Coldcard Bitcoin Saldırısı, Firmware Hatası Nedeniyle 30 Dakikada 80 Milyon Doları Boşalttı

iconCryptoBriefing
Paylaş
AI summary iconÖzet
MiCA uyumluluk incelemesi altında olan Coldcard donanım cüzdanlarında bir firmware hatası, saldırganların 30 dakika içinde 1.300 BTC ($80 milyon) çalmasına izin verdi. Mart 2021'den 2026 ortalarına kadar aktif olan bu hata, donanım RNG'sini daha zayıf bir yazılım sistemiyle değiştirdi ve entropiyi 40 bite düşürdü. Yaklaşık 500 cüzdan, saldırganların özel anahtarları yeniden oluşturması sonucu boşaltıldı. Coinkite, bir düzeltme yayınladı ve kullanıcıları, fonların yanlış kullanımını önlemek için CFT önlemlerine atıfta bulunarak güvenli bir şekilde tohumları yeniden oluşturmak üzere çağırdı.

Beş yıl boyunca, Coldcard donanımsal cüzdanların bir alt kümesi, kriptografik olarak zayıf bir kilitle Bitcoin anahtarları üretiyordu. Mart 2021'de 4.0.1 sürümünde yapılan bir donanım yazılımı yenilemesi sırasında, cihazın donanımsal rastgele sayı üreteci, yazılım tabanlı bir sahte rastgele sayı üreteciyle değiştirildi. Sonuç: güvenli görünüp aslında herkesin farkında olmadığı kadar çok daha kolay kırılabilen anahtar cümleler.

Saldırganlar, Temmuz 2026'nın sonunda bunu fark etti ve yaklaşık 500 cüzdanı 30 dakikadan kısa bir sürede boşaltan koordine çekimler gerçekleştirdi. Bu işlemler sonucunda yaklaşık 594 BTC, yani yaklaşık 38 milyon dolar kaybedildi. Bazı tahminlere göre, tüm etkilenen kullanıcılar boyunca toplam kayıplar 1.300 BTC'yi, 80 milyon doların üzerindeydi.

Entropi ile ne oldu

Bitcoin güvenliği hakkında şudur: Tümü rastgeleliğe dayanır. Bir donanım cüzdanı anahtar cümleyi oluşturduğunda, özel anahtarlarınızı tahmin etmenin neredeyse imkânsız hale getirecek gerçek öngörülemezlikten oluşan bir entropi kaynağından yararlanmalıdır. Sektör standart hedefi 128 bit entropidir ve bu, evrenin yaşından daha uzun bir sürede kaba kuvvetle çözülebilecek kadar astronomik bir sayıya karşılık gelir.

Reklam

Coldcard’ın firmware sürümü 4.0.1 bu vaadi bozdu. Cihazın, elektriksel gürültüden gerçekten rastgele sayılar üretmek için tasarlanmış özel donanım RNG’sini kullanmak yerine, güncellenmiş kod, bir yazılım tabanlı PRNG’ye varsayılan olarak geçti.

Mk3 modelleri için etkili tohum entropisi yaklaşık 40 bite düştü. Mk4, Mk5 ve Q modelleri için bu değer yaklaşık 72 bitti. Her iki rakam da 128-bit hedefinin çok altındadır. 40 biti anlamak için, bu yaklaşık bir trilyon olası kombinasyon anlamına gelir. Modern hesaplama gücünün bu arama alanını yüzyıllar yerine saatler içinde geçebileceğini fark ettiğinizde bu çok fazla gibi gelmez.

Saldırı ve sonuçları

Koordineli cüzdan temizlemeleri yaklaşık 30-31 Temmuz 2026 tarihlerinde başladı. Saldırganlar, kimseyle uzaktan cihazlarına girmek zorunda kalmadı. Phishing e-postalarına veya kötü amaçlı yazılımlara ihtiyaç duymadı. Basitçe, seed üretme sürecine gömülmüş matematiksel zayıflığı kullanarak, azalmış anahtar uzayını tarayarak özel anahtarları yeniden oluşturdu.

Tek bir dalgada yaklaşık 500 cüzdan hedef alınarak, 594 BTC'nin yarım saatten kısa bir sürede boşaltılması sağlandı. Hız ve kesinlik, saldırganların transferleri aynı anda gerçekleştirmeden önce büyük bir küme kadar hassas tohumları önceden hesapladığını gösteriyor.

Coinkite, Coldcard'ın arkasındaki şirket, hataları gidermek için düzeltilmiş firmware yayınladı. Ancak firmware'i düzeltmek, zayıf entropiyle zaten oluşturulan anahtar kelimeleri düzeltmez. Etkilenen firmware sürümlerinde cüzdanları oluşturan kullanıcılar, güvenli yöntemlerle tamamen yeni anahtar cümleler oluşturmalı ve fonlarını taşımalı. Coinkite, yeni anahtar cümle oluşturma sırasında yüksek entropi sağlamak için fiziksel zar atma yöntemini özellikle önerdi. Şirket ayrıca kullanıcıları, düzeltilmemiş cihazlarda yeni anahtar kelimeler oluşturmaktan uyardı.

Kendi sorumluluğunda saklama tartışması yeniden alevlendi

Sonuçlar, kripto alanının en eski tartışmalarından birini yeniden alevlendirdi: kendinizin güven altına alması, bir borsaya güvenmekten gerçekten daha güvenli mi? Etkilenen birçok kullanıcıdan gelen hemen tepki, kalan bitcoin'lerini borsalara taşımaktı.

Bu, karmaşık bir sıfır-gün zafiyeti ya da devlet destekli bir saldırı değildi. Firmware güncellemesinde bir regresyon hatasıydı. Bu hatanın Mart 2021’den 2026 ortalarına kadar devam etmesi, Coinkite’deki denetim ve test süreçleriyle, dolayısıyla donanımsal cüzdan endüstrisi boyunca ciddi sorular doğurmaktadır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.