Coldcard Donanım Cüzdan Zafiyeti, 89 Milyon Dolarlık 1.367 BTC'yi boşalttı

iconCryptoBriefing
Paylaş
AI summary iconÖzet
Coldcard donanımlı cüzdanlarda bir güvenlik açıkları, 30 Temmuz'da saldırılar başladığında 4.500'den fazla adresten 1.367 BTC (89 milyon dolar değerinde) çalınmasına neden oldu. Mart 2021'de firmware 4.0.1'de ortaya çıkan bu hata, entropiyi 72 bite düşürdü. Coinkite, 31 Temmuz'da bir BTC güncellemesi yayınladı, ancak kullanıcıların güvenli kalabilmeleri için yeni çekirdekler oluşturması gerekiyor. Foundation Devices CEO'su Zach Herbert, hızlı tepki için açık kaynak kodu övdü.

Coldcard donanım cüzdanlarında bir güvenlik açığı, 30 Temmuz'da başlayarak koordine edilen saldırılar sonucunda 4.500'den fazla adresten yaklaşık 1.367 BTC (yaklaşık 89 milyon dolar değerinde) çalınmasına neden oldu. Bu hata, Mart 2021'den beri firmware'de sessizce bulunuyordu ve cüzdan seed'lerinin oluşturulması için kullanılan rastgelelikleri o kadar zayıflattı ki, saldırganlar nihayetinde bunları kırabildi.

Foundation Devices CEO Zach Herbert, Bitcoin cüzdan kodunun açık kaynaklı doğasını, topluluğun sorunu tespit edip hızlı bir şekilde tepki verebilmesinin nedeni olarak gösterdi. Argümanı şuydu: özel firmware, sorunun bulunmasını daha zor hale getirir ve hatta düzeltilmesini daha da zorlaştırırdı.

Coldcard’ın yazılımında ne yanlış gitti

Bir donanımsal cüzdan kurarken, cihaz tüm Bitcoinlerinizin ana anahtarı olan bir “çekirdek” oluşturur. Bu çekirdek rastgele olmalıdır. Endüstri standardı, 128 bit entropidir, pratikte bu, olası çekirdeklerin sayısı o kadar astronomik bir büyüklüktedir ki, doğru çekirdeğe brute force yöntemiyle ulaşmak evrenin yaşından daha uzun sürer.

Kanadalı üretici Coinkite tarafından Mart 2021'de yayınlanan Coldcard'in firmware sürümü 4.0.1, önemli bir kod yeniden yazımı sırasında bir hata içermiştir. Etkilenen cihazlar, özellikle Mk2 ve Mk3 modelleri, 128 bit entropiyle çekirdek üretmek yerine yaklaşık 72 bitlik çekirdekler üretmiştir.

Reklam

128 bit ve 72 bit entropy arasındaki fark, kriptografist değilseniz küçük gibi görünebilir. Ancak öyle değildir. Her eksik bit, olasılıklar sayısını yarıya indirir. 56 bit kaybetmek, arama uzayının yaklaşık 72 kuadrilyon kat küçülmesi anlamına gelir. Bu tür matematik, teorik bir zafiyeti pratik bir hale getirir.

Saldırı ve yanıt

Koordineli saldırılar, zayıflıkları istismar ederek 30 Temmuz 2026'da başladı. Günlük olarak, etkilenen donanım sürümlerinde oluşturulan tohumlardan türetilen cüzdanlardan yaklaşık 1.367 BTC çalındı. O dönemde bu miktarın değeri yaklaşık 89 milyon dolar olarak değerlendiriliyordu.

4.500'den fazla ayrı adres üzerinden gerçekleşen çekim hızı, saldırganların hırsızlıkları hızlı bir şekilde gerçekleştirmeden önce muhtemelen kırılgan tohumları önceden hesaplamış olduklarını göstermektedir.

Coinkite, saldırıların ortaya çıkmasından bir gün sonra 31 Temmuz'da düzeltilmiş firmware'i yayınladı. Düzeltmeler, Mk4 ve Mk5 cihazlar için 5.6.0 sürümü, Q modeli için 1.5.0Q sürümü ve daha eski Mk3 için 4.2.0 sürümü olarak geldi. Ancak firmware güncellemek tek başına sorunu çözmez. Güvenli olmayan firmware üzerinde seed oluşturmuş kullanıcılar, eski seed'lerin artık cihazın çalıştırdığı yazılıma bakılmaksızın tehlikede kalması nedeniyle tamamen yeni seed'lere geçiş yapmalıdır.

En az 50 bağımsız adil zar atımı kullanılarak oluşturulan tohumlar etkilenmedi. 4.0.1 öncesi firmware sürümlerinde oluşturulan tohumlar da etkilenmedi. Bu zafiyet, 2021 yeniden yazımında eklenen entropi üretme koduna özgüydü.

Açık kaynak argümanı

Foundation Devices’i yöneten Zach Herbert, olaya ilişkin olarak açık kaynak kodun topluluğun hızlı şekilde tepki verebilmesi için merkezi bir unsur olduğunu vurguladı. Pozisyonu basit: cüzdan firmware’i halka açık olarak denetlenebilir olduğunda, zafiyetler daha hızlı tespit edilir, düzeltmeler dağıtım öncesi incelenir ve tüm ekosistem toplu denetimden fayda görür.

Açık kaynak kodu, Bitcoin topluluğunun hızlıca tepki vermesini sağlar ve gelecekteki güvenlik olaylarını önleyebilir.

Foundation Devices, Coldcard'a doğrudan rakip olan Passport cüzdanını üretiyor. Bu zafiyet, istismar edilmeden önce üretim firmware'de beş yıldan fazla süre boyunca bulundu. Saldırıdan düzeltmeye kadar geçen hızlı patch süresi — bir gün — şeffaf kod tabanlarının olay yanıtı hızını artırdığını destekliyor.

Bu, donanım cüzdan kullanıcıları için ne anlama geliyor

Mart 2021 sonrası oluşturulan tohumlarla Coldcard cihazlarını kullanan kullanıcılar için yapılacak işlemler açık: Firmware'i hemen güncelleyin ve daha önemlisi, tamamen yeni tohumlar oluşturun. Yeni bir tohuma geçmeden yalnızca firmware'i düzeltmek, temel zafiyeti korur. Tohum oluşturma sürecinde en az 50 bağımsız adil zar atımı kullanan kullanıcılar, cihazın dahili rastgele sayı üreteciye asla bağımlı değildi ve etkilenmemiştir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.