Tudástár

A Coldcard-hiba: miért nem ér el a széfjeidig egy csendes véletlenszerűségi hiba

2026 júliusában tolvajok úgy ürítettek ki bitcoin-tárcákat, hogy kitalálták a kitalálhatatlannak szánt kulcsokat – egy firmware-hiba öt éven át csendben kiszámítható „véletlen” számokkal etette ezeket a tárcákat. Megtörténhet ez egy Sealby-széffel? Nem. Íme, miért, egyszerűen.

A lényeg röviden

  • A 2026. júliusi tárcalopások egyetlen csendes hibából fakadtak: az eszközök öt éven át kihagyták a hardveres véletlenszerűségüket, és kiszámítható értékekből építették a kulcsokat.
  • A Sealby soha nem barkácsol saját véletlenszerűséget – a kulcsok az operációs rendszer hardveresen táplált forrásából jönnek, így nincs házi generátor, amelyet egy rejtett hiba elronthatna.
  • A kulcskészítés két külön rendszerútvonalat ellenőriz, és azonnal megáll, ha bármelyik rosszul viselkedik. Egy véletlenszerűségi baj hibaüzenet lenne a képernyődön, nem öt néma év.
  • Még egy rosszul viselkedő véletlen szám sem tudna csendben megismételni egy kulcsot – az egyediség bele van építve abba, ahogy a széfek felépülnek, nem a véletlenre van bízva.
  • Bizalom nem kell: a széfet létrehozhatod a magad dobta kockákból, az eredményt pedig ellenőrizheted egy független eszközzel.

Egy perc arról, mi történt

2026. július 30-án támadók elkezdték kiüríteni azokat a bitcoin-tárcákat, amelyeknek a kulcsait egyszerűen kitalálhatták: egy 2021 márciusi firmware-hiba miatt az érintett eszközök kihagyták a véletlenszerűségi chipjüket, és kiszámítható értékekből építették a kulcsokat. Öt éven át semmi nem tűnt rossznak – aztán napok alatt több tízmillió dollár tűnt el. A részleteket mindenhol megírták. A kérdés, ami mindenkinek marad, akinek titkosított széfje van, egyszerűbb: megtörténhet ez az én adataimmal?

Miért a véletlenszerűségen múlik minden

Minden titkosított dolog egy véletlen számmal kezdődik. Ha az tényleg véletlen, kitalálni reménytelen. Ha csendben kiszámítható, minden, ami rá épül, továbbra is tökéletesen működik – csak épp semmit nem véd. Ráadásul a titkosított adatot titokban lehet támadni, a támadó saját gépein, zárolás és riasztás nélkül. Azon az első véletlen számon múlik minden.

Miért nem történhet meg csendben a Sealbyben

A Sealby soha nem dob saját kockával. Minden kulcs az operációs rendszerbe épített véletlenforrásból jön – hardveresen táplálva, az Apple által karbantartva, a platform saját biztonsága érdekében. A Sealbyn belül nincs házi generátor, amelyet egy rejtett hiba elronthatna, és semmi kiszámítható – se időbélyeg, se eszközazonosító – nem kerül soha bele a kulcsokba.

Ehhez jön még két biztonsági háló. A kulcskészítés két külön rendszerútvonalat ellenőriz, és azonnal megáll, ha bármelyik rosszul viselkedik – hibaüzenet a képernyődön, nem öt néma év. És ha egy véletlen szám valahogy mégis megismétlődne, akkor sem tudna csendben két dolgot ugyanazzal a kulccsal védeni, mert az egyediség bele van építve abba, ahogy a széfek felépülnek. Minden build fix értékeken is átmegy, így az a fajta változás, amely azokat a tárcákat tönkretette, már az első napon elbuktatná a Sealby buildjét.

Bizalom nélkül: dobj a saját kockáddal

A legérzékenyebb széfjeidnél egyáltalán nem kell megbíznod semmilyen generátorban – sem a Sealbyében, sem az Apple-ében. Dobj valódi kockákkal, írd be a dobásokat, és a széfed kulcsai meg a helyreállítási kifejezése a te véletlenszerűségedből épülnek fel. Az eredményt akár egy külön, független eszközzel is ellenőrizheted. Ez a tárcalopás igazi tanulsága – nem az, hogy „bízz bennünk”, hanem az, hogy „ellenőrizz minket” –, és ez az a mérce, amit a fájljaid megérdemelnek.

Gyors válaszok

Érinti a Coldcard-hiba a Sealbyt?

Nem. A Sealby semmilyen kódot, firmware-t vagy hardvert nem oszt meg egyetlen tárcával sem, a kulcsai pedig az iOS beépített véletlenforrásából származnak – abból, amelyet az Apple dedikált hardverrel táplál a platform saját biztonsága érdekében.

Gyengíthetné valaha egy rejtett véletlenszerűségi hiba a széfemet?

Ez a hibalehetőség tervezéssel van kizárva, nem ígérettel elhessegetve. A Sealby két külön rendszerbeli véletlenforrás-útvonalat ellenőriz, és azonnal megáll, ha bármelyik rosszul viselkedik – a létrehozás hangosan elbukik ahelyett, hogy valami gyengébbel menne tovább. Az a hiba, amely azokat a tárcákat kiürítette, pontosan ez volt: csendes átváltás kiszámítható számokra. A Sealbyben ennek nincs hová elbújnia.

Hogyan hozza létre a Sealby a kulcsait?

Az operációs rendszer kriptográfiai véletlenforrásából, amelyet az Apple hardveresen táplál – soha nem időbélyegekből, eszközazonosítókból vagy bármi kiszámíthatóból. Minden build fix tesztértékeken is átmegy, így a kriptográfia megváltozása elbuktatja a buildet, ahelyett hogy kikerülne a felhasználókhoz.

Több helyreállítási szó biztonságosabb kifejezést jelent?

Önmagában nem. A szavak az alattuk lévő véletlen szám ember számára olvasható alakja – az érintett tárcák normálisnak látszó kifejezéseket gyártottak egy pici készletből. Az számít, honnan jött a véletlenszerűség, nem az, hány szó írja le.

Az érintett tárcák egyikét használtam – mit tegyek?

A gyártó hivatalos biztonsági közleményéhez igazodj, ne a címlapokhoz: nézd meg, érintett-e az eszközöd, a firmware-verziód és a beállítási módod, és kövesd az ott leírt átállási lépéseket. Itt semmi nem minősül tanácsnak harmadik felek termékeiről.

A széfed már vár.

Töltsd le a Sealbyt, és védd meg, ami fontos. A beállítás egy percnél is kevesebb, és nincs fiók, amit létre kellene hozni.

Letöltés az App Store-ból

iPhone és iPad · iOS 17+ · Ingyenes