Coldcard, donanım yazılım zafiyeti nedeniyle 89 milyon dolarlık BTC'yi kaybetti

iconOurcryptotalk
Paylaş
AI summary iconÖzet
Son bir zafiyet haberi, Coldcard donanım cüzdanlarıyla ilişkili 89 milyon dolarlık BTC güncellemesi olayını ortaya koydu. Saldırganlar, seed üretimi zayıflatan beş yıllık bir firmware hatalarından yararlandı ve özel anahtarların yeniden oluşturulmasına izin verdi. 4.585'ten fazla adres üç dalga halinde boşaltıldı. Coinkite, etkilenen kullanıcılar için düzeltilmiş firmware ve geçiş adımlarını yayınladı.

Coldcard hırsızlığı, bitcoin'in en güvenilir donanımsal cüzdanlarından birinde kritik bir hata ortaya çıkardı. Üç saldırı dalgası sırasında saldırganlar, etkilenen firmvaredeki zayıf tohum üretimi exploited ederek binlerce adresten yaklaşık 1.367 BTC (yaklaşık 89 milyon dolar değerinde) çaldı.

Tipik bir phishing dolandırıcılığı veya borsa sızıntısından farklı olarak, bu saldırı cüzdanın dahili anahtar oluşturma sürecini hedef aldı. Özellikle beş yıl önceki bir donanım yazılımı hatası, yetersiz rastgelelikte tohumlar üretti ve saldırganların özel anahtarları çevrimdışı olarak yeniden oluşturup kullanıcı fonlarını ele geçirmesine izin verdi. Bu nedenle bu makale, zafiyetin nasıl çalıştığını, hangi Coldcard modellerinin risk altında olduğunu ve etkilenen kullanıcıların sonraki adımlarını açıklar.

Ne Oldu: Üç dalga halinde 89 milyon dolarlık bitcoin çekildi

26 Temmuz 2026 tarihinde, bilinmeyen bir saldırgan, Coldcard donanım cüzdanlarından bitcoinleri boşaltmaya başladı. İlk dalga sırasında, yaklaşık 38 milyon dolar değerindeki 594 BTC, yaklaşık 500 cüzdan üzerinden sadece 25 dakika içinde kayboldu. Saldırgan, ilk olarak en yüksek değerli cüzdanları hedefledi. İkinci bir dalga, 41 dakika içinde 1.196 adrese yayılarak kayıpları 1.082 BTC'ye, yaklaşık 70 milyon dolar değerine çıkardı. 2 Ağustos itibarıyla, üç saldırı dalgası toplamda 4.585 adresten 1.367 BTC'yi, yaklaşık 89 milyon dolar değerindeki miktarı boşalttı.

Üç saldırı dalgası boyunca 89 milyon dolarlık bitcoin çalan Coldcard donanım cüzdan yazılımı hatası

Saldırgan cüzdanları rastgele seçmedi. Chainalysis'e göre, operatör en zengin hedefleri önceliklendirdi ve ilk 10 dakika içinde 30 milyon doların üzerinde topladı. Tek bir cüzdan yaklaşık 1,8 milyon dolar kaybetti. Bu desen, saldırganın zaten değerli adresleri belirlemiş ve hırsızlığı amaçlı bir sırayla gerçekleştirdiğini gösteriyor.

Bu arada, daha geniş çaplı işlem, Coinkite ilk kamu uyarısını yayınlamadan önce neredeyse 30 saat boyunca devam etti. Galaxy Research daha sonra yaklaşık 600 şüpheli saldırgan adresini tespit ederek bunları araştırmacılara bildirdi. Araştırmacı firma, ilk iki dalga arasında benzer operasyonel desenler buldu, üçüncü dalga ise farklı toplama yöntemleri kullandı.

En önemlisi, Coldcard hücumu bir phishing saldırısı, bir borsa sızıntısı ya da kullanıcıların özel anahtarlarının fiziksel olarak çalınması durumu değildi. Saldırgan, etkilenen Coldcard cihazlarına doğrudan erişime ihtiyaç duymadı. Bunun yerine, kullanıcılar cihazları başlatırken zayıf tohumlar üretti ve bu da saldırganın özel anahtarları çevrimdışı olarak yeniden oluşturmasını sağladı.

Bu ayrım, olayın özellikle ciddi olduğunu gösterir. Kullanıcılar, Bitcoin anahtarlarını çevrimiçi tehditlerden izole etmek için Coldcard cihazları satın aldılar. Ancak donanım, yetersiz rastgelelikle bu anahtarları üretti. Başka bir deyişle, kullanıcıları korumak için tasarlanan ürün, kendisi zafiyeti yarattı. Güvenlik hatası, etkilenen cüzdanların tohumlarını ürettiği anda var olmuştu.

Coldcard Yazılım Güvenlik Açığı ve Bitcoin Hırsızlığı Zaman Çizelgesi

TarihEtkinlikMidnight (NIGHT) Artık KuCoin'de!
1 Mart 2021 Bir donanım yazılımı güncellemesi, donanım RNG kullanan ckcc.rng_bytes'den ngu.random.bytes adlı bir yazılım PRNG'ye tohum üretimi değiştirir. Coinkite danışmanlığı;
Blokların analizi
17 Mar 2021 Firmware v4.0.0, bozuk kodla birlikte gelmektedir. Bu noktadan itibaren üretilen tüm Mk2 ve Mk3 tohumların yaklaşık 40 bit entropisi vardır. Coinkite danışmanlığı
2021–2026 Hata, beş yıl boyunca firmware güncellemeleri, güvenlik incelemeleri ve bir yapay zeka destekli denetim boyunca devam ediyor. Hiçbiri bunu tespit etmiyor. kripto.haberler;
Bitcoin Magazine
30 Temmuz 2026 Yaklaşık 12:00 UTC1. Dalga: Saldırgan, 25 dakika içinde yaklaşık 500 cüzdanından 594 BTC, yaklaşık 38 milyon dolar değerindeki varlıkları boşaltır. Saldırgan, önce en yüksek değerli cüzdanları hedefler; bunlar arasında 1,8 milyon dolar tutarında varlığa sahip bir cüzdan da yer alır ve ilk 10 dakika içinde 30 milyon dolar toplar. Lookonchain;
Bloklar;
Chainalysis;
24/7 Wall St
30 Temmuz 2026 Aynı günDalgası 2: Saldırı, 41 dakikalık bir sürede 1.196 adrese yayılır ve yaklaşık 70 milyon dolarlık 1.082 BTC'yi hedef alır. Galaxy Research;
Hacker News
30–31 Temmuz 2026 Coinkite, ilk güvenlik uyarısını yayınlıyor, etkilenen kullanıcıları çekirdeklerini taşıtmaya çağırıyor ve düzeltilmiş firmware'i yayınlıyor. Coinkite blogu;
Bitcoin Magazine
31 Temmuz 2026 Block, Jack Dorsey'in şirketi, rastgele sayı üreteci zafiyeti hakkında bağımsız bir teknik analiz yayımlıyor. Blokların analizi
1–2 Ağustos 2026Dalgası 3: Birikmiş kayıplar, 4.585 adrese yayılmış olup 1.367 BTC'ye, yaklaşık 89 milyon dolarlık bir değere ulaşmıştır. Coinkite, danışmanlığını Mk4, Mk5 ve Q cihazlarını da içerecek şekilde güncelledi. PYMNTS;
CyberInsider;
Galaxy Research
2–3 Ağustos 2026 Galaxy Research, yaklaşık 600 şüpheli saldırgan adresini federal soruşturma görevlilerine, uyumluluk firmalarına ve siber güvenlik ekiplerine bildiriyor. The Hacker News;
Galaxy Research

Hata: Bir satır kod, beş yıl boyunca fark edilmedi

Gerçek bir fiziksel rastgeleleştiriciyle her kombinasyonu oluşturmayı vaat eden yüksek güvenlikli bir kilit satın aldığınızı hayal edin. Bunun yerine, üretici, sınırlı bir giriş kümesinden kombinasyonlar üreten öngörülebilir bir formül kurar. Birisi bu formülü keşfettiğinde, sizinkini bulana kadar tüm olası kombinasyonları test edebilir. Bu, Coldcard hilesinin nasıl mümkün hale geldiğinin temelidir.

1 Mart 2021 tarihinde, tek bir kod değişikliği cüzdan tohumlarını oluşturmakla sorumlu fonksiyonu değiştirdi. İlk olarak, ckcc.rng_bytes cihazın STM32 çipine gömülü donanım rastgele sayı üreteciden gerçek rastgelelik topluyordu. Ancak geliştiriciler bunu, belirleyici girdilere dayanan bir yazılım tabanlı pseudo-rastgele sayı üreteci olan ngu.random.bytes ile değiştirdi.

Özellikle, yazılım PRNG, cihazın seri numarasını, dahili saat değerlerini ve önceki RNG çağrılarının geçmişini kullandı. Firmware, bu girdileri SHA256d kriptografik karma fonksiyonu ile işledi. Karma işlemi mevcut verileri karıştırabilir, ancak yeni rastgelelik oluşturamaz. Bu nedenle, sistem yalnızca 2^40 olası girdiyle başlarsa, yalnızca 2^40 olası çıktı üretebilir.

Sonuç olarak, etkilenen Mk3 cihazları yaklaşık 40 bit entropiye sahip tohumlar üretti. Bununla birlikte, Mk4, Mk5 ve Q cihazları, güvenli bir elemandan ek girdi aldı ve etkili entropilerini yaklaşık 72 bite çıkardı. Bununla birlikte, her iki değer de bitcoin tohum üretimi beklenen 128-bit güvenlik seviyesinin altında kaldı.

Foundation Devices CEO Zach Herbert, hatanın, kalan GPL kodunu yeni kriptografik kütüphanelerle değiştiren büyük bir Mart 2021 firmware yeniden yazımı sırasında girdiğini söyledi. Başka bir deyişle, bu değişim, bilinçli bir güvenlik kararı yerine bir lisans üstüne yapılan bir revizyonun bir parçası oldu.

Bununla birlikte, hatalı kod beş yıl boyunca aktif kaldı. Coinkite, saldırıdan sadece haftalar önce bir yapay zeka destekli firmware denetimi gerçekleştirdi, ancak inceleme sorunu tespit edemedi. Ayrıca, güvenlik odaklı sürümler de dahil olmak üzere birden fazla firmware güncellemesi bunu kaçırdı.

Sonuç olarak, cüzdan, öngörülemez anahtarlar oluşturmak için fiziksel bir rastgelelik kaynağı kullanmalıydı. Bunun yerine, sınırlı ve öngörülebilir bir formül kullandı. Saldırgan bu formülü anladığında, kullanıcıların tohumlarını yeniden oluşturmayı ve Coldcard hainliğini gerçekleştirmeye başlayabildi.

Saldırganın Nasıl Yaptığı: 40-bit Çekirdeklerin Kaba Kuvvetle Zorlanması

Coldcard hücümünün arkasındaki saldırgan, bir cihazı çalmaya veya uzaktan bağlanmaya gerek duymadı. Bunun yerine, saldırgan cihazın UID'sini, zamanlayıcı durumunu ve önceki RNG çağrılarının sırasını gibi ana değişkenleri tahmin edebildi. Bu kısıtlamalarla, saldırgan olası tohum çıktı akışlarını tamamen çevrimdışı olarak yeniden üretebildi.

Daha sonra, saldırgan her bir aday tohumu Bitcoin adreslerine dönüştürdü ve bunları kamu blok zinciri verileriyle karşılaştırdı. Bu süreç, bir kilit üzerinde kombinasyonlar denemeye benzer. Yaklaşık 40 bit entropi ile, etkilenen tohumlar yaklaşık bir trilyon olasılık içeren bir havuzdan gelmektedir. Bu sayı büyük görünse de, modern bilgisayar donanımı, saldırganın hedef kümesini daralttığında bu alanı pratik bir zaman dilimi içinde arayabilir.

Saldırgan, 2021 ile 2026 arasındaki kırılgan dönemde oluşturulan Coldcard tohumlarıyla ilişkili adreslere odaklanmış olabilir. Buradan saldırgan, aday tohumlar üretti, bunlara karşılık gelen adresleri türetti ve blok zinciri üzerinde eşleşmeler aradı. Bir aday tohum, bitcoin tutan bir adres ürettiğinde, saldırgan ilgili özel anahtara kontrol sahibi oldu ve fonları aldı. Bu nedenle, bu kaba kuvvet süreci, Coldcard hücümünün temelini oluşturdu.

Aynı zamanda Galaxy Research, Wave 1 ve Wave 2'nin aynı operatöre sahip olabileceğini buldu. Ancak Wave 3 farklı bir zincir içi davranış gösterdi. Sonuç olarak, başka bir saldırgan da bu zafiyeti bağımsız olarak keşfedip kullanmış olabilir.

Mk4, Mk5 ve Q cihazları yaklaşık 72 bitlik daha güçlü bir entropiye sahipti. Bununla birlikte, beklenen 128-bit standardının altında kaldı. Block, tasarımı, belirli başlatma koşullarının arama alanını yalnızca 2^32 olası değerle sınırlayabileceğinden “güvenli olmayan açık yapı” olarak tanımladı. Saldırganlar şimdiye kadar bu zayıflığı ölçekli olarak kullanmadılar. Yine de, kalan yapı, etkilenen cihazların kullanıcıların bir donanım cüzdanından beklediği rastgelelik düzeyini sağlayamadığını göstermektedir.

Kim Etkileniyor? Tam Kapsam

Coldcard sızıntısı, cüzdan tohumunun hangi firmware sürümüyle oluşturulduğuna göre her modeli farklı şekilde etkiler. Mk2 ve Mk3 cihazlar, etkilenen firmware'in sadece yaklaşık 40 bit entropi içeren tohumlar üretmesi nedeniyle en yüksek riski taşır. Bununla birlikte, Mk4, Mk5 ve Q cihazları, güvenli bir elemandan ek entropi almıştır ve bu da etkili güvenlik seviyelerini yaklaşık 72 bite çıkarmıştır. Ancak bu seviye, bitcoin tohumu üretimi için beklenen 128-bit standardının altında kalmıştır.

Etkilenen Coldcard modelleri, güvenlik açığı olan firmware, entropi ve risk

Model
Seed Oluşturma Sırasında Güvensiz Yazılım
Etkili Entropi
Sabitlenmiş Yazılım
Risk
Mk2 / Mk3
v4.0.0 / v4.0.1 ile v4.1.9 arasında
~40 bit
v4.2.0+
En yüksek risk; saldırganlar etkilenen tohumları aktif olarak kullanmışlardır
Mk4 / Mk5
v5.6.0 standard öncesi / v6.6.0X Edge öncesi
~72 bit
v5.6.0+ / v6.6.0X+
Ölçekli bir istismar doğrulanmadı, ancak entropi standartın altında kalıyor
Q
v1.5.0Q standard öncesi / v6.6.0QX Edge öncesi
~72 bit
v1.5.0Q+ / v6.6.0QX+
Mk4 ve Mk5 ile aynı kalan riski taşır

Önemli bir şekilde, cihazın çekirdeği oluşturduğu anda yüklü olan firmware sürümü, kullanıcının Coldcard sızıntısından etkilenip etkilenmeyeceğini belirler. Şu anki firmware sürümü, mevcut bir çekirdeğin güvenliğini değiştirmez. Örneğin, savunmasız bir firmware üzerinde çekirdek oluşturup daha sonra cihazı güncelleyen bir kullanıcı, hâlâ zayıf bir çekirdeğe sahiptir. Zayıflık, cihazın zaten oluşturduğu sayı içinde mevcuttur. Bu nedenle bir firmware güncellemesi yalnızca gelecekteki çekirdek oluşturmalarını korur; eski çekirdekleri onaramaz veya bunlarla ilişkili adresleri güvenli hale getiremez.

Ancak, kurulum sırasında en az 50 bağımsız ve özel zar atışı yapan kullanıcılar, gerçek bir entropi kaynağı eklemiş olurlar. Bu ek rastgelelik, cihazın yazılım RNG zayıflığını geçersiz kılar. Sonuç olarak, bu kullanıcılar bu özel zafiyetten minimal riskle karşılaşır. Güçlü bir BIP-39 şifre cümlesi ayrıca brute-force saldırılarını daha zor hale getirir, ancak temel çekirdeği güçlendirmez veya onarmaz. Bu nedenle Coinkite, etkilenen firmware ile oluşturulan fonların taşınmasını hâlâ önerir.

Coldcard Çekirdek Risk Değerlendirmesi ve Önerilen Eylemler
Çekirdek Kurulumu
Risk Değerlendirmesi
Önerilen Eylem
Zayıflık gösteren Mart 2021 firmwar değişikliğinden önce oluşturulan Seed
Bu hata genellikle etkilenmez
Bu özel zafiyet için herhangi bir taşıma gerekli değildir
En az 50 bağımsız özel zar atımı ile oluşturulan tohum, savunmasız firmware üzerinde oluşturuldu
Bu hata nedeniyle minimal risk
Ayar kayıtlarını inceleyin ve resmi yönergeleri takip edin
Yetersiz zar atımları ile hassas firmware üzerinde oluşturulmuş tohum
Tohumu maruz bırakın
Firmwarei güncelleyin, yeni bir seed oluşturun ve fonları taşıyın
Güçlü bir BIP-39 şifreleme ifadesiyle korunan çekirdek
Daha düşük saldırı olasılığı, ancak temel tohum zayıf kalır
Yeni oluşturulan bir tohuma geçiş yapın
Etkilenen Coldcard türevli anahtarı içeren çok imzalı yapılandırma
Risk, zayıf anahtarların imza eşiğini karşılayıp karşılamadığına bağlıdır
Etkilenen tüm anahtarları döndürün ve çok imzalı politikayı gözden geçirin

Son olarak, Coldcard hücumlaması her donanımsal cüzdanı etkilemez. Trezor, Ledger ve Bitkey üreten Block, ürünlerinin farklı entropi üretme sistemlerini kullandığını doğruladı. Bu nedenle, bu özel donanım hatası bu cihazlar tarafından oluşturulan tohumları etkilemez.

Coinkite’nin Yanıtı: Yapılanlar ve Yapılmayanlar

Coldcard hırsızlığından sonra Coinkite, ilk güvenlik uyarısını 30 Temmuz ve 31 Temmuz'da, ilk çekim başladığında yaklaşık 30 saat sonra yayınladı. Şirket, Mk3 için v4.2.0, Mk4 ve Mk5 için v5.6.0 ve Q için v1.5.0Q dahil olmak üzere tüm etkilenen modeller için düzeltilmiş firmware'leri yayınladı. Ayrıca, Coinkite zafiyetin teknik analizini yayınladı ve kullanıcıların zayıf çekirdeklerden fonlarını taşımasına yardımcı olmak için bir geçiş kılavuzu sağladı.

Ayrıca Coinkite, 1 Ağustos'ta güncellenen danışmanlığında Mk4, Mk5 ve Q cihazlarının da azalmış entropiyle karşılaştığını kabul etti. Saldırganlar, Coldcard hainliğinde öncelikle Mk2 ve Mk3 çekirdeklerini hedeflemiş olsa da, daha sonraki modeller hâlâ beklenen 128-bit güvenlik standardının altındaydı. Daha geniş kapsamlı sorunu açıklamak ve etkilenen tüm ürün hatlarında düzeltmeler yayınlamak suretiyle Coinkite, kullanıcıların Bitcoin'lerini güvence altına almak için daha net bir yol sunmuştur.

Ancak yanıt, legítim eleştirileri de beraberinde getirdi. Güvenlik odaklı firmware sürümleri, saldırıdan kısa bir süre önce gerçekleştirilen bir AI destekli denetim ve dahili incelemelere rağmen hata, beş yıl boyunca üretimde kaldı. Daha önemlisi, Coinkite ilk kamu uyarısını yayınlamadan önce tarama neredeyse 30 saat sürdü. Sonuç olarak, etkilenen kullanıcıların, saldırganın cüzdanlarına ulaşmadan önce bitcoinlerini taşımalarına yardımcı olabilecek resmi bilgiye sahip olmaları mümkün değildi.

Bu arada, orijinal kod değişikliğiyle ilgili koşullar daha fazla soruyu doğurdu. Foundation Devices CEO'su Zach Herbert, hatanın güvenlik odaklı bir yeniden tasarım yerine bir lisans üstüne yapılan değişiklik sırasında girdiğini savunuyor. Bu nedenle olay, Coinkite'nin 2021'deki yeniden yazım sırasında güvenlik risklerini nasıl yönettiğine dair incelemelere yol açtı. Benzer şekilde, Wizardsardine güvenlik araştırmacısı Kevin Loaec, kullanıcıların etkilenen Coldcard anahtarlarını içeren çok imzalı yapıları tehlikede olduğunu düşünmelidir; bu sorun, Coinkite'nin duyurusu tam olarak ele almıyor.

Sonuç olarak, Coinkite, Coldcard hücresi hakkında bilgi public hale geldikten sonra çalışır hale getirilmiş düzeltmeler, teknik ayrıntılar ve göç talimatlarını yayınladı. Bununla birlikte, bu eylemler beş yıllık tespit başarısızlığını veya bazı kullanıcıların fonlarını zamanında koruyamamasına neden olan gecikmiş uyarıları silmez.

Hesap Bakiyelerinizi Nasıl Taşırsınız (Adım Adım)

Coldcard firmware’inizi yalnızca güncellemek, mevcut bir cüzdanı güvence altına almaz. Güvenlik açığı bulunan firmware, zayıf bir tohum oluşturmuş ve bu zayıflık tohuma gömülmüştür. Bu nedenle, etkilenen kullanıcıların yeni bir tohum oluşturup bitcoin’lerini bu tohuma dayalı adreslere transfer etmeleri gerekir. Coinkite’in uyarıları ve Shinobi’nin Bitcoin Magazine rehberi, aşağıdaki taşıma sürecini önerir.

  1. Coldcard firmwareinizi güncelleyin. Belirli Coldcard modeliniz ve sürüm yolunuz için mevcut en son düzeltilmiş firmware'i yükleyin. Firmware'i yüklemeden önce Coinkite'nin resmi web sitesinden indirdiğinizi doğrulayın.
  2. Tamamen yeni bir tohum oluşturun. Eski tohumu içe aktarmadan veya geri yüklemek yerine, güncellenmiş cihazda tohum oluşturun. Ekstra rastgelelik için, tohum oluştururken en az 50 bağımsız ve özel zar atışı yapmayı düşünün.
  3. Yeni seed yedeğini doğrulayın. Yeni seed kelimelerini doğru sırayla yazın ve cihaz içi doğrulama sürecini tamamlayın. Daha sonra bir alım adresi oluşturun ve cüzdan yazılımınızda gösterilen adresin Coldcard ekranında gösterilen adresle eşleştiğini onaylayın.
  4. Tüm bitcoin'leri yeni cüzdana transfer edin. Eski seed ile kontrol edilen her BTC bakiyesini, yeni oluşturulan seed'ten türetilen adreslere gönderin. İmzalamadan önce hedef adresi ve işlem detaylarını Coldcard üzerinde dikkatlice doğrulayın.
  5. Göçü onaylayın. İşlemlerin onaylandığını doğrulamak için güvenilir bir Bitcoin blok Explorer kullanın. Ardından, eski adreslerde kalan hiçbir Bitcoin olmadığını ve yeni cüzdanın tam aktarılan bakiyeyi gösterdiğini kontrol edin.
  6. Eski seed yedeğini güvenli bir şekilde yok edin. Tüm transferler onaylandıktan ve yeni cüzdana erişiminizi doğruladıktan sonra eski yedeği yok edin. Kompromisyonu uğrayan seed'in tüm fiziksel ve dijital kopyalarını kaldırın, böylece kimse bunu tekrar kullanamaz.

Firmware'i güncellemeyin ve mevcut cüzdanın güvenli hale geldiğini varsaymayın. Güncelleme, gelecekteki seed üretimi üzerinde düzeltme yapar, ancak cihazın daha önce oluşturduğu bir seed'i güçlendiremez. Ayrıca her migasyon, zincir üzerinde bir Bitcoin işlemi gerektirir, bu nedenle kullanıcılar ağı maliyetlerini hesaba katmalı ve acil bir transfer sırasında gereksiz şekilde düşük bir ücret seçmemelidir.

Çok imzalı kullanıcılar ek bir karmaşıklıkla karşı karşıya kalır. Etkilenen Coldcard tohumundan türetilen her anahtarın değiştirilmesi gerekir. Kullanıcılar, cüzdanın imza eşiğini incelemeli, her bir hassas anahtarı değiştirmeli ve önemli miktarlarda fon taşımadan önce yeni çok imzalı yapılandırmayı doğrulamalıdır.

Kendi Cüzdanınızda Tutma İçin Bunun Anlamı: Daha Büyük Resim

Kendi kontrolünüzde tutma, iki ayrı güvenlik gereksinimine dayanır. İlk olarak, kullanıcılar özel anahtarlarını kontrol etmelidir. İkinci olarak, cüzdanlar bu anahtarları gerçek, yüksek kaliteli rastgelelikle üretmelidir. Donanımsal cüzdan şirketleri geleneksel olarak “anahtarlarınız değilse, coinleriniz de değildir” prensibini desteklediği için ilk gereksinime odaklanmıştır. Ancak ikinci gereksinimi çok daha az tartışırlar. Coldcard zafiyeti gösterdiğine göre, kullanıcılar anahtarlarını tamamen kontrol edebilir ve cihazın bu anahtarları öngörülebilir girdilerden üretmesi durumunda hâlâ fonlarını kaybedebilir.

Ayrıca, bu olay, 2023'te Milk Sad ve 2026'da Ill Bloom'dan sonra kripto dünyasında son yıllarda yaşanan üçüncü büyük pseudo-rastgele sayı üretici hatasıdır. Her durumda, hatayı kullanıcıların bağımsız olarak doğrulayamadığı anahtar oluşturma sürecinde yaşandı. Bir cüzdan arayüzü, altında tehlikeli derecede zayıf entropi kullanmaya devam ederken geçerli bir anahtar cümle gösterebilir ve çalışır adresler üretebilir. Sonuç olarak, kullanıcılar, bir saldırganın anahtar cümleyi yeniden oluşturup fonları taşıyana kadar sorunu keşfedemeyebilir.

Aynı zamanda, olay, açık kaynaklı ve kapalı kaynaklı donanım cüzdanları etrafındaki tartışmayı karmaşık hale getiriyor. Coldcard, firmwaresinin kaynak kodunu halka açık hale getiriyor, ancak yazılımını tamamen açık kaynaklı izin veren bir lisans altında yayınlamıyor. Geliştiriciler, kırılgan kodu inceleyebilirdi, ancak hata beş yıl boyunca tespit edilemedi. Bu nedenle, halka açık kod, güvenli kod garantisi vermez. Yine de, kaynak kodun erişilebilirliği, araştırmacıların erişemeyeceği yazılımları inceleyemeyeceği için anlamlı topluluk denetimi için gerekli kalır.

Ayrıca CoinDesk, bu istismarın bazı yatırımcıları Bitcoin ETF'lerine yönlendirebileceğini bildirdi. ETF'ler, özel anahtarların üretimi, saklanması ve korunmasıyla ilgili operasyonel riskleri ortadan kaldırır. Ancak yatırımcılar bu riskleri, düzenlenmiş bir muhafız ve finansal kuruma bağımlılıkla değiştirir. Başka bir deyişle, bu denge custody riskini ortadan kaldırmaz. Bunun yerine, sorumluluğu bireysel sahipten kurumsal bir sağlayıcıya aktarır.

Son olarak, Blockaid, 2026’nın ilk yarısında en büyük kripto kayıplarının akıllı sözleşme istismarlarından ziyade, kompromisyonlu anahtarlar ve operasyonel güvenlik hatalarından kaynaklandığını tespit etti. Bu bağlamda, Coldcard olayı, saldırganın Bitcoin’i istismar etmek yerine anahtar oluşturma sürecini hedeflemesi nedeniyle daha geniş desene uyuyor. Uzun vadeli bitcoin sahipleri için soğuk cüzdanlar hâlâ doğru seçimdir. Ancak “soğuk” ifadesi “hata yapmaz” anlamına gelmez. İlkeye güvenin. Uygulamayı doğrulayın.

Bu makale yalnızca bilgilendirme ve eğitim amaçlıdır ve finansal, yatırım, yasal veya güvenlik danışmanlığı sağlamaz. Kripto ile ilgili kararlar vermeden önce her zaman kendi araştırmanızı yapın.

Coldcard İstismarı Sorularına Yanıtlar

Coldcard'ım compromis mi?
Coldcard anahtar kelimeniz, firmware sürümü 4.0.0 ile 4.1.9 arasında olan bir Mk2 veya Mk3 cihazda yeterli zar atma entropisi eklemeksizin oluşturulduysa tehlikede olabilir. En son düzeltmelerden önce üretilen Mk4, Mk5 ve Q anahtar kelimeleri yaklaşık 72 bit entropiye sahiptir. Saldırganlar bu modellerin geniş çapta istismar edildiğini doğrulamamış olsa da, anahtar kelimeleri hâlâ beklenen 128-bit güvenlik standardının altındadır. Firmwareinizi güncelleyin, yeni bir anahtar kelime oluşturun ve tüm fonlarınızı yeni anahtar kelimeden türetilen adreslere taşıyın.
Firmware güncellemesi sorunu çözer mi?
No. Yazılım güncellemesi, gelecekteki tohum üretimi için düzeltme yapar, ancak cihazın zayıf entropiyle zaten oluşturduğu bir tohumu onarmaz. Cihazı güncellemeniz, düzeltilmiş yazılım üzerinde tamamen yeni bir tohum oluşturmanız ve tüm bitcoin’leri eski adreslerden yeni tohumdan türetilen adreslere transfer etmeniz gerekir.
Ledger ve Trezor etkileniyor mu?
No. Ledger, Trezor ve Bitkey üreten Block, ürünlerinin farklı entropi üretme yöntemlerini kullandığını doğruladı. Bu nedenle, bu özel Coldcard zafiyeti bu cihazlar tarafından oluşturulan tohumları etkilemez.
Kaç bitcoin çalındı?
2 Ağustos 2026 itibarıyla, saldırganlar üç saldıri dalgası boyunca yaklaşık 1.367 BTC, yaklaşık 89 milyon dolarlık değerde, çalmıştı. Hırsızlık, 4.585 adresi etkiledi. Araştırmacılar olayı incelemeye devam ediyor, bu nedenle etkilenen cüzdanların toplam sayısı ve nihai kayıp miktarı artabilir.
Saldırgan kim?
Saldırgan kimliği belirlenmedi. Galaxy Research, 1. ve 2. dalgalardan aynı operatörün sorumlu olabileceğini düşünüyor. Ancak 3. dalga farklı bir zincir içi davranış sergiledi, bu da başka bir saldırganın zafiyeti bağımsız olarak keşfedebileceğini gösteriyor. Araştırmacılar, araştırıcılara yaklaşık 600 şüpheli saldırgan adresi bildirdi.
Zar atımı kullanmak beni koruyor mu?
Evet, seed oluştururken en az 50 bağımsız ve özel zar atışı kullandığınız sürece. Zar atışları, cihazın bozuk rastgele sayı üretecinin azaltamadığı gerçek dış entropi ekledi. Coinkite, zar atışı işlemini doğru şekilde tamamlayan kullanıcıların bu özel zafiyetten minimal riskle karşı karşıya kaldığını belirtti.
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.