Blockchain istražitelj ZachXBT kaže da ne planira pratiti hakiranje Coldcarda vrijedno 88,6 milijuna dolara, poručivši pratiteljima da mu je bitcoin zajednica tijekom proteklih godina za njegov rad uzvratila s vrlo malo podrške.
ZachXBT odbija pratiti Coldcard hack vrijedan 88 milijuna dolara

Ključne spoznaje
- ZachXBT je odbio pratiti hakiranje Coldcarda, navodeći slabu podršku vlasnika bitcoina.
- Proboj Coinkiteova Coldcarda ispraznio je 1.367 BTC s 4.585 adresa od 30. srpnja 2026.
- Galaxy Research i dalje prati ukradena sredstva dok Coinkiteova politika zadržavanja e-pošte izaziva nove kritike.
ZachXBT kaže da ima “manje obveze” pomagati
Plodni onchain istražitelj, poznat po razotkrivanju hakera iza nekih od najvećih krađa u kripto svijetu, objavio je na X-u da trenutačno nema planova nadzirati ili pratiti incident s Coldcardom. Rekao je da svoje vrijeme usmjerava na ekosustave koji cijene njegov rad, dodavši da bitcoin maksi nisu donatori ni podržavatelji njegovih istraga, pa ima manje obveze pomagati.

Komentar je odjeknuo u trenutku kada je proboj Coldcarda ušao u peti dan, a ukupni iznos i dalje rastao. ZachXBT je ranije pro bono radio na velikim slučajevima, a njegova objava sugerira da postoji velika razlika između dobre volje koju mu je bitcoin zajednica pokazala i napora koji se od njega očekuje kada stvari krenu po zlu.
Proboj Coldcarda dosad
Eksploit seže do greške u firmveru hardverskih novčanika kanadskog proizvođača Coinkite. Bug je zahvatio uređaje Coldcard Mk3 koji koriste verzije 4.0.1 do 4.1.9, zbog čega su neki novčanici generirali entropiju za seed putem softverskog generatora slučajnih brojeva umjesto namjenskog hardverskog čipa, što je nedostatak koji je neke seedove učinio pogodljivima za pogađanje.
Prvi val pogodio je 30. srpnja kada je približno 594 BTC-a, vrijednih oko 38 milijuna dolara u to vrijeme, ispražnjeno s gotovo 500 neaktivnih adresa u manje od 30 minuta. Coinkite je u roku od dva dana objavio zakrpani firmver, ali šteta se nastavila širiti te je do 2. kolovoza Galaxy Research pratio ukupno 1.367 BTC-a, vrijednih 88,6 milijuna dolara, izvučenih s 4.585 adresa kroz tri odvojena vala napada.
Brzina i preciznost krađa potaknule su nagađanja da je automatizirani alat, moguće uz pomoć AI-ja, pomogao napadaču identificirati i isprazniti ranjive adrese u roku od nekoliko minuta pri svakom naletu. Krađa je nastavila rasti čak i dok su depoziti na burzama iz ukradenih sredstava naglo porasli, a stariji, prethodno neaktivni BTC povezan sa slučajem ponovno se počeo kretati.
Zadržavanje podataka pojačava negativne reakcije
Coinkiteovo postupanje nakon događaja postalo je zasebna kontroverza jer je tvrtka poslala e-poruku na svaku korisničku adresu do koje je mogla doći iz evidencija trgovine i newslettera, neke još iz 2019., kako bi ih upozorila na bug.
To je proturječilo ranijim tvrdnjama izvršnog direktora Rodolfa Novaka da Coinkite briše korisničke podatke 90 dana nakon kupnje i nudi anonimne opcije kupnje. Coinkite je kasnije priznao da adrese e-pošte povezane s kupnjama zadržava na neodređeno vrijeme te je potvrdio da nema politiku brisanja tih podataka, što je izazvalo novi val kritika odvojen od samog hakiranja.
Novak je branio ukupni sigurnosni rekord tvrtke, ističući da se konkurenti redovito suočavaju s probojima te da Coinkite ovu stvar shvaća iznimno ozbiljno. Ipak, epizoda je već počela nagrizati povjerenje u samostalno skrbništvo nad sredstvima i mogla bi gurnuti opreznije ulagače natrag prema burzovno uvrštenim fondovima umjesto upravljanja vlastitim ključevima.
Saga se prelila i u onchain dramu izvan same krađe. Drska ponuda za pranje bitcoina namijenjena hakeru objavljena je izravno na Bitcoinovu blockchainu, pretvarajući slučaj u javni spektakl koji se u stvarnom vremenu odvija na društvenim mrežama i kroz onchain podatke.
Kako se teškaši poput ZachXBT-a povlače, teret praćenja ukradenih 1.367 BTC-a sada još više pada na tvrtke poput Galaxy Researcha, koji objavljuje ažuriranja val po val kako se aktivnost napadačevog novčanika razvija. Pojavila su se izvješća da bug entropije koji pogađa uređaje Coldcard Mk3 potječe iz izdanja firmvera iz ožujka 2021., što znači da bi svaki seed novčanika generiran na toj verziji tijekom više od četiri godine i dalje mogao biti izložen dok vlasnici ne prijeđu na novi seed na zakrpanom firmveru.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.
















