Özet
Mart 2021'de yapılan bir Coldcard güncellemesindeki bir donanım hatası, saldırganların 4.585 adresten yaklaşık 1.367 BTC (~88,6 milyon ABD doları) çalmasını sağlamıştır; Galaxy Research, saldırganlığın hâlâ aktif olduğunu uyarıp fonların hemen taşınmasını önermektedir.
Ana Noktalar
Ana Noktalar
- Kök neden, Mart 2021'de Coldcard firmware'indeki, anahtar cümlesi oluşturma sırasında entropiyi azaltan bir hata olup, tek imzalı cüzdanlar için özel anahtarların öngörülebilir ve sistematik olarak istismar edilebilir hale gelmesine neden olmuştur.
- Galaxy Research, hatalı firmware ile oluşturulan her tek imzalı cüzdanın hâlâ risk altında olduğunu uyarıyor; kullanıcılar fonlarını doğrulanmış yazılım ile oluşturulan cüzdanlara hemen aktarmalıdır.
- Saldırı, Kasım 2022'den beri 1 BTC altında en yüksek günlük bitcoin işlem hacmini tetikledi ve küçük sahipler arasında kendini koruma eğiliminden merkezi borsalara doğru geçici bir kayma yansıttı.
- En az bir mağdur, Jonathan Goodman, önerilen çevrimdışı saklama uygulamalarını takip etmesine rağmen 18,25 BTC kaybetti; bu, fiziksel güvenlik önlemlerinin kriptografik anahtar oluşturma zayıflıklarını telafi edemeyeceğini göstermektedir.
Galaxy Research araştırmacılarına göre, Coldcard donanım cüzdanlarını hedef alan büyük ölçekli bir güvenlik istismarı, yaklaşık 88,6 milyon dolar değerinde neredeyse 1.367 bitcoin çalmaya neden oldu ve saldırı hâlâ aktif kalıyor, ek kullanıcıları etkileyebilir.
Son bulgular, saldırganların zaten 4.585 Bitcoin adresinden fonları boşalttığını ve üçüncü bir hırsızlık dalgasının toplam gözlemlenen kayıpları 90 milyon dolar sınırına yaklaştırdığını gösteriyor.
Araştırmacılar, olası etkilenen Coldcard oluşturulan cüzdanları kullanan herkesin varlıklarını hemen transfer etmesini öneriyor.
Üçüncü Dalga Kayıpları Daha da Yükseltiyor
Galaxy Research, son saldırı dalgasında ek olarak 207,73 BTC'nin çalındığını bildirdi ve toplam tahmini kayıpları yaklaşık 1.367 BTC'ye ulaştırdı.
Alex Thorn'a göre, Galaxy Digital'in Genel Araştırma Direktörü, istismarın gelişimiyle birlikte araştırmacılar hâlâ mağdurların ve saldırganların adreslerini belirlemeye devam ediyor.
"Saldırı devam ediyor," Thorn, X üzerindeki bir gönderide, kullanıcıları hassas Coldcard oluşturmuş adreslerden fonlarını hemen taşıtmaya çağırdı.
Galaxy, çalınan varlıkları izlemeye yönelik devam eden çabaları desteklemek amacıyla yüzlerce şüpheli saldırgan cüzdan adresini yasal yürütme kurumları, uyumluluk sağlayıcıları ve siber güvenlik araştırmacılarıyla paylaştı.
Cüzdan Çekirdek Oluşturma ile İlişkili Yazılım Hatası
Saldırı, Mart 2021'de yapılan bir Coldcard firmware güncellemesindeki bir hata ile ilişkilendirildi ve bu hata, anahtar cümle oluştururken kullanılan rastgelelikleri zayıflattı.
Araştırmacılar göre, sorun, belirli tek imzalı cüzdanlar için özel anahtarların oluşturulmasını etkiledi ve bunları saldırganlar için kasıtlı olarak tahmin edilmesi çok daha kolay hale getirdi.
Galaxy, hırsızlıkların yüksek düzeyde otomatikleştirilmiş ve koordine edildiğini düşünüyor; Thorn, saldırganların sistematik olarak hassas cüzdanları tanımlamak ve boşaltmak için gelişmiş otomasyon araçları kullandığı olabileceğini söylüyor.
Ayrıca, hatalı firmware kullanılarak oluşturulan her etkilenen tek imzalı cüzdanın, varlıklar bu adreslerde kalırsa nihayetinde ele geçirilebileceğini uyardı.
Uzun Vadeli Bitcoin Tutucuları Mağdurlar Arasında
Araştırmacılar, çalınan bitcoin'lerin birçokının boşaltılmasından önce yıllarca dokunulmamış kaldığını gözlemledi.
Galaxy, kayıp fonların ortalama 3,18 yıl boyunca hareketsiz kaldığını tahmin ediyor; bu da birçok mağdudun varlıklarını güvenli bir şekilde çevrimdışı sakladığını düşündüğü uzun vadeli bitcoin sahipleri olduğunu gösteriyor.
Yayınlanma zamanında araştırmacılar, çalınan fonların saldırganın kontrolündeki cüzdanlarda kaldığını ve henüz daha ileriye taşınmadığını söyledi.
Kendi Cüzdanınıza Güveniniz Sarsıldı
Saldırı, Bitcoin topluluğu boyunca olağan dışı bir tepkiye neden oldu; bazı etkilenen kullanıcılar, merkeziyetsiz kendi cüzdanlarını geçici olarak terk ederek merkezi borsalara veya yeni oluşturulan cüzdanlara yöneldi.
CryptoQuant Araştırma Direktörü Julio Moreno tarafından paylaşılan zincir içi veriler, Cuma günü 1 BTC'nin altındaki bitcoin transferlerinde artış olduğunu gösterdi; tek bir günde yaklaşık 39.600 BTC aktarıldı.
Sayı, Kasım 2022'den bu yana bir bitcoin altında gerçekleşen işlemler için en yüksek günlük hacmi temsil eder; bu da, istismar haberinden sonra daha küçük sahiplerin varlıklarını taşıma eğiliminde olduğunu göstermektedir.
Migrasyon, güvenlik endişelerinin kendi kontrolünde saklama tercihini geçici olarak aştığı için, bitcoin'in uzun süredir sürdürülen "anahtarlarınız değilse, coinleriniz de değil" felsefesinin nadir bir tersine çevrilmesini işaret eder.
Mağdurlar, En İyi Uygulamalara Uyduklarını Söylüyor
Etkilenenler arasında, kurtarma ifadesini kilitli bir kasa içinde oflinde saklamasına rağmen cüzdanlarından dakikalar içinde 18,25 BTC'nin çalındığını söyleyen Kanadalı girişimci ve koç Jonathan Goodman da yer alıyor.
Goodman, önerilen güvenlik uygulamalarını takip ettiğini ve olayı hem yasal yetkililere hem de Kanadalı düzenleyicilere bildirdiğini yazdı.
Olay, donanımsal cüzdan güvenliği ve firmware bütünlüğünü doğrulamanın önemini yeniden gündeme getirirken, kriptografik anahtar üretimi compromise edilirse hatta çevrimdışı depolama çözümlerinin bile güvensiz kalabileceğini vurgulamaktadır.
Süren soruşturma kapsamında, etkilenen firmware kullanarak Coldcard tek imzalı cüzdanlar oluşturmuş olabilecek tüm kullanıcılar, Bitcoin'lerini doğrulanmış yazılım ile oluşturulan yeni cüzdanlara hemen transfer etmeleri tavsiye ediliyor.

