Mart 2021'de Kanadalı donanım cüzdan üreticisi Coinkite tarafından tanıtılan bir donanım yazılımı hatası, etkilenen Coldcard cihazlarda anahtar cümleler oluşturmak için kullanılan rastgelelikleri sessizce zayıflattı. Güçlü bir entropi kaynağından alınmayıp, anahtar üretimi bir yazılım tabanlı pseudo-rastgele sayı üreteçlerine yönlendirildi. Basitçe ifade edersek: "rastgele" sayılar yeterince rastgele değildi ve saldırganların fiziksel cihaza dokunmadan özel anahtarları yeniden oluşturması matematiksel olarak mümkün hale geldi.
Ne kadar kötü oldu
İlk büyük saldırı dalgası, 30 Temmuz 2026'da gerçekleşti. Yaklaşık 25 dakika içinde, yaklaşık 594 BTC, değeri yaklaşık 38 milyon dolar olan bu miktar, yaklaşık 500 adresten kayboldu. Bu sadece bir başlangıçtı.
Galaxy Research, en az üç ayrı saldırı dalgası tespit etti. 2026 yılının başlarında toplam kayıplar, 5.200'den fazla güvenliği ihlal edilmiş adres arasında dağılmış olarak 1.816 BTC'ye, yani 114 milyon ile 116 milyon dolar arasında bir değere ulaştı. Saldırılar, çok imzalı yapıların sunduğu ek güvenlik katmanlarına sahip olmayan, günlük kullanıcıların çoğunluğunun kullandığı tek imzalı cüzdanlara odaklandı.
Coinkite'nin CEO'su ve Block'ın mühendislik ekibi, hatanın varlığını doğruladı. Acil firmware güncellemeleri yayınlandı ve etkilenen kullanıcılar, yeni anahtar cümleler oluşturup fonlarını hemen taşımak için acil talimatlar aldı. Birçok kullanıcı için bu öneri çok geç geldi.
Zafiyet, 1 Mart 2021 tarihine dayanıyor ve Coldcard Mk3 ile dönemin diğer önemli modellerini etkiliyor.
Bu, kendini koruma'nın itibarı için ne anlama geliyor
Donanımsal cüzdanlar altın standart olmalıydı. Çevrimdışı, hava ile izole, uzaktan saldırılarla ilgilenmiyordu. Coldcard olayı bu anlatıyı doğrudan zedeledi ve zamanlaması önemli: Bu, şüpheli bir borsa veya geçici bir DeFi protokolü hakkında bir hikaye değil. Coinkite, Bitcoin güvenlik kültürü içindeki en saygın isimlerden biri.
Bu, bitcoin ETF'leri için bir kapı açıyor. Spot bitcoin ETF'leri, cüzdan endişesi olmadan bitcoin maruziyeti isteyen kurumsal ve bireysel yatırımcılar için anahtar yönetimi operasyonel yükünü zaten kaldırdı. Güvenilir bir donanım cihazının 114 milyon dolarlık bir hile ile hedef alınması, durumu önemli ölçüde hızlandırıyor.
Kurumsal koruyucular en doğrudan şekilde fayda sağlayacak. Daha önce düzenleyici çerçeveler altında faaliyet gösteren, sigortalı olan ve ölçekli olarak çok taraflı hesaplama veya çok imzalı koruma yapan firmalar, her satış görüşmesinde öne çıkarmak için yeni bir veriye sahip olacak.
Bu saldırıların ana hedefi olan tek imzalı cüzdanlar, bireysel sahipler arasında hâlâ en yaygın kurulumdur. Bu modelden ETF'lere, çok imzalı düzenlemelere veya yönetilen kroşö hizmetlerine doğru herhangi bir anlamlı geçiş, bitcoin sahipliğinin dağılımında yapısal bir değişim temsil edecektir.

