En son bitcoin hırsızlığı, Mart 2021'den beri Coldcard donanım cüzdan yazılımına gömülmüş bir pseudo-rastgele sayı üreteci (PRNG) zafiyeti nedeniyle gerçekleşti ve Galaxy Research'in 2 Ağustos 2026 itibarıyla yayınladığı zincir içi haritalamaya göre, 4.585 adrese yayılan bu olay sonucunda kesin olarak 1.367 BTC, yaklaşık 86 milyon dolar kayıp yaşanmıştır.
Olay, doğrulanmış kayıplar açısından Bitcoin tarihinin en kötü donanımsal cüzdan sızıntısıdır ve hiçbir fisking, fiziksel cihaz erişimi veya kullanıcı hatası gerektirmemiştir. Bu sadece bir Coldcard ürün hatası değildir.
🚨 Soğuk cihazlar tarafından oluşturulan adreslerin hacklenmesi olduğunu şüphelendiğimiz olaylarda üçüncü dalga tespit edildi ve 207,7294 BTC çalındı.
Coldcard hırsızlığının tahmini gözlemlenen boyutu, 4.585 adrese yayılmış durumda şimdi 1.367,05 BTC (~88,6 milyon dolar).
Aşağıdaki konu başlığında daha fazla güncelleme yer alıyor 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) 1 Ağustos 2026
Herhangi bir kendi kendini koruyan düzenlemeye, donanım veya yazılım olmasına bakılmaksızın, güvenlik garantisi tamamen çekirdek üretimi entropi kalitesine dayanır ve tek bir yanlış yapılandırılmış ön işleci makrosu, herhangi bir gözlemlenebilir alarm tetiklemeksizin bu garantiyi yıllarca sessizce ortadan kaldırabilir.
Bu son bitcoin hırsızlığı, BTC/USD'nin gün içinde %1,4 düşüşle $62.250 seviyesinde seyretmesiyle geldi; bu, üzerinde $65.000'den düşüş yaşadığı yedi günlük dalgalı bir dönemden sonra gerçekleşti. 24 saatlik işlem hacmi, dünki $20 milyardan düşerek $16,9 milyar seviyesinde.

Bitcoin Hack Mekaniği: Yapılandırması yanlış bir makro, beş yıl boyunca tohum üretimi bozuldu
Sorunun Block'ın mühendislik ekibi tarafından belirlenen kök nedeni, Coldcard’ın libngu kütüphanesindedir. Coinkite, MicroPython’un RNG’sini devre dışı bırakmak ve donanım gerçek rastgele sayı üreteçini (TRNG) kullanmak amacıyla kartı sıfıra ayarladı. Ancak libngu koruması yalnızca makronun tanımlı olup olmadığını kontrol etti ve sıfırın kontrolü geçmesine izin verdi.
Sonuç olarak, MicroPython, STM32 donanım RNG çağrısını derledi ve BIP-39 anahtar cümlesi için beklenen 128 bit yerine yalnızca yaklaşık 40 bit etkili entropiye sahip olan Yasmarang adlı bir yazılım PRNG'ye dayandı.
Sonraki modeller (Mk4, Mk5, Q) tahmini 72 bit etkili entropiye ulaştırdı, ancak bu hâlâ ideal seviyenin altında kalıyor. 40 bit ile 128 bit arasındaki fark önemli olup, saldırganların zayıf tohumları hedef almasını kolaylaştırıyor.
30 Temmuz 2026 tarihinde Coinkite, 500 adrese yaklaşık 594 BTC'nin çıkarıldığı bir saldırıdan birkaç saat önce bir güvenlik uyarısı yayınladı. 2 Ağustos'a kadar toplam 4.585 adrese yayılan iki ek dalga daha izlendi ve bu dalgalar 1.367,05 BTC'yi içeriyordu. Çalınan bitcoin'lerin çoğu henüz harcanmadı, bu da saldırganın fonları harekete geçirmeden önce zaman beklediğini gösteriyor.
KEŞFEDİN: 2026'da Alınması En İyi Meme Coin'leri
Kripto Güvenlik Bağlamı: Tekrarlayan Bir Entropi Başarısızlığı Deseni
29 Temmuz'da Cold Card cüzdan sızıntısında hesabımından 1,6 milyon dolar değerinde bitcoin çalındı.
Bitcoin'lerim soğuk depolamadaydı. Anahtarlarım, hiç bir zaman internete bağlanmayan bir güvenlik kutusunda tutulan bir ColdCard cihazında bulunuyordu.
Bu kısım biraz teknik, ama işte... pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) 1 Ağustos 2026
Coldcard olayı, belgelenmiş bir desene uymaktadır. 2013'te Android'in SecureRandom hatası, ECDSA imzaları boyunca tekrarlanan nonceler üretti ve birden fazla bitcoin cüzdanının anahtarlarını açığa çıkardı. 2022'de Wintermute hainliğinde kullanılan Profanity şık adres üreticisi, anahtar üretimi için 32 bit entropiyle başlatıldı ve bu, bir saldırganın 160 milyon doları boşaltmasını sağladı.
2023'te yapılan Milk Sad açığında, bx seed Libbitcoin Explorer'da sistem saatiyle doldurulan Mersenne Twister kullanmış, beklenen 256 bit entropiyi yaklaşık 32'ye düşürmüş ve 120.000'den fazla cüzdanı ortaya çıkarmıştır. Farklı kod tabanları, farklı zincirler, aynı yapısal hata: Güçlü olduğu varsayılan rastgelelik kaynağı aslında öyle değildi.
TRM Labs'ın küresel politika başkanı Ari Redbord, olayı, kendi kontrolünde saklama transferlerinin riski ortadan kaldırdığını değil, artırdığını kanıtladığını belirterek, TRM Labs’ın 2026 birinci yarısı verileriyle tutarlı bir çerçeve sunuyor; bu verilere göre altyapı ve anahtar ihlalleri, olayların yalnızca %15’ini oluşturmasına rağmen, rekor 207 hakerlik olayı boyunca toplam dolar kayıplarının %76’sını oluşturdu.
Galaxy, federal soruşturma görevlilerine, uygunluk sağlayıcılarına ve siber güvenlik firmalarına yaklaşık 600 şüpheli saldırgan kontrolündeki adresi bildirdiğini açıkladı, ancak Coldcard atfetmesinin her bir adres için hesaplanan tohum yeniden yapılandırması yerine zincir üzerindeki heuristiklere dayandığını belirtti.
KEŞFEDİN: Ağustos İçin Alınması En İyi Meme Coin'leri
Beş Yıl Boyunca Coldcard’ın Sessiz PRNG Hatası Nedeniyle $86 Milyon Bitcoin Kaybedildi ilk olarak Coinspeaker’da yayınlandı.
