
Coldcard donanımsal cüzdan istismarının ölçeği netleşmeye başlıyor. Galaxy Research, en az 1.719 BTC'nin birden fazla kullanıcı hesabından çalındığını ve bu ihlalin son fiyatlarla yaklaşık 111 milyon dolarlık bir zarara neden olduğunu yüksek bir güvenle doğruladı. Ancak bu sayı sınırların üstünde olmayabilir. Araştırma ekibinin orijinal raporda yer alan en son değerlendirmesine göre, tüm açık kalan vakalar doğrulandığında toplam kayıpların 130 milyon doları aşması muhtemel.
25'ten fazla farklı saldırı deseni tespit edildi ve araştırmacılar, birden fazla tehdit aktörünün bu zafiyeti aktif olarak kullanıyor olduğuna inanıyor. Mağdurların sayısı artmaya devam ediyor; Galaxy, 250'den fazla bireyden rapor aldığını doğruladı. Tüm vakalar nihayetinde doğrulanırsa, toplam kazanç 2.300 BTC'yi aşabilir. Şu anda etkilenen tek donanımlar, Coldcard Mk3, Mk4, Mk5 ve Q modelidir. Bu hata başka imzalama cihazlarına veya cüzdanlara yayılmış olduğu yönünde hiçbir kanıt yoktur ve Galaxy, Coldcard ekosisteminin dışında kalan herhangi bir ilişkili yazılım veya firmware'in tehlikeye girdiğini belirtmemiştir.
Bir kendi kontrolü altına alma kabusu
Bu olay, kendi cüzdanını koruma kültürüne doğrudan zarar veriyor. Coldcard, hava ile izole edilmiş, aşırı derecede güvenli depolama için özel olarak tasarlanmış, en güvenli Bitcoin donanımsal cüzdanlarından biri olarak yaygın olarak kabul ediliyor. Bu ölçekte bir kırılma ve görünürde uzun süren bir istismar penceresiyle bu durum, tüm varlıklarını bu cihaza güvenen kullanıcıların güvenini sarsacak. Aynı zamanda, Washington'da kendi cüzdanını koruma korumaları etrafında zaten gergin olan yasal tartışma da karmaşık hale getiriyor. bankaların bu tasarıyı nasıl yeniden şekillendirmeye çalıştığını konusunda kapsamlı haberlerimizde ele aldığımız, kritik bir Senato oylamasından sadece birkaç gün önce bu kadar büyük bir istismar, serbest kendi cüzdanı kurallarına karşı olanların güçlü yeni bir veri noktası elde etmesine neden oluyor.
Donanımsal cüzdanlar, hacklere karşı nihai koruma olarak satılmıştır, ancak tedarik zinciri saldırılarına, donanım yazılımının değiştirilmesine ve fiziksel yan kanal istismarlarına karşı hâlâ savunmasızdırlar. Bu durumda, Coinkite veya Galaxy tarafından tam olarak hangi girdi vektörünün kullanıldığı kamuoyuna açıklanmamıştır, ancak bu kadar çok farklı desenin varlığı, tek bir hata olmadığını göstermektedir. Yanlış yapılandırılmış bir rastgele sayı üreteci, tedarik zinciri bileşeninin ele geçirilmesi veya cihazın iletişim protokollerindeki bir hata tümüyle olası senaryolardır. Para kaybeden kullanıcılar için, bitcoin'in değişmezliği nedeniyle fonların geri kazanılması neredeyse imkânsızdır.
Mağdurlar ve piyasa için sonraki adım
Zaten 250'den fazla mağdur tespit edildiğine göre, Coldcard'ın üreticisi Coinkite için hukuki ve itibari sonuçlar artıyor. Şirket henüz detaylı bir teknik sonrası analiz yayınlamadı ve pazar, mevcut donanımlar için bir düzeltmenin mümkün olup olmadığını ya da yeni cihazlara ihtiyaç duyulup duyulmayacağını bekliyor. Şu ana kadar yalnızca Coldcard'ın kendi ürün çizgisi bulaşmış gibi görünüyor, ancak çok sayıda bağımsız saldırganın keşfedilmesi, bu zafiyetin kamuoyuna yansımadan önce belirli çevrelerde genişçe bilindiğini gösteriyor. Bu, istismarın ilk olarak özel olarak keşfedildiğini ve ticaret edildiğini, kayıplar patlak vermeden önce bir başlık haline gelmediğini düşündürüyor.
Kurumsal bir bakış açısıyla, bu olay, fonları ve büyük sahipleri cihaz seçimlerini daha dikkatli incelemeye yönlendirecek. Çok imzalı yapılar ve yetkili taraftan sağlanan soğuk saklama çözümleri yeniden ilgi görebilir. Sigorta sorunu da yeniden gündeme geliyor: çoğu kendi cüzdanını tutan kullanıcıların hiçbir sigortası yokken, düzenlenmiş yetkili taraflar sigortayı hizmetlerine dahil ediyor. Toplam bitcoin piyasa değerine göre küçük olsa da, 130 milyon doların üzerindeki tutar, yasama organlarının cüzdan sağlayıcıları nasıl sınıflandırıp denetleyeceği konusunda karar verme sürecinde düzenleyici dikkatleri çekecek kadar büyük.
Belirsizlik hüküm sürüyor
Birçok cevapsız soru, bu hikayenin daha da gelişeceğini gösteriyor. Galaxy’nin raporu, saldırganların cihazlara fiziksel erişim olmadan özel anahtarları nasıl dışa aktardığını veya işlemlerini nasıl imzaladığını açıklamıyor. Zafiyet, saldırganın geçici erişim kazandığı—belki de nakliye sırasında veya bir kompromis edilmiş satıcı aracılığıyla—sonrasında sürekli erişim olmadan fonları boşaltmasına izin vermiş olabilir. 25’ten fazla desenin varlığı, birden fazla teknik kullanıldığını gösteriyor ve bazı mağdurların resmi olmayan kaynaklardan kötü amaçlı firmware güncellemelerini bilinçsizce kullandığını tamamen dışlamak mümkün değil.
Topluluk, Coldcard markasının itibarını kurtarabilip karamayacağını değerlendirmeye bırakıldı. Donanımsal cüzdan güvenliği, kriptografik tasarım kadar güvenle de ilgilidir. Binlerce coin ölçeğinde bu güven kırıldığında, yol geri uzundur. Bu arada, diğer üreticiler bu olayı kendi cihazlarını üstünlükle pazarlamak için kullanabilir ve endüstri için daha geniş ders açık: kendini koruma, sürekli dikkat gerektirir ve hiçbir cihaz sihirli bir kalkan olarak görülmemelidir.

