30 Temmuz'da, bitcoin'in [BTC] kendi kendini koruma sistemi bir stres testine maruz kaldı. Bir saldırgan, yaklaşık 15–25 dakika içinde 500 Coldcard cüzdanından 38 milyon doların üzerinde değerinde yaklaşık 594 BTC'yi boşalttı.
Bu eylem, bu kullanıcıların her şeyi doğru yaptıkları için bitcoin’in temel etik değerlerinin gerçek dünyada bir sınanmasıdır. Güvenilir bir ağdan izole edilmiş cihaz satın aldılar, tohum ifadesini hiçbir zaman ağlı bir bilgisayara girmediler ve fonlarını yıllarca dokunmadan bıraktılar, ancak yine de para kaybettiiler.
Diğer donanım cüzdanlar risk altında mı?
Bir haker, 500 Coldcard cüzdanından 594 BTC çalıyor
Zincir içi araştırmalara göre, bir saldırgan, Coldcard Mk3 seed üretimi kusurundan yararlanarak BTC'yi yarım saatten kısa bir sürede çaldı. Bu hata, zayıf entropi nedeniyle bazı Mk3 kurtarma ifadelerini öngörülebilir hale getirdi.
Normalde bir donanım cüzdanı, anahtar cümleyi gerçek rastgelelik kullanarak oluşturur. Ancak bu hata, sistemin kelimeleri seçme şeklini değiştirerek bir hacker'ın yapması gereken tahmin sayısını azalttı.
340 undekilyon kombinasyon arasından seçim yapmak yerine, cüzdan birkaç milyar kombinasyon arasından seçiyordu. Bu büyük bir sayı olsa da, Bitcoin'in güvenliğini sağlamak için tasarlanan seviyeye kıyasla astronomik ölçüde daha küçüktü.

Bununla birlikte, anahtar cümle normal görünüyordu, ancak kelimeler aynı kelime listesinden geliyordu. Bu nedenle, haker için arama alanı son derece küçüldü.
Coldcard güvenlik uyarısı
Bu olay nedeniyle Coldcard, Mk3 kullanıcılarına fonlarının güvenli olmadığını uyarımasına rağmen eleştirilere maruz kaldı. Ancak BIP-39 şifre cümlesiyle korunanlar minimum riskle karşılaştı.
Ayrıca, sabit firmware sürümünden önce Mk4, Q ve Mk5 üzerinde oluşturulan seed ifadeleri de etkilenmiştir. Coldcard uyarı raporu said,
Firmware 4.0.1'den sonra bir Mk3 üzerinde bir seed oluşturduysanız, varlıklarınız risk altında olabilir.
TAPSIGNER, OPENDIME ve SATSCARD gibi diğer Coinkite donanım imzalayıcılar etkilenmedi. Şirket, Mk3 kullanıcılarına fonlarını taşımalarını önerdi.
Para birimlerini etkilenmeyen bir cihazda oluşturulan yeni bir tohuma aktarmayı öneriyorlar. Ayrıca, güçlü bir BIP-39 şifre cümlesi veya sadece zarlarla oluşturulan bir tohum kullanabilirler.
Şirketin detaylı teknik analizi ne kadar kapsamlı olursa olsun, zaman baskısı altında fonların taşınması, kullanıcı hatası, phishing veya aceleci hatalar için yeni fırsatlar yaratır.
Kendi kontrolün stres testi
Saldırı, bitcoin topluluğu boyunca panik yaydı, ancak temel ekosistem sağlam kaldı.
Bu, yalnızca tek imzalı donanımsal cüzdanların etkilendiği için, bunları daha iyi hale getirmek için ek güvenlik katmanlarının eklenmesine neden oldu. Bu nedenle, şifre cümleleri, çok imzalı ve zar atma işlemlerinden vazgeçilemezdi.
Son Özet
- Bir saldırgan, Coldcard Mk3'deki bir zafiyeti kullanarak 38 milyon dolarlık 594 BTC'yi yarım saatten az bir sürede boşalttı.
- Bitcoin’in kendi güvenliğinde stres testi yaşandı, ancak çok imzalı gibi ek katmanlara sahip cüzdanlar için güvenlik korundu.

