Donanımsal cüzdanlar uzun süredir basit bir vaatle satılıyordu: anahtarlarınızı çevrimdışı tutun, bitcoinlerinizi güvenli tutun. Bu vaat ciddi bir darbe aldı. Coinkite tarafından üretilen Coldcard donanımsal cüzdanlarda bir donanım yazılımı zafiyeti, binlerce adresten yaklaşık 1.596 ile 1.719 BTC'nin boşaltılmasına izin verdi ve kayıplar 100 milyon ile 111 milyon dolar arasında tahmin edildi. 3 Ağustos civarında tespit edilen şüpheli dördüncü saldırı dalgası, bu toplama yaklaşık 389 BTC daha ekledi.
Galaxy Digital'in zincir içi analiz ekibinden Alex Thorn, bulguları zincir içi forensiklerle doğruladı. Bu ihlalin özellikle vurucu yapan detay: mağdurlar, önerilen tüm güvenlik uygulamalarını takip etti. Fisihlama yok. Anahtar sızıntısı yok. Kullanıcı hatası yok. Firmware kendisi bozuktu.
Beş yıldır süren bir hata
Bu güvenlik açığı, tek bir donanım yazılımı sürümüne dayanıyor. 17 Mart 2021 tarihinde yayınlanan Coldcard 4.0.1 sürümü, cihazın rastgele sayı üretecinde bir hata tanıttı ve bu hata nedeniyle cüzdan tohumları beklenenden çok daha düşük entropiyle oluşturuldu. Etkilenen bazı tohumlar sadece yaklaşık 40 bit entropi taşıyordu.
Basit bir dille ifade edersek: iyi korunan bir bitcoin cüzdanı, tahmin edilmesi hesaplama açısından imkânsız olmalıdır. Bu tohumlar öyle değildi. Saldırganlar, etkilenen tohumları yeniden oluşturmak ve kontrol ettikleri cüzdanları boşaltmak için açık kaynaklı kaba kuvvet araçlarını kullandı.
Hata, beş yıldan fazla bir süredir fark edilmedi. Coinkite, güvenlik açığını 30 Temmuz 2026'da duyurdu ve bir sonraki gün düzeltilmiş firmware sürümü kullanıma sunuldu. Ancak bir cihazı güncellemek, kaybedilen fonları geri getirmez ve zaten savunmasız firmware üzerinde oluşturulmuş tohumları düzeltmez. Etkilenen kullanıcılar, güncellenmiş firmware üzerinde tamamen yeni tohumlar oluşturmalı ve tüm fonları yeni adreslere transfer etmelidir.
Galaxy'nin analizi, toplamda yaklaşık 7.300 adresi hedef alan en az üç onaylanmış hırsızlık dalgası boyunca en az 15 farklı saldırganın faaliyet gösterdiğini belirledi. 7 Ağustos itibarıyla onaylanan çalınan bitcoin miktarı 1.719 BTC'ye yükseldi ve bazı raporlar, ek şüpheli faaliyetler dahil edildiğinde toplam potansiyel kayıpların 130 milyon doların üzerinde olabileceğini belirtiyor.
Zincir üzerindeki veriler ne ortaya koyuyor
Galaxy’ın araştırmasından elde edilen daha dikkat çekici bulgulardan biri, çalınan fonların büyük çoğunluğunun zincir üzerinde harcanmadan kalmasıdır. Saldırganlar bitcoin’i taşımış olsa da, en azından şu ana kadar bunu tipik para aklama kalıplarıyla dönüştürmemiş veya dağıtmamıştır.
Hırsızlık dalgalarının deseni de dikkat çekicidir. Üç onaylanmış dalga, şüpheli dördüncü bir dalgayı takip etti; bu, tek bir fırsatçı aktörün hatayı bağımsız olarak keşfetmesi yerine koordine edilmiş bir istismarı gösteriyor. Galaxy, en az 15 farklı saldırgan tespit etti; bu da açıklanmadan önce zafiyetin bir grup arasında biliniyor, paylaşıldığı ya da satıldığı yönünde bir işaret.
Bu, kendinizin kontrolünde saklama ve donanım güvenliği için ne anlama geliyor
Coldcard, mevcut en güvenli donanımsal cüzdanlar arasında itibar kazandı. Kullanıcı tabanı, kendi anahtarlarını borsa saklamasına tercih eden teknik olarak gelişmiş bitcoin sahiplerinden oluşuyor. İroni açıkça görülüyor: kendi anahtarlarını kontrol etmeye en çok bağlı olan kişiler, bu anahtarları korumak için güvendikleri aracın bir hatası nedeniyle maruz kaldı.
4.0.1 sürümünden itibaren firmware çalıştıran herhangi bir Coldcard cihazında fon tutan kullanıcılar için hemen yapılacak işlem açık: Firmwarei güncelleyin ve fonları yeni oluşturulan bir seed'e taşıyın. Beklemek, özellikle daha fazla hırsızlık dalgası ortaya çıkarsa, ek riskler doğurur. Galaxy, 3 Ağustos'ta olası dördüncü bir dalga tespit ettiğine göre, henüz boşaltılmamış etkilenen adresler için istismar penceresinin hâlâ açık olabileceğini göstermektedir.

