Coldcard Yazılım Hatası, 88,6 Milyon Dolarlık Bitcoin Hırsızlığına Bağlı

iconChainGPT
Paylaş
AI summary iconÖzet
Bitcoin son dakika haberi: Coldcard donanım cüzdanlarında bir donanım yazılımı hatası, 88,6 milyon dolarlık bir bitcoin hırsızlığına bağlandı. Galaxy Research, 4.585 adresten 1.367,05 BTC çalan üç saldırı dalgasını izledi. Coldcard kullanıcılarına, fonlarını taşıyıp etkilenen anahtar cümleleri yeniden kullanmamaları öneriliyor. Coinkite, firmware güncellemeleri yayınladı, ancak eski anahtar cümleler hala güvensiz. Hata, STM32 donanım RNG yerine belirli bir rutine geri dönülmesinden kaynaklandı. Kullanıcılar, güncellenmiş cihazlarda yeni anahtar cümleler oluşturmalı ve güvenli aktarım adımlarını izlemelidir.

Coldcard kullanıcıları, araştırmacılar tarafından anahtar cümle kusuru ile büyük bir bitcoin çalınması arasında bağlantı kurulduktan sonra hemen fonlarını taşımayı öğütledi. On-chain araştırması, bir firmware hatasını büyük bir dizi hırsızlıkla ilişkilendirdikten sonra, Coldcard donanım cüzdan kullanıcıları acil bir taşıma uyarısı ile karşı karşıya kaldı. Dogecoin katkıda bulunan Mishaboar, 1 Ağustos'ta bir kez olsun Coldcard cihazı kullanan herkese “fonlarınızı hemen yeni bir cüzdana taşıyın” ve asla eski Coldcard anahtar cümlesini tekrar kullanmayacaklarını söyledi. Ne oldu? - Galaxy Research’in on-chain analizi, toplamda 4.585 adresten 1.367,05 BTC (raporlama anında yaklaşık 88,6 milyon dolar) alan üç şüpheli saldırı dalgası belirledi. Şirket, 88,6 milyon dolarlık tutarı “tahmini gözlemlenen boyut” olarak tanımlıyor; bu tutar Coinkite, kolluk kuvvetleri veya her etkilenen kullanıcı tarafından bağımsız olarak doğrulanmamıştır. - İlk dalga, 30 Temmuz’da yaklaşık 41 dakika içinde 1.196 adresten 1.082,65 BTC hareket ettirdi. Daha sonraki üçüncü dalga, 1.912 adresten yaklaşık 208 BTC aldı ve bu kümeye ait ortalama bakiye her adreste yaklaşık 0,1 BTC’ye düştü. Değişen desen, saldırganların daha büyük bakiyeleri hedeflemekten çok daha küçük cüzdanlara odaklandığını gösteriyor. - Galaxy, her dalganın tek bir operatörle içsel olarak tutarlı göründüğünü belirtti ancak aynı aktörün tüm üç dalgayı gerçekleştirdiğini doğrulayamadı. Üçüncü dalga, ayrı hedef adresler kullanarak, her işlemde birden fazla mağduru toplu şekilde işlemeye alarak ve yalnızca varsayılan türetme yolunu kontrol ederek operasyonel detaylarda farklılık gösterdi; bu da saldırı stratejilerinin arasında geliştiğini gösteriyor. - Galaxy ayrıca desen eşleştirme yönteminin tüm çalıntıları yakalayamayabileceğini uyardı; diğer saldırganlar aynı ücret, hedef veya toplama desenlerine uymayan geçerli işlemler üretebilir. Hangi Coldcard ürünler etkileniyor? Coinkite’nin resmi uyarıları, belirli modeller ve firmware sürümlerini sınırlı bir şekilde kapsıyor: - Firmware 4.0.1 ile 4.1.9 arasında çalışan Mk2 ve Mk3 cihazlarda oluşturulan anahtar cümleler etkilenmiştir. - Standart v5.6.0 veya Edge v6.6.0X öncesi oluşturulan Mk4 ve Mk5 cihazlardaki anahtar cümleler de kapsanmaktadır. - Standart v1.5.0Q veya Edge v6.6.0QX öncesi oluşturulan Coldcard Q kullanıcıları da kapsanmaktadır. - Mk1 cihazlar rapor edilen firmware regresyonu dışındadır. - TAPSIGNER, OPENDIME ve SATSCARD cihazları farklı kod tabanlarını kullandığı için etkilenmemiştir. Zayıflık neden oluştu? Block’un Bitcoin mühendislik ve güvenlik ekibi, kök nedeni bir firmware entegrasyon hatasına bağladı: cüzdan gizliliklerini oluştururken, etkilenen kod yolu STM32 donanım rastgele sayı üreteci yerine deterministik bir MicroPython rutinine geri döndü. Mk2 ve Mk3 v4 firmware’de bu geri dönüş, kriptografik entropi eklemiyordu; daha sonraki modellerde sınırlı bir güvenli eleman yeniden başlatma alındı. Block, bulgularının mevcut teknik görüşü yansıttığını ve kapsamlı cihaz testlerine dayanmadığını vurguladı. Coinkite’nin araştırması hâlâ devam etmekte ve şirket resmi bir teknik rapor yayınlamayı taahhüt etti. Coinkite ne yaptı — ve neyi düzeltmek mümkün değil? Coinkite, tüm etkilenen modeller ve sürümler için düzeltme firmware’ini yayınladı. Düzeltmeler, yeni oluşturulan cüzdanlar için anahtar cümle üretimi üzerinde düzeltme sağlıyor ancak zaten üretilmiş anahtar cümlelere geriye dönük entropi ekleyemiyor. Bu da, bir zayıf anahtar cümleyi başka bir cüzdana (donanım ya da yazılım) aktarmak durumunda aynı zayıflığın taşındığı anlamına geliyor. Kullanıcıların şimdi yapması gerekenler Coinkite ve güvenlik uzmanları, acil ve dikkatli taşıma adımlarını öneriyor: 1. Yeni bir anahtar cümle oluşturmadan önce cihazınız için düzeltme firmware’ini yükleyin. 2. Güncellenmiş cihazda yeni bir anahtar cümle oluşturun — eski Coldcard anahtar cümlesini tekrar kullanmayın. 3. Yeni yedeklemeyi kaydedin ve doğrulayın; alıcı adresini cihaz ekranında kontrol edin. 4. Küçük bir test işlemi gönderin ve kalan bakiyeyi taşımadan önce fonların ulaştığını doğrulayın. 5. Taşıma tamamen doğrulanana kadar eski yedeği saklayın, ancak eski anahtar cümleyi hiçbir bilgisayara veya çevrimiçi cihaza girmeyin. Ek yönergeler ve uyarılar - Anahtar cümleyi hiçbir zaman internete bağlı bir bilgisayara yazmayın. Mishaboar bunu tekrarladı ve aceleli bir taşıma sırasında phishing, kötü amaçlı yazılım veya bulut senkronizasyonuna maruz kalma riskini azaltmak için birden fazla ofline kopyayı farklı güvenli yerlerde saklamayı önerdi. - Coinkite dar bir istisna belirledi: Son anahtar kelimeler oluşturulmadan önce en az 50 adet adil, bağımsız ve gizli zar atışı ekleyen kullanıcılar korunmuş olabilir — bu da en az 128 bit bağımsız entropi sağlıyor. 50’dan az zar atışı yapan, sayısını hatırlamayan veya zar dizisini açığa çıkaran herkes taşıma yapmalıdır. - Güçlü, benzersiz bir BIP-39 şifresi koruma sağlar ancak etkilenen bir anahtar cümleyi onarmaz. Kısa, tekrarlanan veya tahmin edilebilir şifreler hâlâ tahmin edilebilir olabilir; kullanıcılar mümkün olan en kısa sürede temel anahtar cümleyi değiştirmelidir. Daha geniş etkiler Bitcoin yatırımcısı Anthony Pompliano, olayın kendini yönetmenin teknik olarak ne kadar zor olabileceğini vurguladı: Bitcoin protokolü kendisi ihlal edilmedi — saldırganlar zayıf cüzdan anahtarlarını ofline olarak ürettiler — ancak üçüncü taraf firmware hatası anahtar üretimi zayıflattığı için kullanıcılar hâlâ fonlarını kaybetti. Bu durum kurumsal yönetim tartışmasını da kuvvetlendirdi: Bazı ETF savunucuları, özel anahtarları yönetmek istemeyen yatırımcılar için spot bitcoin ETF’lerinin gerekçesini güçlendirdiğini savunurken, ETF yönetimi kendi karşı taraf risklerini de beraberinde getiriyor. Sonraki adımlar Coinkite’nin vaat ettiği teknik inceleme ve Galaxy Research’in daha fazla adres analizi sonraki beklenen güncellemelerdir. Bunlar tamamlanana kadar 88,6 milyon dolarlık tutar son onaylanmış bir kayıp değil, on-chain tahmini olarak değerlendirilmelidir. Şu anda öncelikler: düzeltme firmware’ini yüklemek, güncellenmiş cihazlarda yeni bir anahtar cümle oluşturmak ve güvenli, ofline prosedürlerle fonları taşımaktır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.