Kauza Coldcard: proč na náhodnosti záleží
Chyba ve firmwaru peněženek Coldcard oslabila náhodnost při generování privátních klíčů a umožnila hackerům tyto klíče dopočítat z veřejné adresy. Jak je to možné a proč zde velmi záleží na silné náhodnosti?
Počátkem srpna 2026 proběhla bitcoinovým světem znepokojivá zpráva. Z některých hardwarových peněženek Coldcard zmizely prostředky, aniž by útočník potřeboval zařízení fyzicky držet v ruce. Žádný phishing, žádný malware.
Co se stalo
Ve firmwaru některých zařízení Coldcard byla roky skrytá chyba. Peněženka měla obnovovací frázi (seed) tvořit pomocí velmi vysoké náhodnosti. Kvůli chybě byla však tato náhodnost výrazně nižší. Výsledkem byl seed, který šlo za určitých podmínek zpětně dopočítat. A protože bitcoinový blockchain veřejně ukazuje zůstatky adres, útočníci dokázali najít peněženky, na které se vyplatilo zaútočit.
Důležité je, že nešlo o problém Bitcoinu ani o problém hardwarových peněženek obecně. Šlo o chybu ve firmwaru jednoho konkrétního výrobce. Co je to tedy ta náhodnost, neboli odborně entropie, a proč na ní záleží?
Entropie: neviditelný základ bezpečnosti
Entropie označuje míru náhodnosti a náhodnost lze vždy matematicky vyjádřit. Bezpečnost obnovovací fáze každé peněženky totiž stojí na jediném předpokladu. Seed musí vzniknout z tak obrovské náhodnosti, že ho nelze uhodnout. Dvanáct slov představuje 128 bitů entropie, což je zhruba 340 sextilionů kombinací. Toto číslo je pro lidský mozek nepředstavitelné. Pro zjednodušení si to lze představit tak, že kdyby každá hvězda v pozorovatelném vesmíru představovala jednu možnost, stále byste potřebovali přibližně 340 bilionů vesmírů, abyste se na toto číslo dostali. Uhodnout obnovovací frázi s vysokou entropií pomocí nejsilnějších počítačů světa by trvalo déle, než je stáří vesmíru. Díky tomu je bitcoinový protokol tak bezpečný.
Jakmile je ale náhodnosti málo, tedy číslo není 128 bitů, ale je nižší, snižuje se rychle i bezpečnost. Fráze přestává být neuhodnutelná a útočníkovi stačí projít mnohem menší počet možností. Přesně to se u zasažených zařízení Coldcard stalo. Náhodnost klesla z předpokládaných 128 bitů na řádově nižší hodnoty a z prakticky nemožného úkolu se stal úkol zvládnutelný na dnešním výkonném hardwaru během pár dní.
Chyba ve firmwaru Coldcard peněženek způsobila to, že k vysoké náhodnosti nepřispívaly náhodné externí vlivy, ale jen generátor náhodných čísel.
Jak to má být správně
Ukažme si to na příkladu hardwarových peněženek Trezor, které vyvíjí společnost SatoshiLabs (stejná rodina, do které patří i Invity). Náhodnost nikdy nebere z jediného zdroje. Při vytváření peněženky kombinuje hardwarovou náhodnost samotného zařízení s náhodností z vašeho počítače nebo telefonu. Novější modely skládají náhodnost ze tří generátorů náhodných čísel a kryptograficky bezpečných dat z telefonu nebo počítače uživatele peněženky.
Smysl je jednoduchý. I kdyby jeden zdroj selhal, ostatní stále dodají dostatek náhodnosti. Přesně tento princip redundance chrání před tím, co potkalo zasažená zařízení Coldcard, kde selhání jednoho zdroje nemělo žádnou záchrannou síť. Firmware Trezoru je navíc plně otevřený, takže ho může prověřit kdokoli.
Jak přesně generování seedu funguje, popisuje Trezor otevřeně zde:
Co je entropie a jak Trezor generuje vaši peněženku
Jaké je ponaučení
Ponaučení nezní, že self-custody je špatná. Zní, že záleží na tom, jak výrobce přistupuje k náhodnosti, transparentnosti a k prověřování vlastního kódu.
Pokud chcete mít klid, zvažte využití následujících dvou možností. Třeba i v jejich kombinaci. Pořiďte si hardwarovou peněženku Trezor (model TS3, TS5 nebo TS7) nebo se můžete spolehnout na uložení v úschově u Invity, kde budou vaše prostředky pojištěné v úschově největšího světového správce bitcoinů, společnosti BitGo.
Rozhodně však nemusíte ztrácet víru v Bitcoin. Stačí si vsadit na správné nástroje.
Toto je vzdělávací obsah, nikoli investiční poradenství. Žádný způsob úschovy není zcela bez rizika, vždy si informace ověřujte z oficiálních zdrojů.