Galaxy Digital araştırma müdürü Alex Thorn'e göre, yeni mağdurların raporları, daha önce tanımlanmamış çalıntıları ortaya çıkardıktan sonra, en az 15 farklı saldırgan Coldard donanımsal cüzdan zafiyetini kullanmış.
Thorn, söyledi, raporların Galaxy araştırmacılarının ek bitcoin adreslerini olayla ilişkilendirmesine izin verdiğini belirtti. Bir durumda, 1 bitcoin'ten az kaybeden bir kurban, 126 adresten 12 BTC çalan bir saldırganı tanımlamaya yardımcı oldu.
Merkezi bir borsa sızıntısından farklı olarak, bu çalıntılar, sayıca çok sayıda bağımsız olarak kontrol edilen cüzdanlardan birden fazla saldırgan adresine para transferi içeriyordu. Bu nedenle araştırmacılar, mağdurlar cüzdan adreslerini ve işlemlerini açıklamadıkça bazı çalıntıları tespit edemeyebilir.
Galaxy Research, üç onaylanmış saldırı dalgası boyunca yaklaşık 100 milyon dolarlık bitcoin çalındığını tahmin ediyor. Araştırmacılar, toplam kayıpları yaklaşık 130 milyon dolara çıkaran şüpheli bir dördüncü dalga da tanımladı.
15 saldırgan kümesi, 15 bilinen bireyi doğrudan temsil etmez. Bazı adresler aynı kişi veya grup tarafından kontrol edilebilirken, diğer saldırganlar hâlâ tespit edilmemiş olabilir.
Coldcard Hatası Cüzdan Çekirdeği Oluşturmayı Zayıflattı
Zafiyet, bazı Coldcard cihazlarının kurtarma ifadelerini oluşturmak için kullandığı süreci etkiledi.
Bir donanım entegrasyon hatası, etkilenen cüzdanların amaçlanan donanım tabanlı rastgele sayı üreteci yerine belirleyici bir pseudorastgele sayı üreteciye dayanmasına neden oldu. Bu, bazı özel anahtarları koruyan etkili rastgeleliği azalttı ve saldırganlar için geçerli anahtar cümleler aramayı daha pratik hale getirdi.
Castle Labs ortak kurucusu Francesco, etkilenen Coldcard cüzdanların yaklaşık 40 bit entropiyle özel anahtarlar oluşturmuş olabileceğini söyledi. Standart bir 12 kelimeli kurtarma ifadesi genellikle 128 bit sağlar.
12 kelimelik kurtarma ifadesinin bir örneği
Bu, saldırganların hava ile ayrılmış bir cihazdan doğrudan anahtarlar çıkartabileceğini anlamına gelmiyordu. Bunun yerine, olası kurtarma ifadelerini yeniden oluşturup ilgili Bitcoin adreslerini bakiyeler için izleyebiliyorlardı.
Potansiyel olarak etkilenen cüzdanlara sahip kullanıcılar, firmware'lerini güncellemeye, tamamen yeni bir anahtar cümle oluşturup bitcoin'lerini yeni cüzdan tarafından kontrol edilen adreslere transfer etmeye önerildi. Etkilenen kurtarma anahtar cümlesini başka bir cihaza yalnızca içe aktarmak, temel zayıflığı gidermez.
Yapay Zeka, Coldcard Saldırısını Önleyebilir miydi?
Olay, AI destekli güvenlik testlerinin bu hata daha erken keşfedip edemeyeceği üzerine tartışmalara da yol açtı.
Dragonfly ortak yöneticisi Haseeb Qureshi argümanlarını sundu ki, yaklaşık “2 dolarlık AI sertleştirme” kayıpları önleyebilirdi. AI modellerinin dakikalar içinde bu zafiyeti yeniden keşfettiğini iddia eden deneylere atıfta bulundu; bunlardan biri, açık kaynak GLM 5.2 modelinin web erişimi olmadan yaklaşık 20 dakikada bunu bulduğunu bildirdi.
Ancak eleştirmenler, deneylerin AI'nın bu zafiyeti kamuoyu önünde keşfedip keşfedemeyeceğini kanıtladığını sorguladı.
Tokenomist veri lideri Tatsapat Saerejittima, açıklamadan sonra bazı testler yapıldığını ancak çift-kör testlerin, belgelenmiş metodolojilerin ve yanlış pozitiflerin değerlendirilmesinin eksik olduğunu söyledi.
Yapay zeka, zafiyetleri tanımlamanın maliyetini azaltabilir, ancak donanım cüzdanlarının özel anahtarları nasıl oluşturduğunu ve koruduğunu test etmek için bağımsız denetimlerin ve end-to-end testlerin yerini alamaz.

