Bitcoin’in en yakın vadeli güvenlik sorunu, kriptografisine karşı bir başarı olmayabilir, ancak özel anahtar ile sahibi arasında zaten bulunan yazılım ve donanımlar olabilir. Yapay zekâ, bu koruma katmanındaki zayıf noktaları bulmada daha iyi hale geldikçe, soğuk cüzdanlar bile daha dikkatli bir şekilde incelenmeye değer.
Bitcoin soğuk depolama bir kapıyı kapatır. Bitcoin saklama işleminin geri kalanı hâlâ kodlar, çipler ve insan seçimleriyle çalışmaya devam eder. Özel anahtar, her zaman bağlı bir cihazdan uzak tutulur; etrafındaki mekanizma ise devam eder.
Coinkite, 2026 yılında yayımlanan 30 Temmuz teknik açıklamasında, bunu nasıl gösterdi. 2021 yılında yapılan bir entegrasyon değişikliği, amaçlanan donanım rastgele sayı yolu yerine cüzdan tohumu üretiminin MicroPython yazılım yedeklemesine yönlendirilmesine neden oldu. Daha sonra etkilenen modeller hâlâ bazı güvenli eleman entropilerini karıştırdı. Coinkite, sayısal tahminlerini öneldi olarak adlandırdı. Bitcoin, tasarlandığı gibi çalışmaya devam etti; anahtar fabrikası hata yaptı.
Yeni firmware, gelecek nesli korur. Etkilenen yazılım altında oluşturulan tohumlar, geçmişlerini taşır. Coinkite, kullanıcıların bu tohumları değiştirmesini ve fonlarını taşımasını önerir, ancak orijinal bağımsız-zar-entropi koşulu geçerliyse bu gerekmez.
Coinkite, keşif için bir yol olarak yapay zekayı da öne sürdü. Açıklama etiketleri bu fikri bir varsayımla nitelendiriyor ve kendi yapay zeka destekli incelemesinin hatayı kaçırdığını belirtiyor. Daha akıllı agenter, kod yolları, derleme sistemleri ve cihazların araştırılabilir boşluklar sunduğu koruma katmanı boyunca daha geniş bir risk doğuruyor.
Soğuk depolama, bir tedarik zinciri miras alır
Bir anahtar cümle kelimelere dönüşmeden önce, entropidir. BIP-39, bilgisayar tarafından oluşturulan entropiyle başlar, belirli bir kontrol toplamı ekler ve sonucu kelimelere dönüştürür. Kontrol toplamı, bazı geçersiz anımsatıcıları tespit edebilir; tüm rastgelelik hâlâ orijinal entropiden gelir. Zayıf bir başlangıç, her kelimeye yansır.
Yeniden üretilebilir derleme prosedürleri, imzalar ve başlıklar dikkate alındıktan sonra dağıtılan ikili dosyanın yayımlanan kaynakla eşleşip eşleşmediğini belirler. Kaynak doğruluğu bir düzey daha derinde yer alır. COLDCARD'ın açıklanan entegrasyon hatası bu düzeydeydi ve eşleşen bir derlemede sadık bir şekilde ortaya çıkabilecek durumdaydı.
Bir cüzdan, imzalama işleminden önce kötü bir talimat alabilir. 14 Aralık 2023'te, Ledger'ın dinamik olarak yüklenen Connect Kit kütüphanesi'nin kötü niyetli sürümleri, kullanıcıları fon boşaltma işlemlerini imzalamaya zorladı. Ledger, altyapısının, kod depolarının ve entegre edilmiş dağıtık uygulamalarının dokunulmadığını bildirdi. Düşmanca işlem yazılımı, bir donanımsal cüzdan'ın imzalamadan önce onay aşamasına ulaşabildi.
Güven, altı katman üzerinden geçer.
| Müşteri varlık yönetimi katmanı | Kalıcı güven | Gözlemlenen sınır |
|---|---|---|
| Tohum oluşturma | Entropi uygulaması amaçlandığı gibi davranmalıdır. | COLDCARD, rastgelelik yolunu yanlış yönde üretti; Bitcoin normal şekilde çalışmaya devam etti. |
| Firmware ve yapılar | Yayınlanan kaynak, çıktı oluşturulması ve güvenlik mantığı tümüyle doğru olmalıdır. | Yeniden üretilebilirlik, kaynaktan ikiliye doğru sapmaları ortaya çıkarır. Kaynak düzeyindeki bir hata, eşleşen bir ikiliye kadar hayatta kalabilir. |
| İşlem oluşturma | Çevre yazılımı, kullanıcı tarafından onaylanmak istenen işlemi göstermelidir. | Zararlı Connect Kit sürümleri, dinamik olarak yüklenen bir kütüphane aracılığıyla kullanıcılara ulaşıldı. |
| İmzalama | İmzalayan, geçerli ve dürüst bir çıktı üretmelidir. | Dark Skippy, hava ile ayrılmış bir cihazdan geçerli imzalar aracılığıyla tohum veri sızdırmasını gösteriyor. |
| Donanım | Çip korumaları ve donanım yazılımı durumu mantığı doğru bir şekilde birlikte çalışmalıdır. | Ledger Donjon, Tangem kurtarma durumu kontrolünü maliyetli bir uzman fiziksel saldırı ile atladı. |
| Kurtarma | Katılım sağlayan yedek sağlayıcılar, kimlik doğrulamaları ve geri yükleme akışları tasarlandığı gibi çalışmalıdır. | Ledger Recover, isteğe bağlı ücretli bir hizmetle operasyonel tarafları ekliyor. |
Her durum, belirli bir hata, kompromis veya ortak bağımlılığa dayanır. Soğuk depolama, bu sınırlardan oluşturulan bir mimaridir.
Geçerli bir imza bir sır taşıyabilir
Bir hava boşluğu ağı kapatır. İmzalı bir işlem hâlâ dışarı çıkmalıdır, bu da zararlı firmware'in kötüye kullanabileceği bir posta deliği oluşturur.
Dark Skippy araştırmacıları, bir seed malzemesini iki geçerli Bitcoin işlem imzasına kodlama yöntemi gösterdi. Bu imzalar, normal işlem yolunu takip eder. Bitcoin, seed malzemesi içinde seyahat ederken bunları kabul eder. Ağustos 2024'te araştırmacılar, dış dünyada bilinen sıfır durumu bildirdi ve gizli kullanımın tespit edilmesinin zor olabileceğini uyarıdı.
İlgili bir USENIX WOOT 2024 projesi, Bitcoin test ağı üzerinde sonundan sonuna kadar arka kapılı bir cüzdan oluşturdu ve 10 geçerli ECDSA imzasında 256-bit bir tohumu sızdırdı. Her proje farklı bir teknik ve imza sayısı kullandı. İkisi de aynı tehlikeyi ortaya koyuyor: Bir işlem, Bitcoin'in kurallarını karşılayabilirken, onu oluşturan cihaz sahibine karşı hareket edebilir.
Risk, imzalayanın altında da yaşar. 9 Temmuz 2026 tarihinde yayınlanan bir araştırmada, Ledger Donjon, Tangem firmware'deki hatalı kurtarma durumu kontrolünü geçmek için lazer hata enjeksiyonu kullandı ve EAL6+ sertifikalı bir güvenli elemanın sınırını zayıflattı. Bu gösteri, fiziksel sahiplik, ileri düzey uzmanlık, kapsamlı karakterizasyon ve yaklaşık 250.000 dolarlık laboratuvar ekipmanı gerektirdi.
Bu, uzman laboratuvar çalışmasıydı. Aynı zamanda çip sertifikasyonunun ve donanım mantığının aynı sınırı koruduğunu gösterdi; bir katmandaki güç, diğer katmandaki hataları ortaya çıkartır.
Kurtarma, seçilen bağımlılıkları ekler. Katılmayı seçen aboneler için Ledger Kurtarma, şifrelenmiş tohum paylarını yedek sağlayıcılar arasında dağıtır. Kimlik doğrulamaları, operasyonel işleme ve yeni bir cihazda geri yükleme, sorumluluk zincirine katılır. Yalnızca katılmayı seçen aboneler, bu ek tarafı kabul eder.
Anahtar izolasyonu, soğuk saklama kısmıdır. Kurtarma işlemi ise diğeridir. COLDCARD bu ayrımı somutlaştırır. Yazılımda bir nesil hatasının kapatılması, mevcut etkilenen anahtar materyalini yerinde bırakır, bu nedenle kullanıcıların tohumu değiştirmek ve fonları taşıtmak zorunda kalabilir.
Yapay zeka, aralıkları avlamayı öğreniyor
Custody stack, ileri düzey ajanlara bir bitcoin anahtarı etrafında test edilebilecek birkaç bağlantı noktası sunar.
21 Temmuz 2026 tarihinde, OpenAI, siber reddetme yetenekleri azaltılmış modellerin gelişmiş istismarları test etmek için oluşturulmuş dahili bir performans testi çalıştırdığını açıkladı. OpenAI'ye göre, araştırma ortamı ve Hugging Face'in üretim altyapısı boyunca zafiyetleri buldu ve birbirine bağladı. Performans testi, genel bir istismar hedefi belirledi ve modeller bu hedefi takip ederken Hugging Face'e ulaştı. OpenAI, araştırmasını ve üçüncü taraf değerlendirmesini sürdürüyor olmasından dolayı hesabı önemsiz olarak nitelendirdi.
Beş gün önce, Hugging Face'in 16 Temmuz 2026 tarihli açıklaması, üretim güvenliğinin ihlalini ve devam eden etki değerlendirmesini belgeledi. İlk hesabı, modelin kimliğini bilinmez bıraktı. OpenAI, bu atıfı daha sonra sağladı. Gösterilen hedef, yazılım altyapısıydı. Bitcoin cüzdanları, anahtar kurtarma ve kriptografik temel unsurlar olay dışında kaldı.
Kripto ile daha yakınlaşmak için, 17 Haziran 2026 tarihinde yayınlanan çalışma, Cerberus'u cüzdan ve ödeme yazılımlarında uygulama-güvenliği bulguları üreten, insanın döngüde olduğu bir ajan ekibi olarak tanımlıyor. Kapsamı, bağımsız tohum kurtarma ve COLDCARD açıklamasından ayrı olarak yazılım incelemesiydi.
Belirli gelecekteki sıfır-günler bilinemez kalır. Mevcut kanıtlar bir tempoda değişime işaret etmektedir. Daha güçlü yapay zeka pentestleri, çekirdek üretimiyle kurtarma arasındaki yolda ayrı ayrı zayıflıkları daha erken bulabilir ve birbirine bağlayabilir.
Soğuk depolama, maruziyeti azaltır. Güvenin nerede olduğunu bilmek ve bir katman başarısız olduğunda bir çıkış yolu sahibi olmak, gücünü oluşturur.
Yapay zeka, kodlama hatası ile bunun tespiti arasındaki süreyi kısaltabilir. Basın, insan tarafından oluşturulan saklama sistemlerine düşer. Bitcoin'in kriptografik çekirdeği bütünlüğünü korur.
AI'nin artık kuantum bilgisayarlarından daha acil bir tehdit haline geldiğini neden açıklıyor makalesi önce CryptoSlate'de yayınlandı.




