Coldcard PRNG hatası, beş yıl içinde 86 milyon dolarlık bitcoin kaybına neden oldu

iconCoinspeaker
Paylaş
AI summary iconÖzet
Galaxy Research'e göre, Mart 2021'den beri Coldcard donanım cüzdan yazılımında bir hata, 4.585 adrese yayılan 1.367 BTC ($86M) kaybına neden oldu. Sorun, libngu kütüphanesinde yanlış yapılandırılmış bir PRNG'den kaynaklanıyor ve saldırganların tohum oluşturmada zayıf entropiyi kullanmasını sağlıyor. Birden fazla dalgada gerçekleştirilen bitcoin analizleri, beş yıl boyunca gerçekleşen çalıntıları ortaya çıkardı. Bu olay, kripto güvenliğinde tekrar eden bir sorun olan anahtar üretimi sırasında entropiyle ilgili artan endişeleri daha da derinleştiriyor. Trader'lar, potansiyel riskleri ve fırsatları izlemek için altcoin'leri takip etmeli.

En son bitcoin hırsızlığı, Mart 2021'den beri Coldcard donanım cüzdan yazılımına gömülmüş bir pseudo-rastgele sayı üreteci (PRNG) zafiyeti nedeniyle gerçekleşti ve Galaxy Research'in 2 Ağustos 2026 itibarıyla yayınladığı zincir içi haritalamaya göre, 4.585 adrese yayılan bu olay sonucunda kesin olarak 1.367 BTC, yaklaşık 86 milyon dolar kayıp yaşanmıştır.

Olay, doğrulanmış kayıplar açısından Bitcoin tarihinin en kötü donanımsal cüzdan sızıntısıdır ve hiçbir fisking, fiziksel cihaz erişimi veya kullanıcı hatası gerektirmemiştir. Bu sadece bir Coldcard ürün hatası değildir.

Herhangi bir kendi kendini koruyan düzenlemeye, donanım veya yazılım olmasına bakılmaksızın, güvenlik garantisi tamamen çekirdek üretimi entropi kalitesine dayanır ve tek bir yanlış yapılandırılmış ön işleci makrosu, herhangi bir gözlemlenebilir alarm tetiklemeksizin bu garantiyi yıllarca sessizce ortadan kaldırabilir.

Bu son bitcoin hırsızlığı, BTC/USD'nin gün içinde %1,4 düşüşle $62.250 seviyesinde seyretmesiyle geldi; bu, üzerinde $65.000'den düşüş yaşadığı yedi günlük dalgalı bir dönemden sonra gerçekleşti. 24 saatlik işlem hacmi, dünki $20 milyardan düşerek $16,9 milyar seviyesinde.

(SOURCE: TradingView)

Bitcoin Hack Mekaniği: Yapılandırması yanlış bir makro, beş yıl boyunca tohum üretimi bozuldu

Sorunun Block'ın mühendislik ekibi tarafından belirlenen kök nedeni, Coldcard’ın libngu kütüphanesindedir. Coinkite, MicroPython’un RNG’sini devre dışı bırakmak ve donanım gerçek rastgele sayı üreteçini (TRNG) kullanmak amacıyla kartı sıfıra ayarladı. Ancak libngu koruması yalnızca makronun tanımlı olup olmadığını kontrol etti ve sıfırın kontrolü geçmesine izin verdi.

Sonuç olarak, MicroPython, STM32 donanım RNG çağrısını derledi ve BIP-39 anahtar cümlesi için beklenen 128 bit yerine yalnızca yaklaşık 40 bit etkili entropiye sahip olan Yasmarang adlı bir yazılım PRNG'ye dayandı.

Sonraki modeller (Mk4, Mk5, Q) tahmini 72 bit etkili entropiye ulaştırdı, ancak bu hâlâ ideal seviyenin altında kalıyor. 40 bit ile 128 bit arasındaki fark önemli olup, saldırganların zayıf tohumları hedef almasını kolaylaştırıyor.

30 Temmuz 2026 tarihinde Coinkite, 500 adrese yaklaşık 594 BTC'nin çıkarıldığı bir saldırıdan birkaç saat önce bir güvenlik uyarısı yayınladı. 2 Ağustos'a kadar toplam 4.585 adrese yayılan iki ek dalga daha izlendi ve bu dalgalar 1.367,05 BTC'yi içeriyordu. Çalınan bitcoin'lerin çoğu henüz harcanmadı, bu da saldırganın fonları harekete geçirmeden önce zaman beklediğini gösteriyor.

KEŞFEDİN: 2026'da Alınması En İyi Meme Coin'leri

Kripto Güvenlik Bağlamı: Tekrarlayan Bir Entropi Başarısızlığı Deseni

Coldcard olayı, belgelenmiş bir desene uymaktadır. 2013'te Android'in SecureRandom hatası, ECDSA imzaları boyunca tekrarlanan nonceler üretti ve birden fazla bitcoin cüzdanının anahtarlarını açığa çıkardı. 2022'de Wintermute hainliğinde kullanılan Profanity şık adres üreticisi, anahtar üretimi için 32 bit entropiyle başlatıldı ve bu, bir saldırganın 160 milyon doları boşaltmasını sağladı.

2023'te yapılan Milk Sad açığında, bx seed Libbitcoin Explorer'da sistem saatiyle doldurulan Mersenne Twister kullanmış, beklenen 256 bit entropiyi yaklaşık 32'ye düşürmüş ve 120.000'den fazla cüzdanı ortaya çıkarmıştır. Farklı kod tabanları, farklı zincirler, aynı yapısal hata: Güçlü olduğu varsayılan rastgelelik kaynağı aslında öyle değildi.

TRM Labs'ın küresel politika başkanı Ari Redbord, olayı, kendi kontrolünde saklama transferlerinin riski ortadan kaldırdığını değil, artırdığını kanıtladığını belirterek, TRM Labs’ın 2026 birinci yarısı verileriyle tutarlı bir çerçeve sunuyor; bu verilere göre altyapı ve anahtar ihlalleri, olayların yalnızca %15’ini oluşturmasına rağmen, rekor 207 hakerlik olayı boyunca toplam dolar kayıplarının %76’sını oluşturdu.

Galaxy, federal soruşturma görevlilerine, uygunluk sağlayıcılarına ve siber güvenlik firmalarına yaklaşık 600 şüpheli saldırgan kontrolündeki adresi bildirdiğini açıkladı, ancak Coldcard atfetmesinin her bir adres için hesaplanan tohum yeniden yapılandırması yerine zincir üzerindeki heuristiklere dayandığını belirtti.

KEŞFEDİN: Ağustos İçin Alınması En İyi Meme Coin'leri

Beş Yıl Boyunca Coldcard’ın Sessiz PRNG Hatası Nedeniyle $86 Milyon Bitcoin Kaybedildi ilk olarak Coinspeaker’da yayınlandı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.