The Bitcoin Brief #91. Breach Season Continues¶
Epizód: The Bitcoin Brief #91. Breach Season Continues (Ungovernable Misfits spin-off) Dátum: 2026-09-21 Hossz: 1:15:13 (75 perc) Házigazdák: Max és Q (Ungovernables) Vendég: nincs (Max és Q páros adás) Platform: Bitcoin Brief podcast (Ungovernable Misfits spin-off) Honlap: https://ungovernable.network/shows/bitcoin-brief/breach-season-continues/ Media: https://op3.dev/e/dts.podtrac.com/redirect.mp3/pdcn.co/e/pscrb.fm/rss/p/serve.podhome.fm/episode/df3c7f87-bdab-41fe-1438-08dbf068e250/63925599483632685921f6be5b-02b7-43e9-b00c-309130dcf151.mp3 Transcript: Podhome API, 12 270 szó, 4513 s Canonical mappa:
ungovernable_misfits/(a Bitcoin Brief nem önálló canonical kategória, UGMF spin-off)
Bevezetés és a lényeg¶
A Bitcoin Brief #91 a 2026 szeptemberi breach-szezon mérlege: a hét szinte minden híre egy feltört, kifosztott vagy épp megtámadott szolgáltatásról szól. A cím is ezt tükrözi: nem egyetlen incidens, hanem egy állapot, amiben egyszerre van nyitva a Liquid híd (598,5 BTC még mindig a támadónál), egy Lightning-node szoftver sebezhetősége (CLN dual-fund), egy custodial wallet leállása (Blink), egy brókervégpont (Haruko), egy non-custodial fizetési processzor (Swiss Bitcoin Pay), és egy bank, ami hamis kormányzati kérésre adta ki az ügyféladatokat (Revolut).
A hét legnagyobb szabályozási eseménye a CLARITY Act bukása: a Szenátus 49–50-re elutasította a cloture-t, tizenegy szavazattal a hatvanas küszöb alatt, és a szavazás előtti napon a végleges szövegből kikerült a non-custodial fejlesztők büntetőjogi védelme az 18 USC 1960 alól. A CFTC két nappal később bejelentette a saját szabályalkotását a Fehér Háznál, és egy staff letterrel kiterjesztette a Phantom által kapott no-action mentességet minden minősülő fejlesztőre.
A házigazdák tónusa összesítve borúlátó a szabályozás és a biztonság terén, de technikailag optimista a tooling iránt: a hét release-listája erős (umbrelOS 2.0 Beta 2, Bitcoin Core v32.0rc2, BitBoxApp Lightning hot wallet Breez SDK-val, Eclair v0.14.3 a Project Loupe auditból, Signal telefonszám nélküli regisztráció).
A legfontosabb tanulságok:
- A KYC-adat a legnagyobb támadási felület. A Revolut eset: hamis olasz kormányzati domainről érkező adatkérésre adtak ki útlevél-szkennelt, KYC-selfie-t, bankszámlakivonatot és tranzakciós előzményt; legalább 680 ügyfél érintett; 6000 XMR (~3 millió dollár) váltságdíjat követeltek 24 órás határidővel.
- A CLARITY Act halála nem a fejlesztők védelméről szólt. A büntetőjogi védelem (18 USC 1960) kikerült a szövegből a szavazás előtti napon; a civil védelem bent maradt. Ugyanaz a jogszabályhely, amit a Samourai és a Tornado Cash fejlesztői ellen használtak.
- A taint analysis visszafelé sül el. A Hodl Hodl egy nap alatt visszavonta a coin-scoring funkciót a felhasználói felháborodás után. A probléma nem a scoring léte, hanem hogy a privacy-eszközök (coinjoin, Whirlpool) használatát bélyegzi meg.
- A „tapasztalt szolgáltató” nem véd. A Haruko 15 ügyfelet veszített el, mindet azokat, akik nem használtak IP-whitelistet. A Swiss Bitcoin Pay non-custodial volt, így pénz nem veszett el, de az ügyfél-adatbázis igen.
- A legpozitívabb fejlemény a BitBoxApp Lightning hot wallet: a BitBox02 tulajdonosok a mobilos appban nyithatnak Lightning walletet a meglévő on-chain egyenlegükből, a meglévő BitBox backupból származtatva, extra seed-szavak és channel-kezelés nélkül (Breez SDK + Spark statechains).
- A GrapheneOS-en a hét végén javítottak egy baseband processzor sebezhetőséget, ami zero-click volt és hónapok óta ismert a Samsung és a Google előtt.
AOB: Envoy 2.3.4, Legacy Mode és a hétvége¶
Az adás a szokásos szponzor-blokkal indul (Foundation Passport, Cake Wallet), majd Q és Max a személyes hírekkel kezd.
Q hete: rövid hétvége Lisszabonban (péntektől vasárnapig), egy barátját meglátogatva. Futás a tengerparton, „mini fitness retreat”, neapolitan pizza. A pizza-téma hosszú kitérőt kap: a hajtogatás mikéntje, a vastag alapú és a vékony alapú pizza különbsége, a hawaii pizza mint vélemény-megosztó téma, majd a New York-i vs. chicagói stílus.
Envoy v2.3.4 (Foundation wallet): elsősorban stability és maintenance release. Fő javítások: gyorsabb Bluetooth firmware-frissítés a Passport Prime-on, pár bugfix, és további Tor-kapcsolódási javítások. Q szerint a Tor „a tövis a testünkben” minden wallet-projektnél, de a 2.3.4 érezhetően javít rajta.
Legacy Mode beta a Passport Prime-hoz: ez a hét nagyobb híre. Ez egy alkalmazás-suite, ami lehetővé teszi, hogy a felhasználók a zárt forrású hardverwalletjükről (Ledger és hasonlók) átvigyék a seed-jüket a Passport Prime-ra, és ott kezeljék az altcoinjaikat. A trükk: a Ledger stack egyik kevés nyitott forrású része épp a device-on futó alkalmazások kódja, ezt portolták át a KeyOS-ra.
Q megjegyzi: ha valaki nem telepíti, semmi nem változik. Nem része a core KeyOS-nak, szándékos választás kell hozzá. A Monero-támogatás megmarad (a Ledger nyílt forrású stackjéből érkezik majd). Max hozzáteszi: akik „Bitcoin-only”-ként nézik, azoknak ez vörös zászló lesz, de a logika az, hogy ez az ajtó megnyitja az utat az emberek előtt a nyílt forrású hardver felé.
Max hete: vásárolt két dolgot. Egy Stanley flask-et (20 dollár), ami melegen tartja a kávét az adás végéig, és egy robotporszívót, ami felmos is. Ez utóbbiról hosszan beszél: külön bin, amibe üríti magát, roller-mop, ami felmelegíti a vizet, majd kicsavarja a piszkos tartályba. Elismeri, hogy nem privacy-barát (feltérképezi a házat), de a napi 1–1,5 óra megtakarítás miatt azonnal megtérül.
Ebből egy hosszabb robotika-kitérő lesz: Max kérdezi, mikor lesz a Tesla Optimus-szintű robot minden háztartásban. Q válasza: a többség számára a következő pár évben nem, és a „olyan hétköznapi, mint egy porszívó” horizont legalább tíz év. Max bevallja, hogy kétszer tévedett nagyot: a Bitcoin elterjedését sokkal gyorsabbnak hitte, az AI hasznosságát pedig sokkal lassabbnak. Q szerint a különbség az, hogy az AI szoftver, ami a gépben marad, míg a meatspace (robotika) exponenciálisan nehezebb.
„I think that type of horizon where it's, like, as commonplace as having a Hoover is at least ten years out.” — Q
„You can build these five parts, and this thing's gonna do your dishes, and you can download this software, which is open source, and completely bypass the regulators who would otherwise definitely get in the way.” — Max
CLARITY Act: 49–50, tizenegy szavazat híján¶
A házigazdák szerint a CLARITY Act „örökké” szerepelt már minden adásban, és most végre lezárult: szeptember 15-én a Szenátus 49–50-re szavazott, tizenegy szavazattal a cloture-höz szükséges hatvan alatt.
- Minden szavazó demokrata nemet mondott, csatlakozva három republikánushoz (Collins, Hawley, Moran).
- Thom Tillis szintén nemre váltott, ami procedurális lépés volt, hogy mozgást nyújthasson be az újratárgyalásra.
- Chris Coons nem szavazott.
- A demokraták hivatalosan az elnök és családja crypto-érdekeltségeit érintő etikai szabályok miatt ellenezték.
- A republikánus ellenzők a közösségi bankok betétvesztésétől tartottak a stablecoinok javára.
A legfontosabb részlet a szövegben: a szavazás előtti napon a végleges szövegből kikerült a non-custodial fejlesztők explicit büntetőjogi védelme az 18 USC 1960 (engedély nélküli pénzátutalás) alól, ami akár öt év börtönt jelent. A civil védelem bent maradt. Ez ugyanaz a jogszabályhely, amit a Tornado Cash és a Samourai fejlesztői ellen használtak. A Coin Center idézete szerint a bill átment volna, de a fejlesztők továbbra is ki voltak volna téve az 1960 egyik része alatt.
Lummis szenátor a szavazás előtt figyelmeztetett, hogy a kudarcnak „nem marad reális esélye ebben az évtizedben”. Max szerint van még egy fellebbezési szakasz, de a tény, hogy idáig jutott és elbukott, nagyjából lezártnak tekinthető.
Q hosszú monológja arról, hogy miért nem tartja nagy veszteségnek:
„Whatever passes, whatever they say, if they wanna put someone in prison, they'll find a fucking way. They wanna stop something, they'll just make something up. There'll be a new act, a new emergency.” — Q
„This stuff is never gonna be accepted ever, ever, ever by the powers that be, because it gives the individual more freedom. And so all of this stuff to me is just complete theatre.” — Q
Max egyetért az elemzéssel, de hozzáteszi, hogy a kudarc „fel kell rázza az embereket”, és emlékeztető arra, hogy a rendszer nem fogja elfogadni ezt a technológiát.
A CFTC előre megírt szabályalkotása és a no-action letter¶
Két nappal a CLARITY Act bukása után, szeptember 17-én a CFTC beküldte a Fehér Háznak a „Regulation Crypto Asset Transactions and Regulation Crypto Asset Markets” című szabályalkotást. Ez a pre-rule (elő-szabályozási) szakasz, a szöveg nem nyilvános.
A házigazdák szerint ez azt jelzi, hogy a szabályalkotás készen állt és várt, és a CFTC azonnal lecsapott a kongresszus kudarcára, hogy megragadja a szabályozói pozíciót a crypto spot tőzsdék feletti felügyeletért. A szövegtartalom nem ismert, de a várakozás az, hogy utat nyit a spot tőzsdéknek a CFTC-felügyelet alatti működéshez.
CFTC Staff Letter 26-25 (a „dumb pipe letter”): a CFTC kiterjesztette minden minősülő fejlesztőre azt a no-action mentességet, amit márciusban a Phantom kapott meg. A feltétel: az a szoftver, ami felhasználói megbízásokat ad tovább CFTC-regisztrált futures cégeknek, anélkül hogy eszközöket tartana, jeleket generálna vagy az útvonalválasztást irányítaná, nem kell introducing brokerként regisztrálnia.
A házigazdák figyelmeztetnek a korlátokra: ez nem törvény, bármikor visszavonható, és nem védi meg a wallet-fejlesztőket a DOJ pénzátutalási vádjai alól.
„They're all just fighting to be the ones that throw people in jail for failing to meet onerous regulations, is what I can glean from all of this.” — Q
„No action letter is CFTC staff saying that they will not recommend enforcement against you as long as you meet their conditions.” — Q
UK: razziák a P2P-kereskedésre, nulla regisztrált szereplő¶
Szeptember 10-én az FCA, a HMRC és a Metropolitan Police három londoni helyszínre hatolt be, amelyek „nem regisztrált peer-to-peer kereskedést” folytattak, és mindháromnál felszólítási levelet (cease-and-desist) adtak ki. A bejelentés szeptember 17-én érkezett, együtt azzal, hogy ez a második összehangolt akció idén, amit áprilisban nyolc helyszínen folytatott hasonló művelet előzött meg, és ami most büntetőjogi vizsgálatokat táplál.
Az FCA szerint egyetlen peer-to-peer crypto-vállalkozás sincs regisztrálva az Egyesült Királyságban. A házigazdák szerint ez pontosan mutatja, mennyire terhes a regisztrációs út. Az ország teljes crypto-rezsimje 2027 októberében indul, és a fél év alatti két művelet a nyomás fokozódását jelzi.
Fontos tisztázás Q-tól: ha az Egyesült Királyságban magánszemélyként vásárolsz vagy adsz el Bitcoin közvetlenül egy másik emberrel, nem kell regisztrálnod kereskedőként. Nem illegális. A regisztráció csak akkor kell, ha üzletszerűen csinálod. A személyes adókötelezettségek természetesen továbbra is állnak.
„Make it impossible for them to do it. And then when they don't do it, because they can't do it, fucking raid them.” — Max
Hodl Hodl: coin-scoring egy napig, majd visszavonva¶
Szeptember 18-án a Hodl Hodl (KYC nélküli Bitcoin marketplace, 2-of-3 multisig escrow-val, ahol a Hodl Hodl tart egy kulcsot arbitrázs célból) bejelentette az „ enhanced Bitcoin security scoring” funkciót: a beérkező Bitcoin „súlyos vörös zászlókra” vizsgálata, és a rossz pontszámú tranzakciók blokkolása a contract lezárása előtt. A cég hangsúlyozta, hogy ez nem KYC/AML folyamat.
A felhasználói visszahatás után szeptember 19-én, egy nappal később Anna a csapattól közzétett egy utólagos bejegyzést, ami elismerte, hogy elrontották: figyelmeztetés nélkül került ki, gyengén volt kommunikálva, és letiltották. Ha bármilyen formában visszatér, előre jelezni fogják.
A technikai lényeg a taint analysis: a Hodl Hodl nem mondta meg, hogyan pontoz, de a feltevések szerint a history-alapú megjelölés (mint amit a Chainalysis csinál) működik. A blokkolás mechanizmusa sem ismert, de mivel minden trade-en tartanak egy kulcsot, minden tranzakciót látnak.
Max véleménye: szerinte a döntés nem a cég saját elhatározásából született. „Pure conjecture”, de valószínűleg kaptak egy barátságos „tapot a vállukra” a szabályozótól, és nem akarnak börtönbe menni miatta. Hozzáteszi: a felháborodás nem a scoring léte miatt van, hanem azért, mert a privacy-eszközök használatát bélyegzi meg.
„If you've used any privacy preserving tech, if you've used a coinjoin of any sort, or done anything to try and protect yourself, that's what will flag. And so it's not like, oh, you've stolen funds from this individual. It's, oh, you've used Whirlpool. And that's what pisses me off. You're assumed criminal for trying to protect yourself.” — Max
Max azt is megjegyzi, hogy a Hodl Hodl legalább előre jelezte, nem a „shotgun KYC” módszert választotta (amikor hagyják befizetni a pénzt, majd befagyasztják és kérik az adatokat). Ez erkölcsileg különbözik.
A Strategic Bitcoin Reserve: létezik-e egyáltalán?¶
A The Rage L0la L33tz tollából szeptember 16-án jelent meg egy vizsgálat, ami azt állítja, hogy az 14233-as végrehajtási rendelettel (2025. március) létrehozott amerikai Strategic Bitcoin Reserve csak papíron létezhet.
A bizonyítékok:
- A Treasury nyilvános szervezeti ábráján nincs reserve-office, és a 2025-ös fiskális jelentés nem említi.
- A Bloomberg júliusban arról írt, hogy a Treasury és a Commerce még mindig azon vitatkozik, ki jogosult vezetni.
- Ugyanazon a napon (szeptember 16.) a House Financial Services Committee 28–21 arányban továbbvitte az ARMA törvényjavaslatot, ami arra utasítja az ügynökségeket, hogy tartsák meg a Bitcoinukat, amíg a reserve „fully established and certified operational” nem lesz. Ahogy Q megjegyzi: „így írsz törvényt valamiről, ami még nem működik”.
- A The Rage FOIA-kérése a reserve-office irataiért még mindig függőben van.
Q óvatosan fogalmaz: nem bizonyítja, hogy nem létezik, de több vörös zászló van.
Liquid: 598,5 BTC még mindig hiányzik¶
Két-három héttel a 320 millió dolláros exploit után a Liquid hálózat ismét működik, de körülbelül 600 BTC-vel rövidebb. Pontosabban: 3400 BTC-t visszaadtak és a blokkok szeptember 10-én újraindultak, de 598,5 BTC a támadónál maradt. Ez körülbelül 50 millió dollár.
- A Blockstream szeptember 17-i közleménye: a peg-outok addig maradnak szünetelve, amíg az 1:1 fedezet vissza nem áll, a szoftverfrissítések és a független biztonsági átvizsgálások be nem fejeződnek. Dátum nincs.
- Az ígért technikai post-mortem még nem jelent meg.
- Az L-BTC-tulajdonosok jelenleg nem tudnak on-chain Bitcoinra peg-outolni. Csak eladni vagy swapolni tudnak olyan szolgáltatásokon keresztül, mint az AQUA Indra, ahol a likviditás rendkívül korlátozott. Tetherre lehet váltani, de L-BTC-ről BTC-re nem.
AQUA Indra: három órával az indulás után DoS-támadás¶
Szeptember 15-én a JAN3 (Samson Mow cége) elindította az Indra nevű szolgáltatást az AQUA Wallet számára: saját Lightning-Liquid swap backend, ami a nyílt beta szakaszban van.
- Jelenleg csak Lightning-küldést kezel: L-BTC-ből fizet számlát. A fogadás később érkezik.
- A JAN3 lemásolta a Boltz API-aláírásokat, így drop-in replacementként működhet, és más wallettok is csatlakozhatnak hozzá. Egyelőre AQUA-only.
- Körülbelül három órával az indulás után az Indra DoS-támadást kapott, és a forward swapokat ideiglenesen kikapcsolták.
Az időzítés komikus: a Boltz augusztusban függesztette fel a szolgáltatást tartós, AI-támogatott támadások után, és most az utód három órán belül ugyanabba futott. A házigazdák megjegyzik, hogy bár a JAN3 és a Blockstream külön cégek, „ugyanaz a kabal”.
„This is hilarious timing to me. Is it not like, hey, whoopsie, we had a bit of a small mistake that's just happened, but come and use this service.” — Q
Core Lightning: dual-fund channel drain, patch nélkül¶
A Core Lightning (CLN, a Blockstream Lightning-node szoftvere) szeptember 12-én kapta az első hibajelentést: egy node-operátor arról számolt be, hogy egy peer dual-funded channelt nyitott vele, kiszívta a likviditás nagy részét, majd offline ment. A funding tranzakció-azonosító, amit a node rögzített, nem létezett a láncon.
- Szeptember 14-én egy CLN-munkatárs azt mondta, hogy az első jelzések szerint csak a dual-funded channel-nyitások érintettek, és a
dual-fundflag eltávolítása egyelőre elegendő. - Szeptember 15-én a Core Lightning biztonsági figyelmeztetést adott ki, ami minden operátort arra kér, hogy tiltsa le a kísérleti funkciókat.
- Legalább két további operátor jelentett veszteséget, és az egyik szerint a channel körülbelül tízszer nagyobb volt, mint a ténylegesen zárolt összeg.
- Nincs közzétett gyökérok és nincs kiadott patch.
A funkció egy experimental-dualfund flag mögött van. Ahogy a házigazdák megjegyzik: „a név elárulja”, kísérleti funkciót futtatni Lightningon, ahol a pénz „hot”, saját felelősségre megy.
BOLT11: a duplikált payment hash problémája¶
Szeptember 10-én a Lightning Labs Roasbeef (Olaoluwa Osuntokun) pull requestet nyitott a BOLT11 specifikáció módosítására: a számlákat olvasó szoftvernek el kell utasítania minden olyan számlát, ami több mint egy payment hash-t tartalmaz.
A mögöttes incidens: egy népszerű Telegram P2P kereskedési botot feltörtek ezen a résen keresztül. A probléma az, hogy egyes könyvtárak az első payment hash-t olvassák, mások az utolsót. Egy rendszer, ami mindkettőt használja, becsapható: azt hiheti, hogy egy kifizetés soha nem történt meg, miközben megtörtént.
A BOLT11 2017 óta a Lightning-számlák standard formátuma, és minden számla hordoz egy payment hash-t (a számla kifizetésének ellenőrzésére szolgáló „ujjlenyomatot”).
A változtatás korai jóváhagyást kapott, de még nincs merge-elve. A házigazdák javasolják, hogy mindenki, aki Lightning-számlákat olvasó kódot futtat, ellenőrizze, hogyan utasítja el a számlákat.
A további breach-ek: Blink, Haruko, Swiss Bitcoin Pay, Revolut¶
Blink: custodial számlák kifosztva¶
Szeptember 19-én a Blink (Bitcoin wallet, ami custodial és non-custodial számlákat is kínál) minden szolgáltatását szüneteltette, miután egy támadó bejutott korlátozott számú custodial számlára és kivette a pénzt.
- A cég később azt közölte, hogy „néhány tucat” custodial számla érintett, mindenkit értesítettek, és mindenkit teljes kártalanításban részesítenek.
- A non-custodial wallettok nem érintettek.
- A patch kiment, és a szolgáltatások ugyanazon a napon visszatértek.
- Az érintett számlák egyelőre zárolva maradnak.
- A Blink nem árulta el, hogyan jutott be a támadó, és mennyit vittek el. Teljes post-mortem-öt ígértek, de még nem érkezett meg.
Haruko: 15 ügyfél, mind IP-whitelist nélkül¶
A Haruko londoni crypto-kereskedési infrastruktúra-szolgáltató szeptember 18-án vált ismertté arról, hogy célzott támadás érte. Az érintett 15 ügyfél mindegyike azok közül került ki, akik nem használtak IP-whitelistet (egy beállítás, ami csak jóváhagyott címekről enged API-hozzáférést).
- A CTO ügyfeleknek küldött üzenete szerint a támadók a Haruko saját folyamataiban lévő hibát használták ki, hogy user-access tokent szerezzenek, ami exchange API-részleteket és kereskedési adatokat tett ki.
- Három forrás szerint kis összegű ügyfélpénzt loptak el, főleg kisebb hedge fundoktól, amelyeknek gyengébb kontrolljaik voltak.
- A Haruko nem válaszolt a CoinDesk-nek, így a részletek korlátozottak.
A házigazdák felháborodnak azon, hogy egyáltalán lehetséges IP-whitelist nélkül használni a szolgáltatást.
Swiss Bitcoin Pay: non-custodial, de az adatbázis nem¶
A Swiss Bitcoin Pay (Neuchâtel-i székhelyű, non-custodial Bitcoin és Lightning fizetési processzor kereskedőknek) szeptember 14-én offline tette a szervereit egy gyanított behatolás után.
- A cég szerint egy rosszindulatú felhasználó valószínűleg bejutott a belső rendszerekbe.
- Potenciálisan érintett adatok: ügyfél email-címek, Bitcoin-címek, IBAN-ok, tranzakciós előzmények és hashelt jelszavak.
- A felhasználói pénz biztonságban van, és minden kifizetendő összeget visszatérítenek.
- A szerverek a mai napig offline vannak, visszaállítási dátum nélkül.
- A non-custodial design korlátozta a közvetlen hozzáférést, mert a kereskedői pénz közvetlenül a felhasználói wallettokba megy.
- A fő kár a privacy: ahogy Q fogalmaz, „ha nem tudod gondozni az ügyféladataidat, ne is legyenek”.
„KYC is the dragon that man must slay.” — visszatérő mottó az adásban
Revolut: a frissítés, amit senki nem akart¶
A múlt heti Revolut-történet frissítése: a támadók valódi olasz kormányzati domainen lévő feltört email-fiókkal küldtek hamis rendőrségi adatkérést a Revolut litván bankjának. A bank kiadta az személyazonosító dokumentumokat, KYC-selfie-ket, bankszámlakivonatokat és tranzakciós előzményeket.
- Legalább 680 ügyfél érintett.
- A támadók blockchain-analízissel választották ki a jelentős crypto-készletekkel rendelkező számlákat.
- Szeptember 16-án a magát „I'm not a villain”-nek nevező csoport 6000 XMR-t (körülbelül 3 millió dollár) követelt 24 órán belül, különben eladja az adatokat.
- A határidő szeptember 17-én lejárt. A Revolut szerint nem volt közvetlen kapcsolatfelvétel, az olasz rendőrség és a brit szabályozók vizsgálódnak.
- Minták már megjelentek a Telegramon, tehát az adat akkor is tovább kering, ha senki nem fizet.
Boostok és a közösség¶
A boost-szekcióban elhangzik többek között:
- Lonely pumpkins, 10 000 sats, aki megjegyzi: „őrült nyár volt a hackekkel és drámákkal; soha nem rossz időpont átnézni a Hodl-beállításaidat és néhány ismétlést csinálni”.
- Cruz, aki a gyerekzsúrok „NPC-szülőivel” kapcsolatos tapasztalatairól ír. Max megoldása: „küldd a feleséget, amikor csak lehet”.
- Late Stage Hodl, aki a heti megjelenési ritmusra panaszkodik.
- További boostolók: Rev Hodl, Silla Stormbrook, Gnostigang.
Max megemlíti, hogy részt vett a Bowl After Bowl podcast „Bowls With Buds” adásában (Laurien és Spencer műsora) egy élő adással.
Release-ek: a hét tooling-mérlege¶
Kiemelt release-ek¶
Cake Wallet v6.4.5 (2026-09-20): a Trezor hardverwallet-kapcsolat és tranzakció-aláírási folyamat simítása. A Monero háttér-szinkronizáció gyorsítása stabilabb node-kapcsolatokkal. UI-polish és bugfixek.
umbrelOS 2.0 Beta 2 (2026-09-17): az umbrelOS 2.0 nagy átírásának második betája. - Újratervezett keresés az appok, fájlok, fotók és beállítások között vizuális eredményekkel. - Az AI-ügynökök mostantól virtuális gépeket hozhatnak létre és használhatnak képernyővel és billentyűzettel. - Az Omarchy Linux elérhető a machines funkcióban. - Appok áthelyezhetők külső meghajtókra, cloud-import támogatott. - Opt-in a Settings → Advanced Settings alatt.
Bitcoin Core v32.0rc2 (2026-09-18): a 32.0 második release candidate-ja.
- A PSBT-létrehozó RPC-k mostantól 2-es verziót használnak alapértelmezésként.
- Új exportwatchonlywallet RPC: watch-only másolatot exportál egy descriptor-walletből privát kulcsok nélkül, offline aláírási beállításokhoz.
- Új derivehdkey és addhdkey RPC-k a multisig-koordinációhoz.
- Csak tesztelésre, nem éles node-okra.
Sparrow Wallet 2.5.5 (2026-09-17): - Új System theme, ami követi az operációs rendszer világos/sötét beállítását, és most ez az alapértelmezés. - BitBox02 xpub-export és multisig-aláírás a m/45h kulcsútvonalon, firmware v9.19.0+ esetén. - Trezor Safe 7 session recovery és bugfixek.
BitBoxApp v4.52.0 (2026-09-15), a hét legizgalmasabb fejleménye: - A BitBox02-tulajdonosok Lightning hot walletet hozhatnak létre a mobilos BitBoxAppban, az on-chain egyenlegükből feltöltve. - A meglévő BitBox backupból származtatva: nincs extra seed-szó, nincs channel-kezelés. - Nyilvános beta, Breez SDK és Spark statechains használatával. - Az egyoldalú kilépés (unilateral exit) még nem elérhető az aktuális betában.
Eclair v0.14.3 (2026-09-14): - Biztonsági keményítési release, a Project Loupe javításaival. A Project Loupe a Blockstream AI-támogatott nyílt forrású biztonsági kutatási kezdeményezése, ami ügynököket irányít nyílt forrású projektekre, hogy keményítse őket. - A csapat figyelmeztet, hogy egyes problémákat rosszindulatú node-ok kihasználhatnak, és minden operátort azonnali frissítésre kér. - Teljesen visszafelé kompatibilis, channel-zárás nem szükséges.
Signal Beta: telefonszám nélküli regisztráció (2026-09-16): - A Signal Android 8.28 beta lehetővé teszi az új felhasználóknak, hogy telefonszám nélkül regisztráljanak, körülbelül 3 dolláros egyszeri díj fejében, Google Play-en keresztül. - A Signal szerint ugyanazok a zero-knowledge proof-ok, amiket az adományozási rendszerben használnak, biztosítják, hogy a vásárlás ne legyen összekapcsolható az új fiókkal. - A felhasználók account ID-t és account key-t kapnak telefonszám és PIN helyett. Nincs helyreállítás, ha bármelyik elveszik. - Opcionális felhasználónév nélkül a fiók csak abban a chatben vehet részt, amit ő indít. - Google Play Services szükséges, tehát a de-Googled telefonok (pl. GrapheneOS compatibility layer nélkül) nem tudják használni. - Csak Android beta, az iOS és a stabil kiadás idővonala nem bejelentett.
A házigazdák megjegyzik a korlátot: a fizetés a Google Play-en megy keresztül, tehát a Google tudja, hogy Max Google-fiókja fizetett egy Signal-fiókét, de azt nem, hogy melyiket. Max egyetért: „ez elég jó”.
Egyéb release-ek¶
Amber v6.6.4 (2026-09-14): javít egy Tor clearnet leaket Androidon, ahol a kérések megkerülhették a Tor-t és clearneten mentek ki.
BasicSwap DEX v0.18.9 (2026-09-15): egy gyors release-sorozat legújabb tagja.
GrapheneOS: baseband sebezhetőség javítva¶
A hét végén felmerült egy link, ami szerint Androidon zero-click módon ki lehetett üríteni a hot wallettokat, GrapheneOS-en is. A részletek:
- Google zero-click celluláris modem sebezhetőséget jelentett a Pixelben, amit „korlátozott és célzott támadásokban” észleltek.
- Logikai hiba engedte meg a támadónak a jogosultság-ellenőrzések megkerülését és emelt hozzáférés megszerzését.
- A GrapheneOS érintett, mert ez baseband processzor exploit: egy teljesen különálló RF-számítógép, ami minden bejövő és kimenő kommunikációért felel, és alapértelmezés szerint root hozzáféréssel rendelkezik a fő rendszerhez.
- A GrapheneOS már javította: „patched in the latest cellular firmware”, ami a legutóbbi GrapheneOS kiadásban van. A teendő: frissítsd a GrapheneOS-t.
Vendég- és egyéb információk¶
Az epizódban nincs vendég: Max és Q páros adás, végig ketten beszélnek. A műsor élő és interaktív, minden hétfőn 9:00 Eastern / 14:00 UK időben az Ungovernable Networkön.
A házigazdák:
- Max: az Ungovernable Network vezetője (head honcho). A műsor technikai és üzleti oldalát viszi, a szponzor-blokkokat és a hírek nagy részét mondja.
- Q: a Foundation customer experience vezetője. A technikai mélységet adja: wallet-firmware, Lightning, node-szoftver, release-részletek.
A beszélő-azonosítás heurisztikusan történt, mert a Podhome transcript minden utterance-t Unknown címkével lát el. Az azonosítás alapja: Q a Foundation termékeit (Envoy, Passport Prime, Legacy Mode) ismerteti első személyben, és a technikai release-részleteket ő mondja; Max a hírek nagy részét és a szponzor-blokkokat viszi, valamint a személyes történeteket (Stanley flask, robotporszívó).
A show notes és a transcript megegyezik a chapter-struktúrában: INTRO, THANK YOU FOUNDATION, THANK YOU CAKE WALLET, A Weekend in Lisbon, Envoy 2.3.4 and Legacy Mode, Stanley Flask and Robot Hoover, NEWS, BOOSTS, UPDATES & RELEASES.
Összegzés¶
A Bitcoin Brief #91 a 2026 szeptemberi breach-szezon mérlege, és a házigazdák saját szavaival „fucking depressing” hét. Az öt legfontosabb take-away:
- A CLARITY Act meghalt (49–50), és a non-custodial fejlesztők büntetőjogi védelme kikerült a szövegből a szavazás előtti napon. Az 18 USC 1960 továbbra is használható ellenük, ugyanaz a jogszabályhely, amit a Samourai és a Tornado Cash fejlesztői ellen alkalmaztak. A CFTC azonnal a saját szabályalkotásával lépett előre, és kiterjesztette a no-action mentességet minden minősülő fejlesztőre.
- A KYC-adat a legnagyobb támadási felület, és a szolgáltatók nem tudják megvédeni. A Revolut hamis kormányzati kérésre adott ki útlevél-szkennelt és KYC-selfie-t 680 ügyfélről; a Swiss Bitcoin Pay non-custodial volt, de az ügyfél-adatbázisa nem. A Hodl Hodl egy nap alatt visszavonta a coin-scoringot, mert a taint analysis a privacy-eszközök használatát bélyegzi meg.
- A „tapasztalt szolgáltató” nem véd, és a kísérleti funkciók drágák. A Haruko 15 ügyfelét veszítette el, mindet IP-whitelist nélkül. A CLN dual-fund channel drain patch nélkül, közzétett gyökérok nélkül futott. A Liquid 598,5 BTC-t még mindig nem kapott vissza.
- A Lightning-ökoszisztéma sebezhetőségei egyszerre strukturálisak és szállítói. A BOLT11 duplikált payment hash probléma könyvtár-szintű inkonzisztenciát tárt fel, és egy Telegram P2P botot már fel is törtek vele. Az AQUA Indra három órával az indulása után kapott DoS-támadást, ami a Boltz augusztusi leállásának utódjaként különösen rossz időzítés.
- A tooling oldal erős maradt. A BitBoxApp Lightning hot wallet a meglévő backupból, channel-kezelés nélkül a hét legjobb fejleménye; az umbrelOS 2.0 Beta 2 AI-ügynököket futtat virtuális gépekben; az Eclair v0.14.3 a Project Loupe AI-támogatott auditból javít; a Signal telefonszám nélküli regisztrációt nyitott. A GrapheneOS a hét végén javította a baseband zero-click sebezhetőséget.
Max záró gondolata adja az epizód hangvételét:
„They might want to make things difficult. There's a load of hacks and all the sorts of stuff, but you do have the power to transact freely, and that is fucking awesome.” — Max
„Stay ungovernable.” — Max és Q
Hogyan kapcsolódik a saját rendszerünkhöz?¶
Ez az epizód több ponton közvetlenül érinti a saját infrastruktúránkat és döntéseinket.
1. A Hermes nevesítve szerepel a self-hosting szekcióban. Q és Max arról beszélnek, hogy az umbrelOS „nem sokra van attól”, hogy egy egyszerű, „crayon eater”-szintű operációs rendszert adjon: feltelepíted a boxot, feltelepíted az appokat, „those apps can be Ollama, it can be Hermes, OpenClaw, whatever you want”. Ez pontosan a mi felállásunk: Hermes egy self-hosted gépen, helyi modellekkel (Ollama) és API-kulcsokkal vegyesen. A felvetés, hogy az egyszerűség nem egy új operációs rendszerben van, hanem abban, hogy az AI megépíti neked a rendszert, egybevág a saját „ne legyen túl komplikált, mert akkor fenntarthatatlan” elvünkkel, csak a hangsúly a fenntarthatóságon van: a komplexitást az AI kezeli, nem a felhasználó.
2. A Claude már az ő workflow-jukban is ott van. Q elmondja, hogy a show-plan (amit korábban kézzel tartott nyitva több böngészőfülben) Claude-dal alakította át egy vizuálisan rendes formátumra, amit élőben tudnak vetíteni. A házigazdák viccelődnek is rajta („thanks, Claude”). Ez ugyanaz a minta, amit mi is követünk: a strukturális, repetitív munkát (itt a slide-ok, nálunk a summary-pipeline, a wiki-index, a cron-riportok) átengedjük az LLM-nek, és a döntést tartjuk emberi kézben.
3. A GrapheneOS baseband sebezhetőség közvetlenül érint minket. A user Android-telefonja GrapheneOS-t futtat, és az epizód szerint a sebezhetőség baseband processzor exploit volt, ami zero-click és hónapok óta ismert a Samsung és a Google előtt. A GrapheneOS már javította, és a teendő a GrapheneOS frissítése. Ez egy konkrét, cselekvésre váltható pont: érdemes ellenőrizni, hogy a telefon fut-e a legutóbbi kiadáson.
4. A Signal telefonszám nélküli regisztráció a saját kommunikációs stackünket érinti. A user Signal-t használ kizárólagosan, és az epizód pontosan azt a korlátot tárgyalja, ami minket is érint: a fizetés Google Play Services-t igényel, tehát de-Googled (GrapheneOS compatibility layer nélküli) telefonon nem elérhető. Ez a hír tehát számunkra egyelőre nem használható, de a trend (telefonszám mint azonosító elhagyása) hosszú távon releváns.
5. A taint analysis probléma a saját Bitcoin-toolingunkra is vonatkozik. A Hodl Hodl esete pontosan azt mutatja meg, hogy a coin-scoring a privacy-eszközök használatát bélyegzi meg (Whirlpool, coinjoin), nem a valódi bűnözést. Ez érv amellett, hogy a saját UTXO-kezelésünkben a coin control és a címhigiénia tudatos legyen, mert az „intézményi” scoring rendszerek a privacy-jelzéseket kriminalizálják.
6. A Project Loupe az AI-támogatott biztonsági audit mintája, amit magunk is alkalmazunk. A Blockstream kezdeményezése „ügynököket irányít nyílt forrású projektekre, hogy keményítse őket”, és az Eclair v0.14.3 ennek az outputja. Ez a saját harness-health-check és self-improvement-discipline munkafolyamatunk ipari változata: az AI mint governed critic, nem mint vak benchmark.
7. A „tapasztalt szolgáltató” hamis biztonságérzete a saját backup-policy-nkat erősíti. A Haruko 15 ügyfelet veszített el azon az egy beállításon (IP-whitelist), amit „nyilván mindenki használ”. A Swiss Bitcoin Pay non-custodial volta megvédte a pénzt, de nem az adatot. A tanulság a saját rendszerünkre: a non-custodial design és a backup nem ugyanaz a kérdés, és a „mi nem tartunk ügyféladatot” állítás csak addig igaz, amíg nincs napló, email-cím és tranzakciós előzmény a rendszerben.
Forrás¶
- Epizód honlap: https://ungovernable.network/shows/bitcoin-brief/breach-season-continues/
- MP3: https://op3.dev/e/dts.podtrac.com/redirect.mp3/pdcn.co/e/pscrb.fm/rss/p/serve.podhome.fm/episode/df3c7f87-bdab-41fe-1438-08dbf068e250/63925599483632685921f6be5b-02b7-43e9-b00c-309130dcf151.mp3
- Transcript forrása: Podhome API (
serve.podhome.fm/api/transcript/21f6be5b-02b7-43e9-b00c-309130dcf151), 12 270 szó - Show notes: az epizód-oldal body-blokkja (
Show Notesszekció), 10 035 karakter - Hossz: 1:15:13 (4513 másodperc)
- Fájlnév-konvenció:
ungovernable_misfits/2026-09-21_bitcoin_brief_ep91_breach_season_continues.md
ASR-torzítások javítva (Podhome transcript):
Huddl Huddl→ Hodl HodlTrezza→ TrezorK Qualate→ Cake WalletUmbrella OS/Umbral→ umbrelOS / UmbrelJanuary 3/Jam three→ JAN3Samsung mouse→ Samson MowBolt's API→ Boltz APIBreeze SDK→ Breez SDKSpiral Wallet→ Sparrow WalletBitbuck→ BitBoxproject loop→ Project LoupeLola Leets→ L0la L33tzroast beef→ RoasbeefKoinesk→ CoinDeskTom Tillis→ Thom TillisChris Koons→ Chris CoonsSamurai→ SamouraiI bands→ IBAN-okuncovernable→ ungovernableOlama→ OllamaAqua→ AQUAsection nineteen sixty→ 18 USC 1960executive order one four two three three→ Executive Order 14233Eclair Vision zero point fourteen point three→ Eclair v0.14.3RevHuddl→ Rev HodlBowls With Buds with Lorien and Spence→ Bowl After Bowl (Laurien és Spencer)Omaki→ Omarchy
Kapcsolódó belső források¶
- The Bitcoin Brief #90. KYC: Kill Your Customer (
2026-09-14_bitcoin_brief_ep90_kyc_kill_your_customer.md), a Revolut-történet előzménye, amit ez az epizód frissít; a KYC-adatszivárgás mint központi téma, és a „KYC is the dragon that man must slay” mottó eredete. - The Bitcoin Brief #89. 4000 Bitcoin Hacked (
2026-09-08_bitcoin_brief_ep89_4000_bitcoin_hacked.md), a Liquid exploit és a breach-sorozat korábbi állomása. - The Bitcoin Brief #88. The AI-Pocalypse Continues (
2026-09-01_bitcoin_brief_ep88_the_ai_pocalypse_continues.md), a JAN3/Boltz AI-támogatott támadások kontextusa, ami az Indra DoS-hoz vezetett. - Freedom Tech Friday epizódok, a Boltz leállása és az Indra indulása közötti összefüggés; Q említi, hogy a Freedom Tech Friday-n Seth-tel beszéltek az AI-frissítésekről és a self-hostingról.
- Korábbi CLARITY Act lefedések, az epizód szerint a téma „örökké” szerepelt a Bitcoin Brief-ben; a szeptember 15-i szavazás a lezárás.
Kapcsolódó külső források¶
- CLARITY Act követés: CoinDesk, Newsweek, TFTC, The Rage, Coin Center
- CFTC szabályalkotás: PYMNTS, CoinDesk, The Defiant; maga a staff letter (CFTC Staff Letter 26-25)
- UK P2P razziák: CoinDesk
- Hodl Hodl coin-scoring: Hodl Hodl on X, Anna (Hodl Hodl) on X
- Strategic Bitcoin Reserve vizsgálat: The Rage, L0la L33tz; Executive Order 14233; ARMA törvényjavaslat
- Liquid incident: Liquid_BTC on X, Liquid incident report, Blockstream közlemény
- AQUA Indra: JAN3, Stacker News, Samson Mow on X
- Core Lightning dual-fund: GitHub issue #9498, CLN collaborator comment, Core Lightning security advisory
- BOLT11 duplikált payment hash: GitHub PR #1357 (Roasbeef)
- Blink: Blink on X, Bitcoin.com News, TFTC on X
- Haruko: CoinDesk
- Swiss Bitcoin Pay: Bitcoin Magazine, FinanceFeeds
- Revolut breach: CoinDesk, SecurityWeek, CyberInsider
- Release-ek: Cake Wallet, umbrelOS, Bitcoin Core, Sparrow Wallet, BitBoxApp, Eclair, Signal
- GrapheneOS baseband: GrapheneOS kiadási jegyzetek, Google Pixel security bulletin
Disclosure és vendég-információk¶
- Szponzorok: Foundation (Passport hardverwallet,
foundation.xyz, kupon:ungovernable) és Cake Wallet (cakewallet.com). - Műsor-infrastruktúra: freedom.tech napi hírszolgálat, ami AI-val monitoroz több száz forrást.
- Adás-formátum: élő és interaktív, minden hétfőn 9:00 Eastern / 14:00 UK időben az Ungovernable Networkön.
- Vendég: nincs. Max és Q páros adás.
- Transcript-minőség: gépi átirat, „expect the odd mishearing”, a fenti ASR-javítások ennek megfelelően manuálisan lettek alkalmazva.
A Bitcoin Brief az Ungovernable Misfits (UGMF) spin-off podcastja. A canonical mappa ungovernable_misfits/, mivel a Bitcoin Brief nem önálló canonical kategória (2026-09-02-i döntés).