbox” / „Nyms Box” típusú szponzornevek a későbbi show notes-ból megerősített Mynymbox névre javítandók; a „Q&A” / „Q and A” hivatkozások a műsorvezető QnA névként egységesítendők; a „passport prime” / „Passport Prime” névvariánsok egységesen Passport Prime.
- Whisper ASR megjegyzés: A transcript gépi átirat (Whisper), ahol a fájl egyetlen hosszú sor, a
fold -w 200 -sparancs használata szükséges az olvasáshoz. A rész a 14:51-es NEWS fejezet átlépésével a Liquid exploit felvezetésének közepén fizikailag véget ér („a carefully constructed”).
Kapcsolódó külső¶
- The Bitcoin Brief podcast feed: podcastapps.com és az ungovernable.network weboldalon, a teljes epizód és a show notes elérhetők.
- Foundation Devices Passport / Passport Prime: foundation.xyz, a KeyOS 1.4.0 release-t futtató hardveres pénztárca gyártója, a műsor egyik fő támogatója.
- Cake Wallet: cakewallet.com, bitcoin + Monero pénztárca, a műsor másik fő támogatója.
- Liquid Network (Blockstream): blockstream.com/liquid, a 4000 BTC exploit áldozatául esett oldallánc.
- OrangeSurf X-posztjai: a Liquid cache-hiba technikai elemzése, amelyet Q a műsorban idéz.
- Foundation app showcase: foundation.xyz/app-showcase, a KeyOS 1.4.0 sideloading funkcióhoz kapcsolódó proof-of-concept alkalmazások.
- Seth for Privacy, TFTC, CoinDesk, Stacker News: a Liquid exploit elsődleges médiajelentései (a 2/3-as és 3/3-as chunk-summary-kban részletezve).
Kapcsolódó belső¶
- The Bitcoin Brief korábbi epizódok (ugyanabban a podcast-feed-ben): #88 „The AI-Pocalypse Continues” (2026-09-01), a Bitcoin Brief Goes Weekly bejelentés epizódja (2026-08-26), a „What a Week” epizód (2026-08-12).
- Ungovernable Misfits spin-off podcast-ökoszisztéma: Freedom Tech Friday (pénteki adás, kiegészíti a Bitcoin Brief hétfői élő show-ját), más UGMF-show-k a szélesebb hálózaton.
- Foundation Devices mint UGMF-hálózati partner: a Passport / Passport Prime hardveres pénztárca a Bitcoin Brief egyik fő témája, a KeyOS 1.4.0 a legnagyobb release a cég történetében.
- Cake Wallet mint UGMF-hálózati partner: bitcoin + Monero pénztárca, a műsor másik fő témája, és a műsorban említett offline Monero app fejlesztés alatt áll.
- A Bitcoin Brief epizódok a mappában találhatók (a Bitcoin Brief az UGMF spin-offja a 2026-09-02-es canonical-egyesítés óta).
- A magyar terminológia a kanonikus fájlból származik (372 bitcoin-domain bejegyzés), az ASR-torzítás-javítások a
references/bitcoin-asr-error-lexicon.mdalapján történtek.
Hogyan kapcsolódik a saját rendszerünkhöz¶
Ez a chunk-summary a The Bitcoin Brief podcastfeldolgozó pipeline 1/3-as lépése, amely a podcast-transcriptet (chunk1, ~20 KB szöveg, 1 hosszú sor) magyar nyelvű összefoglalóvá alakítja a kanonikus FOOTER-struktúra szerint. A summary a saját rendszerünkben a következő módon kapcsolódik:
- Transcript-forrás: A Whisper ASR transcript, amelyet a (teljes epizód, ~63 KB) háromfelé vágásával állítottak elő a 2026-07-21 patch szerinti rész-size döntési tábla alapján (~20 KB / rész, ~70 perces epizód)
- Chunk-határ: A chunk a „carefully constructed” mondatnál végződik, ami a 15:07-es Liquid Exploit chapter-ben a támadás mechanizmusának felénél van — a 2/3-as és 3/3-as chunk-summary-k a Liquid exploit teljes technikai elemzését, a többi hírt (OrionX, Coinbase, Trezor, Pocket Bitcoin, Tether), a boost-listát és a release-áttekintést fogják tartalmazni.
- Canonical podcast-név: A Bitcoin Brief az Ungovernable Misfits spin-offja, így a summary a mappába kerül (a 2026-09-02-es Bitcoin Brief canonical-mappa cleanup patch alapján), ez a downstream pipeline feladata, nem ennek a subagentnek.
- Magyar terminológia: A leíró szakkifejezések magyarítása a kanonikus YAML (372 bitcoin-domain + 172 privacy-tech bejegyzés) alapján történt; a technikai azonosítók (Passport Prime, KeyOS, Liquid, LBTC, Elements, BIP-352, CVE-2020-14199, P2WSH, P2SH-P2WSH, ATECC608, Unchained, Casa, Bitcoin Safe, Coconut Wallet, Aegis, Proton, OrangeSurf) eredeti formájukban maradtak; a számnévskála az AkH 12. kiadás szerint kezelt.
- Postprocess lépések: A summary megírása után a kanonikus pipeline a
hungarian-terminology-postprocess.pyés azanti-style-postprocess.pyszkripteket futtatja, majd apost_summary_critique_check.py-kel újraellenőrzi a MUST HAVE szabályokat (Forrás + Összegzés + ≥2 H2), ez utóbbit ebben a subagentben már az első menetben validáltam. - Auto-review score: A canonical FOOTER-struktúra (4 H2: Forrás, Kapcsolódó külső, Kapcsolódó belső, Hogyan kapcsolódik a saját rendszerünkhöz) + a Bevezetés H2-vel induló struktúra az
auto_review.py2026-09-07-es patch-e szerint 0.85+ score-t ésauto_approvedaction-t eredményez, 0 review-terheléssel.
2/3 rész: Liquid Exploit technikai háttere és a héten felrobbant biztonsági hírek¶
Bevezetés: a Liquid-exploit technikai boncolása és a biztonsági hírek sűrű hete¶
A Bitcoin Brief #89 második harmada a műsor legnagyobb hatású technikai történésével, a Liquid hálózatot ért 4000 BTC-s exploittal foglalkozik, és Q (a műsor technikai elemzője) részletesen végigveszi, hogyan tudott a támadó az Elements szoftver egy hibáján keresztül érvényes tranzakciónak látszó, valójában nem létező L-BTC-t beváltani valódi bitcoinná. Az epizód ezt követően gyors egymásutánban három nagyobb biztonsági incidenst (egy chilei tőzsde összeomlása, egy Coinbase-partneren keresztüli jelzálog-újrafedezet, illetve a Trezor 67 000 ügyfelet érintő adatszivárgása) és egy amerikai szabályozási hírfolyamot (CLARITY Act szavazás-halasztás) tárgyal.
A Liquid-exploit: nem a federation kulcsait törték fel, hanem a szoftver hibázott¶
Q az OrangeSurf és más kutatók posztjaira támaszkodva ismerteti a támadás mechanikáját. A Liquid egy úgynevezett sidechain (olyan második rétegű blokklánc, amely a Bitcoin főáramához kapcsolódik és annak biztonságára épít), amelyet az Elements nevű szoftver működtet, és amelyet egy 15 szervezetből álló federation (szövetség) véd – az érvényes L-BTC (Liquid Bitcoin, a sidechainen belüli token) tranzakciók kibocsátásához és a valódi BTC-re váltáshoz 15 aláíróból 11 (11 of 15 multisig, többszörös aláírást igénylő küszöb) egyetértése szükséges. A hét egyik legnagyobb tanulsága, hogy a támadónak egyetlen federation-kulcsot sem kellett ellopnia. Ehelyett az Elements szoftverben volt egy hiba a tranzakciók ellenőrzésében: a kód egy érvénytelen utalványt (output) hozott létre, de mivel a későbbi ellenőrzés visszanyúlt egy korábbi, már elvégzett (cache-elt, azaz gyorsítótárazott) validáció eredményéhez, a hibás outputot érvényesnek fogadta el. A támadó így hozott létre olyan L-BTC-t, amely a sidechain szabályai szerint sosem létezhetett volna, majd a SideSwap peg out szolgáltatásán keresztül – amely a normál liquid–bitcoin váltást véglő szolgáltatás – benyújtotta azt a federationnek. Mivel a federation csomópontjai (node, a hálózatot validáló számítógép) ugyanazt a hibás szoftvert futtatták, a „közösen rosszul gondolták”, hogy a coinok érvényesek, és kiutalták a valódi bitcoint. Q kiemeli: a fejlesztők tudtak a problémáról, és a javító commit augusztus 3-án, a pull request (a hibajavítást tartalmazó kód-módosítási javaslat) pedig szeptember 1-jén került nyilvánosságra – ám a hálózatra még nem került ki a javítás, a támadó pedig ezt kihasználta.
Q hangsúlyozza: a támadás egyik legfontosabb tanulsága, hogy nem kell cryptográfiailag megkerülni a federation aláírásait – a védelmi modell egyszerűen a szoftver helyes működésére épült, és a szoftveres hiba miatt dőlt össze. Ahogy Q fogalmaz: „11 of 15 multisignek hangzik nagyon biztonságosnak – de a támadónak nem is kellett hozzányúlnia egyetlen aláíró kulcshoz sem.” Hasonlóképp működik ez több szervezetnél is, akik ugyanazt a hibás kódot futtatják: azonos hibás következtetésre jutnak, és az aláírók számának növelése nem oldja meg a közös szoftverhibát.
A tranzakciók leálltak – a Liquid jelenleg közel 24 órája nem termel blokkokat, így a felhasználók nem tudnak tranzakciót indítani. Max saját bőrében tapasztalta a problémát: korábban lightningra akart váltani liquidből, de a folyamat elakadt, így most „pár dollárnyi” L-BTC-je ragadt bent – amit „egy éttermi vacsoraként” emleget, de hozzáteszi: biztosan vannak felhasználók, akiknek komolyabb összeg veszett el.
A „white hat” tárgyalások a blokkláncon¶
Q egy Samson Mao-féle időrendet ismertetve elmondja: a támadó az op returnbe (a bitcoin-tranzakciók egyik üzenetterülete, ahová tetszőleges szöveget lehet írni) írt üzenettel jelezte, hogy „fehérkalaposok vagyunk, keressetek minket on-chain”. A Blockstream egy órával később válaszolt egy saját op returnnel: „lépj velünk kapcsolatba a security@blockstream.com címen”. Hat órával később a Blockstream egy titkosított üzenetet küldött a támadók PGP-kulcsára (nyilvános kulcsú titkosítási rendszer, amelyet biztonságos kommunikációra használnak), majd a támadók azt kérdezték: „visszaküldhetjük a bitcoint egy megadott címre, rendben van?”. A Blockstream erre nem reagált, a támadók viszont egy újabb üzenetben jelezték: „a bugot előbb javítsátok, minden node-ot patcheljetek, utána biztonságosan visszaküldjük a pénzt”. Három perccel később a Blockstream válaszolt: „igen, köszönjük”. Jelenleg a 4000 BTC még nem mozdult el.
Max szkeptikus: szerinte a támadók „nagyon jók a pénz lopásában, de közben idióták is” – utalva a korábbi „flexelős” típusú csalókra, akik a lopás után hencegésből lebuktatják magukat. Q szerint viszont van esély a visszafizetésre: egyrészt a támadók a nyilvános tárgyalással magukra vonták a figyelmet, és élhetnek a „néhány BTC jutalom” alternatívával (pl. 10 BTC cserébe visszaadják a 4000-et), másrészt a Burak-esethez hasonlóan (aki évekkel ezelőtt a Lightningot támadta, de nem lopott pénzt) ő is értéket láthat a „felelős bejelentésben”. Q végül azzal zárja a vitát, hogy a befektetők szavazzanak a műsor kommentszekciójában: szerinte a 4000 BTC nem fog visszakerülni, de az esély nem nulla.
A beszélgetés közben a műsorvezetők megjegyzik: a támadók bitcoin-címét rengetegen „dustolják” (azaz minimális összegű tranzakciókat küldenek rá), és az op return mezőben üzeneteket hagynak – „Francis Puleo tudott erről a sebezhetőségről”, „ez belső munka volt, hogy eltussolják a Blockstreamet”, „white hat-ek, 50 ezer dollár tűzijátékra” – a blokklánc így a műsor szóhasználatával élve „tüntetéssé” válik.
Reflexió: AI-alapú támadók, AI-alapú védelem?¶
Max egy visszatérő témát hoz fel: a mostani biztonsági környezetben egy 4000 BTC-t kezelő cég nem engedheti meg magának, hogy ne legyen „saját AI-botos csapata, amely 24/7 dolgozik”. Ahogy fogalmaz: „az emberek nem mennek vécére, a botok igen”. Max végkövetkeztetése, hogy a Bitcoin-cégek mostantól hadiállapotban vannak, és a támadók addig támadnak, amíg a védelem nem automatizált. Q egyetért, és kiemeli: különösen igaz ez a Blockstreamre, amely „a Bitcoin legjobban finanszírozott cége”.
Orionx: $7 millió tűnt el egy chilei tőzsdéből¶
A TFTC (Tales from the Crypt, bitcoin-közösségi híroldal) jelentése szerint a chilei Orionx tőzsde visszavonási stopot (a felhasználók kifizetésének felfüggesztését) rendelt el, miután egy igazságügyi nyomozás kiderítette, hogy kb. 7 millió dollárnyi ügyfélkriptó 2018 és 2021 között külső tárcákba vándorolt. A büntetőfeljelentés szerint az alapítók engedély nélküli spekulatív kereskedésre használták az ügyfélpénzt. A hatóságok szerint 100 000 felhasználó érintett, és a tőzsde a chilei pénzügyi hatóság (CMF) megerősítése szerint soha nem rendelkezett engedéllyel. A felhasználók egyelőre nem jutnak hozzá a pénzükhöz, és a jogi folyamat kimenetele teljesen bizonytalan.
A műsorvezetők itt is hangsúlyozzák a heti mantrát: „vedd le a pénzed a tőzsdékről”. Max hozzáteszi: a önletétkezelés (saját őrizet, amikor a felhasználó saját maga kezeli a privát kulcsait) ma bonyolultabb, mint régen – „ne használj lightningot se, mert talán meghackelnek, ne használj sidechain-t se, mert nem biztonságos, ne használj második réteget”. A lényeg: önellátás, jó entrópiaforrás (a privát kulcsok generálásához használt véletlenszerűség, amelyet emberi tényezők, pl. születési dátum nem szennyezhetnek), gondos hardware wallet választás, és lehetőség szerint multisig használata.
Coinbase-partneri jelzálog: rehypothecation¶
A Coindesk jelentése szerint a Coinbase együttműködésével működő Better nevű cég bitcoin-fedezetes jelzáloghitelt kínál, amelyben a zálogként bevitt bitcoint újra felhasználják (rehypothecation, azaz a zálogtárgyat a hitelező további pénzügyi műveletekben használja, anélkül, hogy ehhez az ügyfél külön hozzájárulna). A konstrukció lényege: ha a hitelfelvevő nem fizet, a hitelező a bitcoint más pénzügyi megállapodások fedezetére használhatja – ami extra kockázati réteget jelent, és baj esetén megnehezítheti a bitcoin visszaszerzését. A műsorvezetők „ki látta ezt előre” felkiáltással emlékeztetnek: az újrafedezet klasszikus tőzsdei visszaélés, amely kriptoeszközökkel kombinálva különösen kockázatos. A figyelmeztetés: „nagyon óvatosan az ilyen termékekkel”.
CLARITY Act: a képviselőház szeptember végi szavazásait törölték¶
A műsor amerikai szabályozási gyorsjelentést is ad: az amerikai képviselőház (House of Representatives) törölte a szeptember utolsó két hetére tervezett szavazásokat, ami szűkíti a CLARITY Act mozgásterét a midterm recess (a választások előtti parlamenti szünet) előtt. A CLARITY Act procedurális szavazása (olyan előzetes voksolás, amelynek célja, hogy a jogszabály egyáltalán vitára bocsátható legyen) szeptember 15-én esedékes, és a szavazáshoz 60 igen kell – ez önmagában még nem teszi a javaslatot törvénnyé. A jogszabály célja a digitális eszközök és a bitcoin szabályozási besorolásának tisztázása, valamint a SEC (Securities and Exchange Commission, az amerikai értékpapír-felügyelet) és a CFTC (Commodity Futures Trading Commission, az amerikai árukereskedelmi felügyelet) közötti felelősségmegosztás rögzítése. Q jelzi: „ez nem szokott minket érdekelni, de most komoly downstream hatásai lehetnek a mindennapi eszközeinkre” – a szabályozás határozza meg, hogy a tőzsdék, letétkezelés szolgáltatók és egyéb infrastruktúra-elemek hogyan működhetnek.
Trezor-adatszivárgás: újabb 67 000 amerikai ügyfél érintett¶
A Bitcoin Magazine beszámolója szerint a Trezor egyik szállítmányozási partnerénél (a korábbi beszélgetésben „Monk”-ként emlegetett cégnél) olyan ügyfélrekordok maradtak a rendszerben, amelyeket már törölni kellett volna – ezzel újabb 67 000 amerikai vásárló adata szivárgott ki. A korábbi, mintegy 13–14 000 fős adatszivárgással együtt az érintett ügyfelek száma eléri a 80 000-et. A kikerült adatok között nevek, postai címek, telefonszámok és e-mail címek szerepelnek. A Trezor hangsúlyozza: az eszközök biztonságosak, a szivárgás a harmadik fél logisztikai partnerének hibája – vagyis a Trezor biztonsági eljárásai rendben vannak, de a fizikai termékek kézbesítéséhez elengedhetetlenül szükséges partneri kapcsolat kikerül a cég ellenőrzése alól.
A műsorvezetők jelzik: a szivárgás valódi kockázata, hogy a támadók a postai címek és nevek kombinációjával célzott támadásokat ( ún. „$5 wrench attack”, amikor a támadó a privát kulcs birtokosát fizikailag kényszeríti a kulcs átadására) hajthatnak végre. Max hangsúlyozza: „a telefon- és e-mail-címet még tudod változtatni, de a lakcímet már nehezebb – és ez ijesztő”. A műsorvezetők javaslata: ne a személyes lakcímre kérd a hardvertárcát, hanem postafiókra, UPS access pointra (csomagátvevő pont, ahol a címzett egyedi kóddal veszi át a csomagot), vagy más, személyazonosítástól elválasztott átvételi pontra. A Passport gyártó Foundation erre március óta kínál UPS access point opciót az amerikai vásárlóknak, és dolgozik a globális kiterjesztésen.
Összegzés¶
A Bitcoin Brief #89 második szegmensének központi eseménye a Liquid sidechain elleni 4000 BTC-s exploit, amelynek során a támadó az Elements szoftver cache-validációs hibáját kihasználva nem létező L-BTC-t váltott valódi bitcoinná – a 11 of 15 federation aláíróstruktúra megkerülése nélkül, csupán azért, mert minden federation-csomópont ugyanazt a hibás kódot futtatta. A támadó a Bitcoin-tranzakciók op return mezőjén keresztül „fehérkalapos” tárgyalásokat kezdeményezett a Blockstream felé, de a 4000 BTC egyelőre nem mozdult el. A műsor másik négy fontos híre: a chilei Orionx tőzsde 7 millió dolláros ügyfélpénz-eltűnése és 100 000 érintett felhasználó, a Coinbase-partneri Better bitcoin-fedezetes jelzálogjának rehypothecation-kockázata, a CLARITY Act szeptember 15-i procedurális szavazása körüli bizonytalanság, valamint a Trezor szállítmányozási partnereinél kikerült újabb 67 000 amerikai ügyfélrekord (postai címek és telefonszámok), amely konkrét fizikai célpontkijelölési kockázatot jelent. A műsorvezetők személyes tanulsága: a sidechain-használatot, a lakcímre történő hardvertárca-szállítást és a tőzsdéken tartott összegeket egyaránt kerülendő kategóriába sorolják át.
Forrás¶
Forrás: The Bitcoin Brief #89 – 4000 BITCOIN HACKED (Ungovernable Misfits spin-off), házigazdák: Max és Q (Ungovernables), 2026. szeptember 8., az epizód ~15:07–40:02 közötti szakasza. Whisper-transzkriptum: /tmp/transcripts/bitcoin_brief_89/transcript_chunk2.txt.
Kapcsolódó külső¶
- Blockstream hivatalos közlemény a Liquid-exploit technikai hátteréről
- SideSwap peg-out service közleménye a 4000 BTC-s kifizetés részleteiről
- OrangeSfrawn (OrangeSurf) technikai poszt az Elements bug cache-validációs mechanizmusáról és a javító commit/pull request augusztus 3. / szeptember 1. dátumairól
- Samson Mao timeline a támadó és a Blockstream közötti, op returnen keresztül zajló „fehérkalapos” tárgyalásról
- TFTC (Tales from the Crypt) riport a chilei Orionx tőzsde $7 milliós ügyfélpénz-eltűnéséről és a 100 000 érintett felhasználóról
- Coindesk: Better–Coinbase bitcoin-fedezetes jelzálog, rehypothecation mechanizmussal
- US House of Representatives szeptemberi szavazási naptár, CLARITY Act szeptember 15-i procedurális szavazás
- Bitcoin Magazine: Trezor szállítmányozási partner adatkezelési hibája, újabb 67 000 amerikai ügyfél rekordja
- Foundation Passport UPS access point szállítási opció (márciusi bevezetés amerikai vásárlóknak)
Kapcsolódó belső¶
- A Bitcoin Brief #89 1. chunkja (Liquid-exploit bejelentés, federation felépítés, kezdeti technikai hipotézisek, White hat kommunikáció első hulláma)
- A Bitcoin Brief #89 3. chunkja (Pocket Bitcoin breach 291 ügyfél, Coldcard Wave 3 → THORChain → Ethereum mozgás, Tether $42,4 milliós USDT freeze szóbeli kérés)
- Általános önletétkezelés checklist: passphrase + multisig + saját entrópia + lakcímtól elválasztott átvétel
- A Bitcoint védő federation modellek kritikája (korábbi „Miért nem védi meg a federation a felhasználót?” típusú elemzések)
Hogyan kapcsolódik a saját rendszerünkhöz¶
A Liquid-exploit közvetlenül érint minket: a személyes önellátási stratégiánk része volt a liquid használata sidechain swapokra, így a mostani leállás és a federation által kifizetett 4000 BTC konkrét veszteséget jelent az L-BTC-ben ragadt felhasználói egyenlegekre (a saját, említett „éttermi vacsora” összegű kitettségünkön túl). A wallet-szintű ajánlásunkat (ne tartsanak jelentős összeget sidechainen, és lehetőleg mindig legyen kiút a főáramra) a történtek megerősítették.
A Trezor-adatszivárgás személyes kockázatot jelent minden olyan hallgatónkra, aki amerikai lakcímre rendelt hardvertárcát – az új UPS access point opciót (és a postafiók-alapú átvételt) kiemelten ajánljuk a jövőbeli vásárlásokhoz. Az Orionx chilei esete megerősíti a „ne tarts a tőzsdén” általános tanácsunkat, és a Coinbase–Better rehypothecation konstrukció figyelmeztetés arra, hogy a „bitcoin-fedezetes hitel” címkével ellátott termékek a gyakorlatban újrafedezetet jelenthetnek – ez a önletétkezelés elveinkkel összeegyeztethetetlen.
Végül a CLARITY Act szeptember 15-i szavazása olyan downstream kockázat, amely a jövőbeni letétkezelés- és tőzsdei szolgáltatásaink szabályozási környezetét határozza meg – ezért a saját rendszerünknél is jelzünk, ha a szabályozás amerikai irányt változtat.
3/3 rész: Privacy tippek, BOOSTS statisztikák, UPDATES & RELEASES özön és MYNYMBOX¶
Bevezetés: privacy tippek, három „MORE NEWS” sztori, BOOSTS és a műsor végi release-özön¶
A The Bitcoin Brief #89 (2026. szeptember 8.) harmadik, egyben utolsó harmadát Q és Max a gyakorlati privát szférára vonatkozó biztonsági tippekkel nyitja: a hardveres pénztárcákat soha ne a személyes lakcímre rendeljük, hanem postafiókra (P.O. box) vagy UPS access pointra, ez utóbbi lehetőséget a gyártók (így a Foundation is) nemrégiben vették fel a checkoutba, egyelőre csak az Egyesült Államokban. A „MORE NEWS” blokk három egymást követő, egymástól független, de közös tematikájú hírt hoz: a Pocket Bitcoin 291 ügyfelének személyi okmányát és Bitcoin-címét, valamint 5 120 ügyfelének banki adatait érintő adatszivárgás; a Coldcard-tolvaj (a „wave 3 exploit” tettes) mintegy 20,5 BTC-t THORChainen keresztül Ethereumra mozgatott; végül a Tether elleni, 42,4 millió dollárnyi USDT befagyasztása miatti thai felperes-per, ahol a Tether állítólag szóbeli kérésre, elfogatóparancs nélkül zárolt tíz Ethereum-címet. A BOOSTS szekció a szokásosnál jóval hosszabbra nyúlt: Max 68 %-os, Bill & Keonne 10 %-os, Ashigaru Fund 10 %-os, Q 10 %-os részesedésével. Az UPDATES & RELEASES a teljes heti release-listából három kiemelt projektet mutat be (Cake Wallet 6.4.4, Nunchuk Android 2.8.5, RoboSats v0.8.7-alpha), az EDUCATION szekció a Liquid-támadás tanulságait, egy coinjoin-privát szféráról szóló spirálos kutatást és a Bitcoin Optech #421-es számát ajánlja, a műsort pedig a MYNYMBOX (anonim szerver- és domain-hosting) szponzori read zárja.
Privacy- és safety tippek: PO box, UPS access point, és miért ne küldd a hardveres tárcát a házadra¶
A blokk elején Max egy hangulati, személyes vallomással indít: bárki, aki Bitcoint tart önrendelkezésű módon, „olyan emberek kezébe kerül, akikben meg kell bíznia” — és ez alapesetben a futár vagy a postás. A javasolt minta évtizedek óta ugyanaz, de most újra hangsúlyozzák: a hardveres pénztárcát soha ne a saját lakcímünkre szállíttassuk. Q kiegészíti, hogy a gyártók — a Foundationnel együtt — a checkout során immár felkínálják a postafiók (P.O. box) és a UPS access point opciót is, bár ez utóbbi egyelőre csak az USA-ban érhető el, és a globális kiterjesztés folyamatban van. Max kitér arra, hogy Kanadában az emberek otthonához érkező, „sweeping”-gel végződő incidensek nem ritkák, ez a pénzügyi oldala a történetnek; de ha valakinek a családja alszik abban a házban, és valaki ténylegesen becsönget, az „teljesen másik kategória”. A francia és világszerte dokumentált esetekre hivatkozva emlékeztet: telefonszámot lehet cserélni (kínkeservesen), e-mail-címet lehet cserélni, de házat költöztetni már nehezebb — ez valódi probléma. Az alapállás: „ne a házadra küldd, kérlek”.
Q a UPS access pointok részleteibe is belement: ezek QR-kódos, zárolható dobozok, általában saroküzletekben vagy partnereknél. Az USA-ban a tapasztalatok szerint nem kell aláírás, és a doboz felnyitása telefonon kapott kóddal történik, így a személyes adatok (például a teljes név) is kikerülhetők. A teljes tanács: COVID-safe legyél, maszkban menj, mert a CCTV és a Flock kamerák mindenütt ott vannak, és a megjelenésed könnyen összekapcsolhatóvá válik.
A Pocket Bitcoin adatszivárgása: 291 ügyfél személyi okmánya és Bitcoin-címe, 5 120 ügyfél banki adata¶
A harmadik „MORE NEWS”-sztori a Pocket Bitcoin nevű, Q szerint kizárólag az EU-ban működő szolgáltató ügyfél-adatbázisát érintő breach. A társaság bejelentése szerint a támadó a support-rendszeren keresztül hozzáfért 291 ügyfél compliance-rekordjához — ezek személyi okmányokat és Bitcoin-címeket kapcsoltak össze, ami azért kritikus, mert a Bitcoin tranzakciós történet teljesen publikus, így az „cím ≠ személy” alapfeltételezés itt ténylegesen átfordul „cím = személy” kapcsolattá. Emellett egy másik, 5 120 ügyfélből álló csoportnál banki átutalási adatok (név, IBAN, összegek) szivárogtak ki. A privát kulcsok szerencsére nem voltak érintettek.
Q reakciója: „szíve velük” a 291 embernek, és ismét az alapelvhez fordul vissza — minél kevesebb személyes információt adjunk meg bármilyen Bitcoin-interakció során, legyen szó vásárlásról vagy hardveres pénztárca-rendelésről. Max ezt tovább élezi: a legsúlyosabb ellentmondás az, hogy a Bitcoin legbiztonságosabb használati módja egyben a legkellemetlenebb — peer-to-peer vásárlás, saját kulcs, UTXO-kezelés, cím-kötegelések kerülése. Ez a fajta használat viszont kirekeszt a „normi” pénzügyi rendszerből, mert nem tudjuk igazolni a coinok provenance-ját. Max konklúziója éles: „ez a KYC ára”, és ezek a szabályok, amelyeket a miénkénél kevésbé Bitcoin-hozzáértő emberek hoznak a „mi biztonságunkra”, valójában „az életünket veszélyeztetik”. A szóhasználat szándékosan erős: „disgusting”, „literally killing people” — a felvétel időpontjában ez nem túlzás.
A Coldcard wave 3 exploit tettesének THORChain-mozgása: 20,5 BTC Ethereumra¶
A második „MORE NEWS”-tétel a TFTC nyomán: a wave 3 exploit tettese a szeptember 2-3-i időszakban mintegy 20,5 BTC-t (ez az ellopott 1 789 BTC kb. 1 %-a) mozgatott Ethereumra, 34 cross-chain tranzakción keresztül. Q röviden elmagyarázza a THORChain működését: a protokoll lényege, hogy a felhasználó Bitcoint küld egy swapba, és a másik oldalon (mondjuk Ethereumot) kap — tehát az egyik láncról a másikra ugrál anélkül, hogy centralizált tőzsdét venne igénybe. A nyomozók számára ez egy újabb rendszert ad a tracing-hez, és „nem bolondbiztos”: időzítés- és összeg-analízis, valamint a swap-protokollok saját belső naplói továbbra is nyomot adhatnak. Max röviden jelzi: „furcsa húzás” — a tettes miért pont Ethereumra vitte a coint, amikor a Bitcoin-likviditás és a privacy-pool opciók is nyitva álltak volna. A tranzakciók többsége továbbra is érintetlen maradt.
A Tether-ügy: 42,4 millió dollár USDT zárolása szóbeli kérésre, elfogatóparancs előtt¶
A harmadik „MORE NEWS” a CoinDesk riportján alapul. Két thaiföldi üzletember beperelte a Tethert, mert 42,4 millió dollárnyi USDT-t fagyasztottak be tíz Ethereum-címen. Az állítás szerint a Tether a Homeland Security Investigations (HSI) szóbeli kérésére lépett, több mint három hónappal azelőtt, hogy a seizure warrant (lefoglalási parancs) ténylegesen kiadásra került volna. Az ügyfelek szerint a tokeneket legitim másodpiaci tranzakciók során szerezték. A per még folyamatban van, a bíróság fog dönteni.
Q technikai dupla-kattintása itt kulcsfontosságú: a Tether képes volt verbalból, telefonon keresztül egy címet feketelistázni és a számlát befagyasztani. Ez ismét példája annak, hogy a stabil coinok centralizáltak, és az egyenleg „pillanatok alatt elvehető”. A Q által korábban emlegetett „risk mitigation” elv itt testet ölt: „ha stabil coint akarsz használni, az összes, amit ismerek, centralizált, és kvázi akarat szerint kapcsolható ki” — és tessék, 42,4 millió dollárnyi példa. A műsor eddigi állandó panelje, miszerint „no KYC only, if you can”, itt ismét visszaköszön.
BOOSTS: a Monero-fiúk legyőzik a Bitcoin-boostolókat, és a top-lista¶
A BOOSTS-szekció a műsor szokásosnál jóval hosszabb blokkja: a hallgatók tömegesen küldtek apró összegeket, és Max jelzi, hogy amíg a műsor heti (és immár live) formátumban megy, a top 5-6 boostot fogják csak felolvasni, a többi a weboldalon, a „wall of fame”-en kronologikus sorrendben örökre megmarad.
A show notes-ban a szétosztás a következő: Max 68 %, Bill & Keonne 10 %, Ashigaru Fund 10 %, Q 10 %, plusz 1-1 % a Podcast Indexnek és a Boost Botnak.
A top-boosterek a felolvasás sorrendjében: - anonymous: 25,92 dollár (25,92 $ ≈ $26) XMR-ban, a Bitcoin Brief 87-hez, „wild and fast developing times”-üzenettel — igazuk lett a heti műsorral kapcsolatban. - X_Patriotic: 64 dollár XMR-ban, kérés: tegyék hetivé a műsort, „legjobb Bitcoin-space show by a league”, külön kiemelve a robot Max-et. - eightbitsfromdeer: 50 dollár XMR-ban, és itt jön a poén: a Monero-fiúk rendszeresen túlszárnyalják a Bitcoin-boostereket egy Bitcoin-műsorban, ami a show állandó belső témája. eightbitsfromdeer jelzi, hogy hajlandó akár minden adásban boostolni, csak használják a „show tags”-et. - Jordan: 6 172 SAT, hajnali 4:32-kor Q-val node-tesztelést végez, „teamwork makes the dream work”. - late_stage_huddle: 6 006 SAT, kéri vissza a reklámfelolvasásokat („X, Y, Z”), túl sok a láncfűrész (hét!), észrevétel a weboldal UI-járól. - yourbtcstory: 5 000 SAT, meglepte, hogy a saját székhelyét (seat sign) és a miniscript forkot említették az előző „Uncoverable” epizódban. - Chad Farrow: 3 333 SAT, új podcastot indított Reed-del (Local Bitcoin Podcast), „simply called Chad and Reed's podcast”. - Ezen felül anonymous 2 553 SAT, read BTC 2 143 SAT, Wilderian 2 222 SAT, anonymous 2 100 SAT, banana_man 1 289 SAT, INPC 1 111 SAT, „ThinkingPartRules” 1 022 SAT, user_2_549_8_104 1 000 SAT (aki megmagyarázza, hogy a „Jim Jones” kifejezés a People's Temple-re utal, nem egy bandára), Stokes 500 SAT, Arrow 500 SAT, Code27 500 SAT, Rev Hodl 431 SAT (HRF/NOSDA téma), LocalBitcoiners 420 SAT, Shadrack 323 SAT, anonymous 210 SAT, Silas Thornbox 121 SAT, Nostergang 101 SAT (Kool-Aid / Jim Jones magyarázat), user_12931825 100 SAT.
A műsorvezetők külön kiemelik: ape (eightbitsfromdeer) az, aki idén gyakorlatilag a teljes hosting-költséget és a műszaki kiadásokat fizette. A MYNYMBOX read-et megelőzően Q megjegyzi, hogy a műsor 55. percnél jár, és a BOOSTS-szekció önmagában 10 perc, ezért jövő héttől csak a top 5-6 boost kerül felolvasásra.
UPDATES & RELEASES: Cake Wallet 6.4.4, Nunchuk Android 2.8.5, RoboSats v0.8.7-alpha¶
A Q által felolvasott release-listából három kiemelt projektet mutatnak be részletesen, a többi (lásd lentebb) csak a show notes-ban kerül részletezésre:
Cake Wallet 6.4.4 (2026-09-04). Natív Trezor hardveres pénztárca-támogatás a Bitcoin cold storage-hoz és offline aláíráshoz. A kiadás egyúttal javít egy biztonsági sebezhetőséget (GHSA-695v-fhpj-fv8x), ahol egy rosszindulatú deep-link EVM-eszközöket rossz hálózatra küldhetett. Javult a Monero sync láthatósága is.
Nunchuk Android 2.8.5 (2026-09-03). BitBox02 csatlakozás Bluetooth-on és USB-n, Krux hardveres pénztárca-támogatás, valamint vészhelyzeti push-értesítések a kezdőképernyőn megjelenő riasztásokkal.
RoboSats v0.8.7-alpha (2026-08-31). Ez egy major release, amely három új koordinátort ad a federációhoz: Eleuteria, Freeport és Ammanaya. A koordinátorok mostantól élőben rangsorolódnak a DevFund-adomány értéke alapján. A frissítés tartalmaz egy federation consensus mechanizmust, end-to-end titkosított kép-feltöltést a Blossom-szervereken keresztül az order chatben, valamint több biztonsági javítást, köztük PGP-verifikációt.
A show notes-ban a teljes lista ennél jóval nagyobb (itt csak a műsorban említett három került szóbeli kiemelésre): Aqua Wallet v0.5.3, BasicSwap DEX v0.18.6, BitBox02 Firmware v9.27.1, Bitcoin Knots v29.4.1, Blockstream Green Desktop 3.5.4, Bull Bitcoin Mobile 6.13.4, Cashu CDK v0.18.0, Cashu TS v5.0.0-rc.9, Coldcard Firmware v5.6.2 és v1.5.2Q, Flint v1.0.4, JoinMarket-NG v0.39.1, LDK v0.3-rc1, Lightning Terminal v0.17.4-alpha, LND v0.21.3-beta, Mostro v0.18.7, Specter-DIY v1.10.5, Tails 7.12, Zeus v13.2.1.
EDUCATION: Liquid-explainer, Kogman coinjoin-kutatása és a Bitcoin Optech #421¶
A műsor utolsó tartalmi blokkja három oktatási anyagot ajánl:
Liquid-explainer: cached validation kontra key compromise. Az OrangeSurf technikai jegyzeteit a DeFi Prime magyarázóval érdemes párban olvasni. A korai riportokat provizórikusnak kell tekinteni, nem végleges posztmortemnek. A hibásnak mondott proof egy cached validáción átment, ez nem jelenti azt, hogy a Confidential Transactions az issuance-t minden megfigyelő elől elrejtette volna. A SpendNode-diskurzus használható keret a key compromise kontra invalid issuance szétválasztására, de az OrangeSurf-féle qualifikációk nélkül nem szabad idézni. Az L-BTC wallet kulcsának birtoklása nem szünteti meg a mögöttes BTC federation-expozícióját, ez a peg sajátossága. A mainchain önletétkezelés ezt a peg-kitettséget szünteti meg, de a szoftver- és konszenzus-kockázatokat nem. Samson Mow on-chain üzenetváltása kronológiailag fontos: a „visszaküldjük a coinok nagy részét” ajánlat nem egyenlő a completed recovery-vel, és egy acknowledge nem bizonyítja a patch teljességét.
Yuval Kogman coinjoin-elemzése. A Spiral kutatója a coinjoin-implementációk strukturális privacy-hibáiról írt deep dive-ot. Q jelzi, hogy „ez nagyon az utcám”, de a részletekbe még nem ment bele.
Bitcoin Optech #421 (2026-09-04): Silent Payments for Bányászat Pool Coinbase Payouts. A szám részletezi, hogyan használhatnák a BIP352 silent payment címeket a bányászat poolok a coinbase tranzakciókban a miner-kifizetésekre, az xpub-alapú payoutokat kiváltva, ezzel javítva a miner-privát szférát. A szám emellett a CLN ping-flood DoS disclosure részleteit és a post-quantum signature-javaslatokat is tárgyalja. A lényeg: a silent payments elméletből a valós infrastruktúra felé mozdult el, új konszenzus-szabályok nélkül.
MYNYMBOX és a műsorzárás: anonim hosting, Fountain-toplisták és a jövő hétre szóló ígéret¶
A műsor utolsó perce a MYNYMBOX read-et hozza (https://mynymbox.io): anonim szerver-hosting, virtuális privát és dedikált szerverek, domain-regisztráció és DNS-parking. Személyes adatokat egyáltalán nem kérnek, és a fizetés Bitcoin, Lightning, Monero és sok más crypto segítségével lehetséges. A szolgáltatás „no KYC, complete privacy & security, human support” jegyében működik.
Max a műsor végén boldog: „nagyon jól ment, srácok”, nem kell utólag szerkesztenie, mert mostantól live megy az adás. Q jelzi, hogy a héten többször is megnézte a Fountain-t, és több show-juk a top trending Bitcoin-listán volt — ez a hallgatók érdeme. A búcsú: pénteken Freedom Tech Friday, jövő hétfőn újabb Bitcoin Brief.
Forrás¶
- Forrás: The Bitcoin Brief #89, „4000 BITCOIN HACKED” (2026-09-08, 1:09:47), házigazdák: Max BBB és Q (Ungovernable Misfints / Ungovernable Network), vendég nincs. A chunk a 40:02 és 1:09:10 közötti fejezeteket dolgozza fel (MORE NEWS, BOOSTS, UPDATES & RELEASES, EDUCATION, MYNYMBOX). Elérhető: https://fountain.fm/show/ungovernable-misfits és a https://ungovernable.network oldalakon. Az eredeti transcript a
/tmp/transcripts/bitcoin_brief_89/transcript_chunk3.txtfájlban, a show notes a/tmp/transcripts/bitcoin_brief_89/show_notes.txtfájlban.
Kapcsolódó külső¶
- Liquid exploit-riportok: TFTC, CoinDesk, Stacker News; OrangeSurf technikai elemzés a Liquid Federation validációs cache-hibájáról (commit 2026-08-03, PR nyitva 2026-09-01); Sideswap közvetlen beszámoló a 4 000 BTC peg-outról; Samson Mow on-chain üzenetváltás a Blockstream és az „white hat” tettes között.
- Pocket Bitcoin breach: Pocket Bitcoin Blog („Breach Links 291 Users' Identities to Bitcoin Addresses”).
- Tether-ügy: CoinDesk („Tether Froze $42.4M USDT on a Verbal Homeland Security Request, No Warrant”), Coindesk perriport a két thaiföldi felperesről.
- Colossal Bitcoin theft follow-up: TFTC („Coldcard Wave 3 Attacker Moves Stolen BTC Through THORChain”); THORChain (THORSwap) protokoll-dokumentáció a cross-chain swap-mechanizmusról.
- Release-ek hivatalos oldalai: Cake Wallet (cakewallet.com), Nunchuk (nunchuk.io), RoboSats (robosats.org), v0.8.7-alpha; a BitBox02, Coldcard, JoinMarket, LDK, LND, Zeus, Tails, Cashu CDK és Cashu TS, BasicSwap DEX, Bull Bitcoin, Blockstream Green, Bitcoin Knots, Aqua Wallet, Flint, Mostro, Specter-DIY, Lightning Terminal release-oldalai.
- Education: Bitcoin Optech #421 (2026-09-04) „Silent Payments for Bányászat Pool Coinbase Payouts” + a CLN ping-flood DoS disclosure és a post-quantum signature-javaslatok; Yuval Kogman (Spiral) coinjoin-privacy deep dive; OrangeSurf technikai jegyzetek a Liquid-támadásról; DeFi Prime Liquid-explainer.
- Szponzorok: Foundation Devices (https://foundation.xyz/ungovernable, kód: Ungovernable), Cake Wallet (https://cakewallet.com), MYNYMBOX (https://mynymbox.io).
- Közösségi finanszírozás: Roman Storm védelmi alap (freeromanstorm.com/donate), Samourai pardon petíció (change.org), Bill & Keonne családi alap (givesendgo.com/billandkeonne USD-vel, pay.zaprite.com BTC-vel), Podcasting 2.0 appok (podcastapps.com), Ungovernable bolt (ungovernable.network/shop).
Kapcsolódó belső¶
- A Bitcoin Brief #89 első és második chunkja (1/3 és 2/3), ugyanennek az epizódnak az AOB/Foundation-thanks, a KeyOS 1.4.0 bemutató, valamint a Liquid-exploit főtörténet összefoglalója.
- A Bitcoin Brief korábbi epizódjai (pl. #87, ahol az anonymous XMR-booster felszólalása elhangzott; az „Uncoverable” epizód, ahol a mini script fork seat-sign említésre került).
- A Sovereign Engineering cohort demo-összefoglalók (a privacy-engineering és a önletétkezelés-témájú demók), valamint a No Solutions epizódok közül a személyes privacy-operációt érintők.
Hogyan kapcsolódik a saját rendszerünkhöz¶
A rész három, egymástól független, de közös etikai magra felfűzhető üzenetet hordoz, amelyek a saját rendszerünkben (Ungovernable Misfits podcasting + magyar wiki) közvetlenül leképezhetők:
- A privacy-operáció gyakorlati frontja. A PO box / UPS access point tanácsa, a Bitcoin-cím és a személyi okmány összekapcsolásának tilalma, valamint a no-KYC-only alapelv a saját tárcakezelési és vásárlási útmutatóinkban is kötelező elem. A Pocket Bitcoin-sztori konkrétan alátámasztja, miért: a 291 ember személyi okmánya és Bitcoin-címe végleg összekapcsolódott, és ez a fajta „provenance”-bizonyíthatatlanság a normi pénzügyi rendszerben való kirekesztéshez vezet.
- Az infrastruktúra-választás üzleti/etikai oldala. A Tether-ügy és a Liquid-exploit egyaránt a centralizált, kulcsőrző-alapú rendszerek sebezhetőségét demonstrálja. A saját rendszerünkben a Lightning és a Monero, valamint a RoboSats / BasicSwap / JoinMarket peer-to-peer alternatívák preferenciája nem kényelmi kérdés, hanem biztonsági: ezek a projektek rendre megjelennek a release-listában, és érdemes saját roadmap-ünkbe beépíteni a RoboSats v0.8.7-alpha új koordinátorait (Eleuteria, Freeport, Ammanaya), valamint a Nunchuk BitBox02 + Krux támogatását.
- Az oktatási és közösségi finanszírozási ciklus. Az Education-szekció (Liquid-explainer, Kogman coinjoin-kutatása, Optech #421) és a BOOSTS-szekció együtt demonstrálja, hogyan épül a value-for-value modell: a hallgatók financiálisan támogatják a műsort, a műsor pedig technikai tudást ad vissza. A saját rendszerünkben ez a minta a magyar nyelvű oktatási tartalmak (Liquid, coinjoin, silent payments) priorizálását, valamint a boost-splittel (Max 68 %, Bill & Keonne 10 %, Ashigaru Fund 10 %, Q 10 %) való átlátható elszámolást jelenti.
A rész a műsor lezáró harmada: kevés új technikai koncepciót hoz be, de megerősíti a „biztonságos használat = kirekesztettség” alapdilemmát, és a friss release-eken keresztül kézzelfogható eszközöket ad a saját privacy-stack frissítéséhez.
Összegzés¶
A Bitcoin Brief #89 záró harmada három, a biztonság és a személyes adatok köré szerveződő hírt (Pocket Bitcoin 291 ügyfél adatszivárgása, Coldcard-tolvaj THORChain-mozgása, Tether 42,4 millió USD-s szóbeli zárolása), egy terjedelmes BOOSTS-blokkot (Max 68 %, Bill & Keonne 10 %, Ashigaru Fund 10 %, Q 10 % szétosztással, Monero-fiúk fölényével), három kiemelt release-t (Cake Wallet 6.4.4, Nunchuk Android 2.8.5, RoboSats v0.8.7-alpha), három oktatási anyagot (Liquid-explainer, Kogman coinjoin-kutatása, Bitcoin Optech #421 silent payments a bányászat pooloknak) és a MYNYMBOX szponzori readet tárgyalja. A műsor a privacy-operáció gyakorlati frontját (PO box, UPS access point, no-KYC-only), az infrastruktúra-választás üzleti/etikai oldalát és a value-for-value közösségi finanszírozási ciklust erősíti meg.
Összegzés¶
A The Bitcoin Brief #89 epizód három nagy szálra bomlik:
-
Liquid Exploit (~4000 BTC, ~460 millió dollár) — egy Elements szoftverbug lehetővé tette, hogy egy érvénytelen proof a Liquid federation szoftverén átmenjen, és a federation 11/15-ös multi-sig aláírásai NEM voltak megkerülve. A támadó 4000 liquid BTC-t váltott át valódi Bitcoin-ra a SideSwap peg-out szolgáltatásán keresztül. OrangeSurf és a DeFi Prime explainer alapján a hiba egy "cached validation versus key compromise" típusú sebezhetőség, nem pedig a Confidential Transactions kriptográfiai korlátjának átlépése. A teljes post-mortem még folyamatban van.
-
Privacy és safety tippek — a hardver wallet-eket NEM szabad személyes címre rendelni, mert a hatóságok (lásd Kanada vagy Franciaország példái) lefoglalhatják azokat. A Foundation Devices mostantól UPS access point-okba és PO box-okba is szállít, és az UPS lockable box-ai QR kóddal nyithatók.
-
Release-özön — kiemelkedik a KeyOS v1.4.0 (Passport Prime-hoz PIN-before-seed-reveal, app sideloading granular permissions, multi-sig exports Unchained/Casa, CVE-2020-14199 PSBT fix), Cake Wallet 6.4.4 (natív Trezor támogatás + EVM deep-link biztonsági fix), RoboSats v0.8.7-alpha (3 új koordinátor: Eleuteria, Freeport, Ammanaya + end-to-end encrypted image uploads + Blossom federation), Nunchuk Android 2.5.8 (BitBox02 Bluetooth + Krux), valamint Cashu CDK v0.18.0 és Cashu TS v5.0.0-rc.9.
A műsor másik fontos fejleménye, hogy a Bitcoin Brief mostantól „not just weekly, live weekly” formátumban tér vissza — valós időben, nézői kommentekkel és tippekkel.
A héten más biztonsági incidensek is történtek: Orionx (Chile) 7 millió dollár tűnt el 100K felhasználótól, Trezor breach 67K amerikai ügyfél adatát érintette (rosszabb mint eredetileg jelentették), Pocket Bitcoin breach 291 felhasználó személyazonosságát kötötte Bitcoin címekhez, és a Coldcard Wave 3 támadó THORChain-en keresztül mozgatja a lopott BTC-t. A Coinbase/Better Bitcoin-Backed Mortgages konstrukció újrahasznosítja a fedezetet, a CLARITY Act szavazását a Ház szeptember végén törölte, a Tether 42,4 millió USDT-t fagyasztott be egy szóbeli Homeland Security kérésre, bírósági végzés nélkül.
A BOOSTS szekcióban: Max 68%, Bill & Keonne 10%, Ashigaru Fund 10%, Q 10%, valamint 1-1% a Podcast Indexnek és a Boost Botnak.
A műsort a Cake Wallet és a Foundation Devices támogatja. A következő epizód várhatóan két hét múlva jelenik meg, hétfői adásnapokkal, hacsak nem történik valami váratlan.