Coldcard Mk3 Saldırısı, 500 Cüzdanından 38 Milyon Dolarlık BTC Çalıyor

iconAMBCrypto
Paylaş
AI summary iconÖzet
Bir saldırgan, Coldcard Mk3 donanım cüzdanlarındaki bir hataexploit ederek, 500 cüzdanı 15–25 dakika içinde 594 BTC (38 milyon doların üzerinde değer) ile boşalttı. Bu zafiyet, seed üretimi sırasında zayıf entropiden kaynaklanıyor ve kurtarma ifadelerinin tahmin edilmesine izin veriyordu. Coldcard, Mk3 kullanıcılarına fonlarını güvenli cihazlara aktarmayı veya BIP-39 şifre cümlesi kullanmayı önerdi. Bu olay, kendi kendine saklama risklerini vurgulamaktadır, ancak çok imzalı katmanlar hâlâ bütünlüğünü korumaktadır. BTC genellikle enflasyona karşı bir koruma aracı olarak görülürken, bu tür güvenlik açıkları uzun vadeli güven konusunda endişeleri artırıyor. MiCA (AB Kripto Varlık Piyasaları Düzenlemesi) nihai onayına yaklaştıkça, bu tür ihlaller gelecekteki uyumluluk gereksinimlerini etkileyebilir.

30 Temmuz'da, bitcoin'in [BTC] kendi kendini koruma sistemi bir stres testine maruz kaldı. Bir saldırgan, yaklaşık 15–25 dakika içinde 500 Coldcard cüzdanından 38 milyon doların üzerinde değerinde yaklaşık 594 BTC'yi boşalttı.

Bu eylem, bu kullanıcıların her şeyi doğru yaptıkları için bitcoin’in temel etik değerlerinin gerçek dünyada bir sınanmasıdır. Güvenilir bir ağdan izole edilmiş cihaz satın aldılar, tohum ifadesini hiçbir zaman ağlı bir bilgisayara girmediler ve fonlarını yıllarca dokunmadan bıraktılar, ancak yine de para kaybettiiler.

Diğer donanım cüzdanlar risk altında mı?

İlan

Bir haker, 500 Coldcard cüzdanından 594 BTC çalıyor

Zincir içi araştırmalara göre, bir saldırgan, Coldcard Mk3 seed üretimi kusurundan yararlanarak BTC'yi yarım saatten kısa bir sürede çaldı. Bu hata, zayıf entropi nedeniyle bazı Mk3 kurtarma ifadelerini öngörülebilir hale getirdi.

Normalde bir donanım cüzdanı, anahtar cümleyi gerçek rastgelelik kullanarak oluşturur. Ancak bu hata, sistemin kelimeleri seçme şeklini değiştirerek bir hacker'ın yapması gereken tahmin sayısını azalttı.

340 undekilyon kombinasyon arasından seçim yapmak yerine, cüzdan birkaç milyar kombinasyon arasından seçiyordu. Bu büyük bir sayı olsa da, Bitcoin'in güvenliğini sağlamak için tasarlanan seviyeye kıyasla astronomik ölçüde daha küçüktü.

BitcoinBTC
Arkham

Bununla birlikte, anahtar cümle normal görünüyordu, ancak kelimeler aynı kelime listesinden geliyordu. Bu nedenle, haker için arama alanı son derece küçüldü.

Coldcard güvenlik uyarısı

Bu olay nedeniyle Coldcard, Mk3 kullanıcılarına fonlarının güvenli olmadığını uyarımasına rağmen eleştirilere maruz kaldı. Ancak BIP-39 şifre cümlesiyle korunanlar minimum riskle karşılaştı.

Ayrıca, sabit firmware sürümünden önce Mk4, Q ve Mk5 üzerinde oluşturulan seed ifadeleri de etkilenmiştir. Coldcard uyarı raporu said,

Firmware 4.0.1'den sonra bir Mk3 üzerinde bir seed oluşturduysanız, varlıklarınız risk altında olabilir.

TAPSIGNER, OPENDIME ve SATSCARD gibi diğer Coinkite donanım imzalayıcılar etkilenmedi. Şirket, Mk3 kullanıcılarına fonlarını taşımalarını önerdi.

Para birimlerini etkilenmeyen bir cihazda oluşturulan yeni bir tohuma aktarmayı öneriyorlar. Ayrıca, güçlü bir BIP-39 şifre cümlesi veya sadece zarlarla oluşturulan bir tohum kullanabilirler.

Şirketin detaylı teknik analizi ne kadar kapsamlı olursa olsun, zaman baskısı altında fonların taşınması, kullanıcı hatası, phishing veya aceleci hatalar için yeni fırsatlar yaratır.

Kendi kontrolün stres testi

Saldırı, bitcoin topluluğu boyunca panik yaydı, ancak temel ekosistem sağlam kaldı.

Bu, yalnızca tek imzalı donanımsal cüzdanların etkilendiği için, bunları daha iyi hale getirmek için ek güvenlik katmanlarının eklenmesine neden oldu. Bu nedenle, şifre cümleleri, çok imzalı ve zar atma işlemlerinden vazgeçilemezdi.


Son Özet

  • Bir saldırgan, Coldcard Mk3'deki bir zafiyeti kullanarak 38 milyon dolarlık 594 BTC'yi yarım saatten az bir sürede boşalttı.
  • Bitcoin’in kendi güvenliğinde stres testi yaşandı, ancak çok imzalı gibi ek katmanlara sahip cüzdanlar için güvenlik korundu.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.