25 dakikada 594 BTC, Coldcard cüzdanındaki bir hata nedeniyle çalındı

iconCryptoTicker
Paylaş
AI summary iconÖzet
2026 yılında 31 Temmuz'da, Coldcard donanım cüzdan yazılımındaki bir hata nedeniyle 25 dakika içinde 594 BTC ($38 milyon) çalındı. Mart 2021'den beri var olan bu zafiyet, bozuk bir rastgele sayı üreteci nedeniyle anahtar cümlelerin tahmin edilebilir hale gelmesine neden oldu. Etkilenen cihazlar, anahtar cümle oluşturulurken firmware 4.0.1 veya daha yeni sürümü kullanan Mk3 cihazlarıydı. Coldcard, kullanıcıları fonlarını taşımaya ve tehlikeli anahtar kelimeleri yeniden kullanmamaya çağırdı. BTC fiyatı hâlâ baskı altında kaldığı için, kullanıcıların potansiyel piyasa değişimlerini gözlemlemek için altcoinleri takip etmeleri tavsiye edilir.

Donanımsal cüzdanlar, siz olmayan birinin özel anahtarınızı hesaplaması olasılığı gibi tek bir risk kategorisini ortadan kaldırmak üzere tasarlanmıştır. Bu sabah yaklaşık 500 bitcoin sahibi, cihazlarının tam olarak bu görevde başarısız olduğunu ve Mart 2021'den beri sessizce başarısız olduğunu keşfetti.

Kayıp yaklaşık 594 $BTC, yani yaklaşık 38 milyon dolara denk geldi ve 25 dakika sürdü.

Bitcoin Cüzdan Saldırısı: Tam olarak ne oldu?

2026 yılı 31 Temmuz Cuma günü 01:31 ile 01:56 UTC arasında, bir saldırgan yaklaşık 500 ayrı bitcoin cüzdanından fonları toplu şekilde çekti. Mekanizma endüstriyel düzeydeydi. 500 işlem içinde, üç blok penceresi içinde 1.300'den fazla bireysel UTXO taşındı, ardından 562 BTC tek bir adrese birleştirildi. Yazıldığı anda, bu adres hareket etmedi.

Mağdur profili olağan dışı şekilde tutarlıdır:

  • Tüm boşaltılan cüzdanlar tek imzalıydı.
  • Herkesin 0,15 BTC'den fazlası vardı.
  • Çoğu yıllardır hareketsizdi.
  • Cüzdan oluşturma tarihleri, kusurun aktif olduğu dönemle yakın şekilde 2021 ile 2026 arasında uzanıyordu.

Bu son nokta belirleyicidir. Saldırgan, ağı gözlemleyerek hedefler seçmiyordu. Hedefler, her cüzdanın oluşturulma zamanına göre belirlenmişti.

Saldırgan, tahmin edilemez olması gereken anahtarları nasıl tahmin etti?

Bu, önemli olan kısımdır ve phising, kötü amaçlı yazılım veya güvenliği ihlal edilmiş bir bilgisayarla ilgili değildir.

Bir bitcoin anahtar cümlesi, tahminin aritmetik olarak umutsuz olduğu kadar geniş bir havuzdan rastgele seçilmesi amaçlanmıştır. Tüm güvenlik modeli, bu rastgeleliğin gerçek olması üzerine kuruludur. Donanımsal cüzdanlar, rastgeleliğin yazılıma bağlı olmaması için özel bir donanımsal rastgele sayı üreteci içerir.

Block'ın bitcoin mühendislik ve güvenlik ekibinin yayınladığı analize göre, etkilenen Coldcard firmwaresi bunu kullanmıyordu.

Bir yapılandırma ayarı, cihazın kendi donanım rastgelelik üretecinin atlanmasını talimat verdi. Destekleyici bir kütüphane içindeki bir kontrol, yalnızca bu ayarın var olup olmadığını test etti, ancak bunun etkinleştirilip edilmediğini değil. Çalışır bir donanım kaynağı olmaması ve herhangi bir hata oluşmaması nedeniyle anahtar üretimi, cihazın seri numarasından ve dahili saat kayıtlarından türetilen temel bir yazılım alternatifine geçti.

Bu girdilerden hiçbiri gizli değildir. Seri numarası sabit bir fabrika meta verisidir. Saat değerleri, bir saldırganın daraltabileceği veya sahip olduğu aynı cihazda basitçe ölçebileceği zamanlama durumudur.

Sonuç: hayal edilemeyecek sayıda aday arasında biri olmaya mahkûm olan bir tohum, çözülebilir bir sorun haline geldi. Coinkite, Coldcard'ı geliştiren Kanadalı firma, bu değişimini 1 Mart 2021 tarihli bir işlemde buldu ve aynı ay firmware 4.0.0 ile gönderdi.

Hata, biri bunu kullanana kadar neredeyse beş buçuk yıl boyunca üretimde kaldı.

Hangi Coldcard cihazları etkileniyor?

Coinkite'nin danışmanlığı, çekirdeğin 4.0.1 veya daha sonraki bir firmware'de oluşturulduğu Mk3 cihazlarına odaklanmaktadır. İlk analizlere göre, şirket Mk4, Q ve Mk5'in etkilenmediğini söylüyor.

Bir kritik fark: maruziyet, cüzdan oluşturulduğunda çalışan firmware'e bağlıdır, cihazı ne zaman aldığınıza veya şu anda hangi firmware'i çalıştırdığına değil. Firmware'inizi şimdi güncellemek, kötü rastgelelikle oluşturulmuş bir tohumu geriye dönük olarak düzeltmez. Anahtar materyal zaten zayıftır.

Etkilenen tüm modellerin tam listesi hakkında raporlama tamamen tutarlı olmamıştır ve soruşturma hâlâ devam etmektedir. Çekirdeğiniz daha eski bir Coldcard üzerinde oluşturulduysa, Coinkite'nin aksi doğrulamasına kadar güvenli listede olduğunuzu varsaymayın.

Şu anda bir Coldcard sahibiyseniz ne yapmalısınız?

Coinkite, etkilenen kullanıcıların fonlarını taşımalarını istiyor. Neticede:

  1. Seed'inizi hangi cihazın ve firmware'in oluşturduğunu belirleyin. Şu anda çalıştırdığı değil, cüzdan ilk oluşturulduğunda çalıştırdığı.
  2. Eğer bu, firmware 4.0.1 veya daha sonraki bir sürümde bir Mk3 ise, tohumu tehlikede olarak kabul edin. Tehlikede değil. Tehlikede.
  3. Güvenilir bir cihazda yeni bir cüzdan oluşturun ve fonları taşıyın. Var olan seed'i hiçbir yerde tekrar kullanmayın.
  4. Doğrulama beklemeyin, çünkü özellikle siz hedef alındı. Bu sabah boşaltılan cüzdanlar çoğunlukla pasifti, bu da sahiplerinin gözlem yapmadığı anlamına gelir. Ek hedefe düşen saldırı maliyeti sıfırdır.
  5. Anlamlı bakiyeler için çok imzalı yapıyı göz önünde bulundurun. Bu olayda boşaltılan her cüzdan tek imzalıydı. Farklı üreticilerden cihazlar arasında kurulan çok imzalı bir yapı, bunlardan herhangi birindeki bir hata durumunda bile hayatta kalabilirdi.

Eğer seed'inizi zar atarak ve girdiğiniz entropiyle oluşturduysanız, bu uygulama Coldcard tarafından uzun süredir desteklenmektedir, rastgelelikleriniz bozuk kod yolundan gelmemiştir.

Bitcoin fiyatı neden tepki vermedi?

Neredeyse hareketsiz kaldı. Bitcoin, haber yayınından önce sabah saatlerinde yaklaşık 63.847 dolar civarında işlem gördü, günlük bazda yaklaşık %1 düşüş gösterdi ve haftalık bazda daha zayıf seyretti.

Kısmen bu ölçek. 38 milyon dolar, 1,28 trilyon dolarlık bir piyasa değeri karşısında yuvarlama hatasıdır ve çalınan coinler satılmamış, sadece birleştirilmiştir. Kısmen de mevcut piyasa. Bu hafta ayrıca Güney Kore hisse senedi piyasasında rekor iki günlük düşüş ve %17 KOSPI yükselişi yaşanırken, kripto para bu ikisini de göz ardı etti. Neredeyse hiçbir şeyin tepki yaratmadığı bir piyasa mutlaka güçlü bir piyasa değildir.

Bu, donanım cüzdanları hakkında bize gerçekten ne söylüyor?

Panikten ayırt edilmesi değerli üç şey.

  1. Bu bir bitcoin başarısızlığı değil. Protokol tam olarak tasarlandığı gibi çalıştı. Saldırganın yeniden oluşturabildiği anahtarlardan gelen geçerli imzaları sadık bir şekilde yürüttü. Bitcoin'in kriptografisiyle ilgili hiçbir şey bozulmadı.
  2. Bu, kendi cüzdanınızda saklamaya karşı bir argüman değildir. Borsa başarısızlıkları, sahiplerine 38 milyon doları aşan kayıplarla, tekrar tekrar maliyet getirmiştir. Ders, kendi cüzdanınızda saklamanın güvenli olmadığını değil, bir donanım cüzdanının küçük bir bilgisayarda çalışan bir yazılım olduğunu ve yazılımların hatalara sahip olduğunu göstermektedir.
  3. Bu, tek bir hata noktası karşıtıdır. Bu olayın rahatsız edici özelliği gecikmedir. Sessiz bir rastgelelik hatası hiçbir belirti üretmez. Hiçbir şey yanlış görünmez. Hiçbir uyarı, başarısız işlem, uyarı yoktur. Cüzdan beş yıl boyunca mükemmel şekilde çalışır ve ardından 25 dakika içinde çalışmaz.

Bu, çok imzalı yapılar için, birden fazla üreticiden gelen donanımlar için ve yüksek değerli cüzdanlarda kullanıcı tarafından sağlanan rastgelelik için geçerlidir. Bunun nedeni, tek bir cihazın güvenilir olmaması değil, sessizce başarısız olan bir cihazın, önemli olana kadar fark edilmesine izin vermemesidir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.