
Soğuk cüzdan donanımına yönelik saldırıya bağlı çalınan fonlar, temizleme faaliyetlerinin erken belirtilerini gösteriyor, ancak blok zinciri güvenlik araştırmacıları, potansiyel taklitçilerin büyük ölçüde mağdur kripto varlıklarını harekete geçirmemiş olduğunu söylüyor. CertiK'e göre, saldırıya bağlı 64 Bitcoin (yaklaşık 4,17 milyon dolar değerinde) ve 200 Ether (yaklaşık 380.000 dolar değerinde) iyi bilinen karıştırma hizmetlerine yönlendirildi—BTC için Wasabi ve ETH için Tornado Cash.
Coldcard olayı, bu yılın en büyük kripto hırsızlıklarından biri haline geldi. Galaxy Digital, önceki açıklamasında üç dalgada onaylanan kayıpların en az 100 milyon dolar olduğunu belirtti ve toplam kayıpları yaklaşık 130 milyon dolara çıkarabilecek dördüncü bir dalga olabileceğini de işaretledi.
Ana çıkarımlar
- CertiK, Soğuk cihaz istismarına bağlı yaklaşık 64 BTC'nin Wasabi'ye, 200 ETH'nin ise Tornado Cash'e aktarıldığını belirtiyor.
- Karıştırma hizmetleri genellikle fonları birleştirir ve zincir üzerindeki bağlantıları gizler, mağdurların para geri alma şansını azaltır.
- TRM Labs’ izleme verileri, çoğu kurban bakiyesinin, sınırlı karıştırma faaliyeti olan küçük bir saldırgan kontrolündeki adreslerde yoğunlaştığını göstermektedir.
- Saldırı dalgaları boyunca işlem desenlerinin analizi, istismarın birden fazla aktör tarafından gerçekleştirilebileceğini göstermektedir.
Karıştırma hizmetleri, Coldcard aklama görüntüsüne giriyor
CertiK'in blok zinciri izleme sistemi, belirli bir transfer faaliyetini Coldcard istismarına bağladı ve akışın bir kısmını gizlilik ve bulanıklaştırma araçlarına yönlendirdi. Raporunda, CertiK, Bitcoin transferinin—bc1q0 adresinden kaynaklanan—Salı günü, CertiK'in Cointelegraph'e paylaştığı adres verilerini kullanarak Wasabi karıştırma protokolüne gönderildiğini belirtti.
Ethereum tarafında CertiK, Çarşamba günü 200 ETH'nin Tornado Cash'e gönderildiğini belirtti ve bu gözlemi hesabından yapılan bir X postuya dayandırdı.
Tornado Cash gibi kripto karıştırıcılar, birden fazla kullanıcının yatırmalarını birleştirip, bu fonları orijinal gönderenden son alıcıya kadar doğrudan zincir üzerinde izlenebilirliği kıran bir şekilde serbest bırakarak çalışır. Bu özellik, özellikle saldırganların hızlı hareket edip fonları birden fazla adres ve hizmet arasında parçaladığı durumlarda, takip etmeyi daha zor ve varlık geri kazanmayı daha az olası hale getirir.
Neden önemli: Momentumu aklamak versus taklit davranışı
CertiK’in sözcüsü, Cointelegraph'e bu faaliyetin daha küçük bir istismarcı ile ilişkili olabileceğini söyledi ve "ilk istismardan sonra muhtemelen birkaç taklitçi var" dedi. Bu durumun anlamı basittir: ekstra taraflar aynı zafiyeti kullandıysa, onların zincir üzerindeki hareketleri, ölçekli para aklama yapmaları durumunda araştırmacılar için ya yardımcı olabilir ya da zorluk yaratabilir.
TRM Labs’ bulguları tam olarak burada önem kazanıyor. Perşembe günü yayımlanan “2026’nın en büyük donanımsal cüzdan sızıntısı: 116 milyon dolarlık Coldcard hainliği içinden” başlıklı raporda, TRM Labs, zincir üzerindeki izleme verilerinin, mağdurların fonlarının çoğunluğunun hâlâ sınırlı sayıda saldırgan kontrolündeki adreslerde biriktiğini ve karıştırma girişimlerinin kısıtlanmış göründüğünü belirtti.
TRM Labs, her dalga arasında "işlem oluşturma farklılıklarının" birden fazla saldırganı gösterdiğini de vurguladı. Başka bir deyişle, temel zafiyet paylaşılsanız bile, operasyonel eylem planı aynı olmayabilir—bu asimetri, katılımcı kimliklerini, finansman kaynaklarını ve para aklama yollarını ayırt etmeye çalışan araştırmacılar için faydalı olabilir.
Coldcard hile ölçeği ve “dalgalar” deseni
Galaxy Digital, Coldcard istilasını, doğrulanmış faaliyetlere göre 2026 yılının şu ana kadar gerçekleşen üçüncü büyük kripto para hainliği olarak tanımladı. Değerlendirmesine göre, Galaxy, 7.300 kurban cüzdanını içeren üç doğrulanmış saldırı dalgası boyunca en az 100 milyon dolarlık bitcoin kaybı olduğunu belirtti. Galaxy, Cointelegraph'ın daha önceki haberlerine göre, toplam kayıpları yaklaşık 130 milyon dolarlık BTC seviyesine çıkarabilecek bir dördüncü saldırı dalgasının da şüpheli olarak varlığını işaret etti.
Bu dalga temelli bulgular, analistlerin para aklama yollarını yorumlaması için önemlidir. Saldırganlar fonları agresif bir şekilde dağıtmıyorsa ya da sadece çalınan varlıkların bir kısmı karışıtırıcılara aktarıldıysa, zaman boyutu kritik hale gelir: Araştırmacılar, ek aktörlerin ya da çalınan fonların ek gruplarının harekete geçmeye başlamasını beklemeye devam edebilir.
Galaxy'nin daha önceki analizi, Cointelegraph tarafından da alıntılanarak, en az 15 farklı saldırganın bu zafiyeti kullandığını öne sürdü. Bu, dalgalar arasındaki işlem oluşturma farklılıklarına dair TRM Labs'ın görüşüyle uyumlu olup, tek bir olay gibi görünen şeyin aslında farklı katılımcılara sahip koordine edilmiş (ya da en azından paralel) bir operasyon olabileceğini destekliyor.
Saldırının arkasındaki teknik zayıflık
TRM Labs raporu, bazı Coldcard cüzdanlarda tohum rastgeleliğini zayıflatan Mart 2021 tarihli bir donanım yazılımı hatasını zafiyetin bir kısmına atfetti. TRM Labs'e göre, hata, anahtar gücünü 128 bitten 40 bite düşürerek bunu "fiziksel erişim olmadan kaba kuvvetle çözülebilir" hale getirdi.
Düzeltme ile ilgili diğer yorumlar, daha iyi güvenlik uygulamalarının düşük maliyetini vurguladı. Dragonfly ortak ortağı Haseeb Qureshi yazdı ki, yaklaşık “$2’lik bir AI sertleştirme” Coldcard istismarını önleyebilirdi ve bazı AI modellerinin bu zafiyeti hızlıca yeniden keşfettiğine dair sosyal medya raporlarına atıfta bulundu—ancak bu iddialar, resmi teknik bulgular yerine yorum olarak sunuldu.
Yatırımcılar ve geliştiriciler için temel çıkarım, tek bir fiyat etiketinden ziyade, kamuoyu bilgisi yayıldıkça zayıflıkların ne kadar hızlı silahlanabileceğidir. Bir zafiyet uzaktan ve ölçeklenebilir şekilde istismar edilebiliyorsa, olay yanıtı hem hemen ortaya çıkan saldırganlar hem de daha uzun süreli kopyalayıcılar için dikkate alınmalıdır.
İlerleyen süreçte, okuyucuların, ek attacker kontrolündeki adreslerin çalınan bakiyelerin daha büyük kısımlarını karıştırma servislerine yönlendirmeye başlayıp başlamadığını ve Galaxy tarafından onaylanan “şüpheli” dördüncü dalga'nın ilerleyip ilerlemediğini izlemesi gerekir. Daha fazla fon zincir üzerinde harekete geçtiğinde—veya geçmediğinde—araştırmacılar, kaç aktörün dahil olduğunu ve izlenebilirliği ne kadar başarılı bir şekilde bozmayı başardıklarını daha net sinyallerle anlayacaktır.
Bu makale orijinal olarak Coldcard Hakerleri, 64 BTC ve 200 ETH'yi Kripto Karıştırıcılara Gönderdi başlığıyla Crypto Breaking News'de yayımlanmıştı – kripto haberleri, bitcoin haberleri ve blok zinciri güncellemeleri için güvenilir kaynağınız.


