Aktywność onchain Bitcoina osiągnęła najwyższy poziom w 2026 roku, a naukowcy powiązali ten wzrost z trwającym exploitem portfela Coldcard, ostrzegając, że podobne skoki historycznie zbiegały się z lokalnymi punktami zwrotnymi na rynku.
Podsumowanie
- Aktywność onchain Bitcoina osiągnęła najwyższy poziom w 2026 roku, gdy exploit portfela Coldcard wciąż się rozwija.
- K33 stwierdziło, że podobne skoki aktywności Bitcoina historycznie pojawiały się wokół lokalnych szczytów i dołków rynkowych.
- Galaxy Research potwierdziło kradzież 1596 BTC z około 7300 adresów, a straty mogą wzrosnąć do około 2055 BTC.
- Naruszenie Coldcard skłoniło niektórych użytkowników do przeniesienia środków na giełdy scentralizowane, rodząc nowe pytania o bezpieczeństwo portfeli sprzętowych.
K33 Research poinformowało, że w ciągu ostatnich siedmiu dni przeniesiono onchain prawie 890 000 BTC, co jest najwyższym siedmiodniowym aktywnym zasobem odnotowanym w tym roku, nawet gdy Bitcoin nadal handluje w jednym z najciaśniejszych zakresów cenowych w ostatnich latach.
Nota badawcza pojawia się, gdy śledczy wciąż rozszerzają zakres naruszenia portfela sprzętowego Coldcard. Galaxy Research poinformowało we wtorek, że co najmniej 15 różnych atakujących wykorzystało już lukę, a ich najnowsze potwierdzone szacunki mówią o 1596 BTC skradzionych z około 7300 adresów w trzech potwierdzonych falach ataków. Firma dodała, że straty mogą sięgnąć około 2055 BTC, czyli około 130 milionów dolarów, jeśli czwarta podejrzewana fala zostanie potwierdzona przez dodatkowe raporty ofiar.
Chociaż wcześniejsze obserwacje blockchain sugerowały większe straty, Galaxy stwierdziło, że doprecyzowało swoje szacunki po oddzieleniu potwierdzonych raportów ofiar od podejrzewanej aktywności onchain. Zespół badawczy powiedział również, że około 90% skradzionych Bitcoinów nie zostało przeniesionych od czasu ataków, co daje śledczym dodatkowy czas na monitorowanie środków przy jednoczesnej współpracy z giełdami kryptowalut, firmami zajmującymi się bezpieczeństwem blockchain i amerykańskimi organami ścigania.
Exploit Coldcard wywołał niezwykłą aktywność Bitcoina
Pomimo stosunkowo spokojnych ruchów cenowych, szef działu badań K33, Vetle Lunde, powiedział, że tempo transferów Bitcoinów gwałtownie przyspieszyło.
Według raportu, Bitcoin odnotował najwęższy 30-dniowy zakres handlu od szczytu do dołka od 2023 roku, podczas gdy zrealizowana zmienność spadła poniżej zmienności Nasdaq 100. Mimo to aktywny zasób szybko wzrósł, gdy dotknięci użytkownicy przenosili monety po incydencie Coldcard.
Lunde powiedział, że wzrost był „bardzo prawdopodobnie spowodowany atakami Coldcard”, dodając, że incydent „prawdopodobnie zwiększył obawy dotyczące innych portfeli sprzętowych, w tym Ledger i Trezor, skłaniając niektórych właścicieli do rozważenia scentralizowanych depozytariuszy lub konfiguracji multisig”.
Osobne doniesienia opisane przez crypto.news również wskazywały na zmieniające się zachowania związane z przechowywaniem. Dyrektor ds. zgodności OKX, Jonathan Brockmeier, powiedział tej publikacji, że giełda odnotowała rekordowe napływy po incydencie Coldcard, gdy niektórzy użytkownicy przenieśli aktywa z portfeli sprzętowych do scentralizowanego przechowywania.
„Obserwujemy rekordowe poziomy napływów na giełdy scentralizowane po Coldcard” – powiedział Brockmeier. „To interesujące – to swego rodzaju odwrotność FTX. Dzieje się FTX i wszyscy przenoszą swoje pieniądze do samodzielnego przechowywania, a teraz to wraca”.
Powiedział, że giełdy mogą zapewnić dedykowane zespoły ds. bezpieczeństwa i zautomatyzowane systemy monitorowania dla użytkowników preferujących zarządzane przechowywanie, dodając, że samodzielne przechowywanie pozostaje opcją dla klientów chcących zarządzać własnym bezpieczeństwem.
Aktywność Bitcoina wcześniej towarzyszyła punktom zwrotnym
Patrząc poza bezpośredni exploit, K33 stwierdziło, że podobne wybuchy aktywności onchain wielokrotnie pojawiały się wokół głównych odwróceń rynkowych.
Raport wykazał, że okresy, w których siedmiodniowy aktywny zasób znajdował się w górnych 10% obserwacji w porównaniu z jego kroczącą 365-dniową historią, pokrywały się z lokalnymi szczytami i dołkami podczas bessy w 2022 r., hossy w latach 2024 i 2025 oraz bessy w 2026 r.
„Intuicja stojąca za tą obserwacją jest jasna: panika jest widoczna onchain” – napisał Lunde.
Wyjaśnił, że spadające rynki często skłaniają posiadaczy do przenoszenia monet na giełdy, aby ograniczyć dodatkowe straty, podczas gdy rosnące ceny zachęcają zarówno do realizacji zysków, jak i do zakupów napędzanych strachem przed przegapieniem okazji. Raport zauważył również, że dwa największe aktywne skoki podaży w tym roku miały miejsce podczas wyprzedaży w lutym i czerwcu, podczas gdy osobny wzrost pod koniec kwietnia był bardziej prawdopodobnie związany z rutynową rotacją adresów niż z transferami na giełdy.
K33 nie twierdził, że sama zwiększona aktywność przewiduje przyszły kierunek cen, ale stwierdził, że historyczna zależność sprawia, że obecne zachowanie w łańcuchu jest warte monitorowania w miarę kontynuacji dochodzenia w sprawie Coldcard.
Wada Coldcard ujawniła słabość generowania ziarna
Atak wynikał z wady w oprogramowaniu układowym Coldcard, którą Coinkite ujawniło po odkryciu, że dotknięte urządzenia generowały ziarna portfela za pomocą deterministycznego generatora liczb pseudolosowych zamiast zamierzonego sprzętowego generatora liczb losowych.
Według przeglądu technicznego Coinkite, luka została wprowadzona w marcu 2021 r., gdy inżynierowie integrowali nową bibliotekę kryptograficzną z oprogramowaniem układowym portfela. Chociaż sprzętowy generator liczb losowych nadal działał w innych miejscach oprogramowania, tworzenie portfela błędnie polegało na deterministycznym generatorze MicroPython, zmniejszając entropię używaną do tworzenia nowych fraz ziarna.
Zespół inżynierii Bitcoin i bezpieczeństwa Blocka niezależnie doszedł do tego samego wniosku po przeglądzie oprogramowania układowego. Firma stwierdziła, że podatne urządzenia podczas tworzenia portfela wywoływały deterministyczny fallback MicroPython zamiast sprzętowego generatora liczb losowych STM32, chociaż zauważyła, że przed opublikowaniem ustaleń nie ukończyła testów wszystkich dotkniętych modeli, ponieważ aktywne kradzieże już trwały.
Coinkite szacuje, że dotknięte portfele Mk2 i Mk3 mogą zapewniać około 40 bitów efektywnej entropii, podczas gdy podatne urządzenia Mk4, Mk5 i Coldcard Q mogą generować około 72 bity, znacznie poniżej zamierzonego poziomu bezpieczeństwa 128 bitów.
Aktualizacje oprogramowania układowego w trybie awaryjnym są teraz dostępne dla wszystkich dotkniętych linii produktów. Jednak Coinkite stwierdziło, że zainstalowanie zaktualizowanego oprogramowania układowego chroni tylko portfele utworzone po poprawce. Właściciele, których frazy ziarna zostały wygenerowane za pomocą podatnego oprogramowania układowego, otrzymali instrukcje, aby utworzyć całkowicie nowe portfele, zweryfikować adres docelowy małą transakcją testową i przenieść swoje Bitcoiny dopiero po potwierdzeniu transferu.
Kontrola branży wykroczyła poza Coldcard
Incydent wywołał również ponowną dyskusję na temat tego, jak należy weryfikować oprogramowanie układowe portfeli sprzętowych przed wydaniem.
Pisząc na X, Nick Percoco, dyrektor ds. bezpieczeństwa w Kraken, argumentował, że producenci nie powinni być wyłącznie odpowiedzialni za walidację sposobu, w jaki produkcyjne oprogramowanie układowe generuje frazy ziarna portfela. Wskazał na standardy NIST SP 800-90B i niemieckie BSI AIS-31, mówiąc, że porównywalna weryfikacja end-to-end nie jest rutynowo stosowana do oprogramowania układowego portfeli sprzętowych, pomimo znaczenia bezpiecznego generowania ziarna.
David Schwartz, emerytowany CTO Ripple, również skomentował incydent, opisując go jako przykład ryzyka odstającego, gdzie niezwykła awaria techniczna może spowodować straty znacznie przekraczające oczekiwania użytkowników. Schwartz porównał naruszenie z upadkiem MF Global w 2011 r., argumentując, że chociaż samodzielne przechowywanie usuwa zależność od pośredników finansowych, użytkownicy nadal polegają na prawidłowym działaniu sprzętu i oprogramowania układowego.
Zauważył również, że w przeciwieństwie do klientów regulowanych instytucji finansowych, dotknięci właściciele Coldcard nie mają obecnie porównywalnego mechanizmu odzyskiwania środków po kradzieży za pośrednictwem naruszonych ziaren portfela.







