Coldcard Güvenlik Açığı, 114 Milyon Dolarlık Kayıplara Neden Oldu, Bitcoin Olaya Rağmen Yükseldi

iconCryptoTicker
Paylaş
AI summary iconÖzet
Bir Coldcard güvenlik açıklaması, dördüncü bir çekim sonrası 114 milyon dolarlık kayıplara neden olarak bitcoin haberlerini patlattı. Mart 2021'den beri süren bu hata, hakerlerin cüzdan tohumlarını tahmin etmesine izin verdi. Coinkite, kullanıcıların yeni tohumlar oluşturmasını istedi. Galaxy Research ve Block, dört dalga halinde 1.816 BTC'nin çalındığını tespit etti. Bu olay, soğuk depolama endişelerini artırarak izlenecek altcoin'lerde etkiler yaratabilir. Bitcoin fiyatları, çalınmaya rağmen 64.100 doların üzerine çıktı.

İlk temizlikten beş gün sonra, Coldcard olayı tek bir olay gibi değil, yavaş bir hasat gibi görünmeye başladı. Blok zinciri analistleri, Pazartesi günü boyunca dördüncü bir çekim dalgasını izledi ve gözlemlenen toplam kayıplar şu anda 114 milyon dolara yaklaşmakta. Ancak birçok trader’in beklediği gibi bir fiyat çöküşü yaşanmadı. Bitcoin, Salı günü Asya saatlerinde 63.000 doları yeniden kazandı ve gece boyu 64.100 doların hafif üzerinde seyretti, günlük bazda yaklaşık %2 artış gösterdi.

BTCUSD_2026-08-04_15-11-57.png

Güvenlik hatasının ciddiyeti ile emir defterindeki sakinlik arasındaki bu boşluk şu anda gerçek hikaye.

Coldcard cüzdanlara ne oldu?

Hata, bir fishleme saldırısı, bir kötü amaçlı yazılım veya kimse cihazına fiziksel erişim sonucu meydana gelmedi. Her cüzdan oluşturulduğu anda gerçekleşti.

Coldcard firmware, bir kurtarma çekirdeği oluşturduğunda rastgelelik çekmek için bir fonksiyon çağırır. Bu fonksiyonun iki uygulaması, aynı imzaya sahip olarak kod tabanında yer alıyordu: Coinkite'nin STM32 çipine yazdığı donanım rastgele sayı üreticisi ve MicroPython'dan miras alınan bir yazılım yedekleme. Bir ön işlemci koruması, yalnızca bir derleme ayarının tanımlı olup olmadığını kontrol ederdi ve değerini asla test etmediğinden, derleme tek bir uyarı vermeden yazılım yedeklemesine karşı tamamlandı.

Sonuç, tamamen normal görünen tohumlar oldu. Firmware, geçerli BIP-39 kurtarma ifadelerini üretmeye devam etti ve değerler rastgele görünmeleri nedeniyle rutin testleri geçti; bu da zayıflığın bu kadar uzun süre tespit edilememesinin tam nedeniydi. Block'un analizi, bir saldırganın cihaz UID'sini, zamanlayıcı durumunu ve önceki arama geçmişini belirleyebilir veya daraltabilirse, cihaza hiç dokunmadan çevrimdışı olarak aday çıktı akışlarını yeniden üretebileceğini gösterdi.

Block, değişikliği 1 Mart 2021 tarihli bir commit'e ve aynı ayda yayınlanan 4.0.0 firmware'ine işaret etti. Bu, etkilenen bazı cüzdanların beş yıldan fazla bir süredir sessizce tahmin edilebilir olduğunu gösteriyor.

Şu anda kayıplar ne kadar?

Sayılar her gün değişti ve nedeni, farklı firmaların farklı işlem kümelerini ölçmesidir.

İlk kamuoyuna açık sayı, Coinkite'nin kendi danışmanlığı ve Chainalysis'ten geldi: 31 Temmuz'da 02:00 UTC'den hemen önce biten 25 dakikalık bir pencerede yaklaşık 500 cüzdanından alınan yaklaşık 594 BTC, yani yaklaşık 38 milyon dolar. Galaxy Research daha sonra ayrı ve daha büyük bir toplama işlemini haritaladı ve yaklaşık 1.082,65 $BTC, yani yaklaşık 70,2 milyon dolar değerinde, 41 dakika içinde boşaltılan 1.196 adresi belirledi.

Hafta sonu üçüncü bir dalga ortaya çıktı. Pazartesi itibarıyla üç dalga boyunca toplamda yaklaşık 1.367 BTC, 89 milyon dolara yakın bir miktar, yaklaşık 4.585 adrese sahip cüzdanlardan alındı. Her turda adrese düşen ortalama miktar azaldı, bu da operatörün önce büyük bakiyeleri hedeflediğini ve ardından birkaç bin dolarlık cüzdanlara geçtiğini gösteriyor. Dördüncü dalga Pazartesi günü boyunca devam etti ve revize edilmiş sayımğa göre 709 adresten yaklaşık 449 BTC aldı; Galaxy, bu olayın da aynı operatör tarafından mı gerçekleştirildiğini doğrulamadı.

Toplamı alındığında ve gözlemlenen kayıplar, bunun imkânsız hale getirilmesi amacıyla tasarlanan bir cihazdaki bir hata nedeniyle 114 milyon ile 116 milyon dolar aralığında.

Hangi cihazlar etkileniyor ve bir firmware güncellemesi bunu düzeltir mi?

Bu, Coldcard sahibi olan herkes için en önemli kısım.

Coinkite, sorunun Mk3 firmware sürümleri 4.0.1 ile 4.1.9 arasında olduğunu belirtiyor ve güncellenmiş uyarıları, en son firmware düzeltmelerinden önce Mk4, Mk5 ve Q cihazlarında oluşturulan çekirdekleri de içeriyor. İlk uyarı, Mk4, Q ve Mk5 cihazlarının güvenli olduğunu öne sürmüştü, bu nedenle kapsam Cuma gününden beri genişledi.

Güncelleme hiçbir şeyi onarmaz. Zayıf bir tohum zaten zayıf bir tohumdur ve yeni firmware, yıllar önce üretilen bir anahtara geriye dönük olarak rastgelelik ekleyemez. Doğru sıralama şudur: Önce cihazı güncelleyin, tamamen yeni bir tohum oluşturun ve ardından yedek cüzdanı doğruladıktan sonra varlıkları taşıyın.

Block, Trezor ve Ledger, cihazlarının etkilenmediğini doğruladı.

Hata bulmak için Yapay Zeka kullanıldı mı?

Coinkite bunu düşünüyor ve bunu kamuoyuna açıkladı.

Şirket, önceki açık kaynak firmware sürümleri üzerinde bir AI aracının çalıştırılarak kusurun ortaya çıkarıldığını varsayıyor ve birkaç hafta önce kendi kodu üzerine en iyi mevcut modellerden birini uyguladığını, ancak modelin ciddi bir şey bulamadığını belirtti. Kesin sonucu, saldırganların ve savunmacıların artık aynı araçlara sahip olduğu ve bu durumda araçların yalnızca bir tarafa yardımcı olduğuydı.

Dikkat edilmesi gereken bir başka detay var. Araştırmacılar, operatörün, tarama için gerekli sorguları çalıştırmak üzere iyi bilinen bir blok zinciri hizmet sağlayıcısında ücretli bir hesap kullandığını tespit etti; sağlayıcının görünüşe göre sıradan talepleri karşıladığı görülüyor. Block, bu bilgiyi yetkililere iletti.

Birlikte değerlendirildiğinde, olay soğuk depolama için tehdit modelini yeniden çizer. Soğuk depolama, bir anahtarın tahmin edilemez olduğunu garanti eder. Sahipleri bunu, bir anahtarın erişilemez olduğunu garanti etmek olarak yorumlar. Bunlar aynı vaat değildir ve ilkinin hatalarını bulma maliyeti sürekli düşmektedir.

Bitcoin, bunların tümüne rağmen neden dayanıklı kaldı?

Bu cüzdanlardan ayrılan para piyasadan çıkmadı ve pozisyonlar asla paniklemedi.

İşlem masaları stres göstermiyor. 30 günlük örtük volatilite endeksi birkaç oturum boyunca %37 civarında sabit kaldı ve Deribit'te en çok işlem gören kontratlar, kıyısal tahminler olan 68.000 dolar ve 70.000 dolarlık çağrılar. Spot akışları benzer bir hikâye anlattı: Ether fonları küçük girdiler gördü, bitcoin fonları ise çıkış yaşadı; bu, BTC'nin genellikle öncülük ettiği bir piyasa için nadir bir ayrılma.

BTCUSD_2026-08-04_15-23-31.png

Bu hafta fiyat üzerindeki en büyük baskı, aslında hack olayı değil. Pazartesi günü açıklanan stratejiye göre, şirket 27 Temmuz ile 2 Ağustos arasında yaklaşık 105 milyon dolar karşılığında 1.638 BTC sattı; bu, 2026 yılında yaptığı üçüncü satış oldu ve ortalama satış fiyatı 63.957 dolar, maliyet bazı ise 75.419 dolar oldu. Elde edilen tutarlar, bitcoin içine değil, tercihli temettülere ve STRC geri alımlarına yönlendirildi. Mevcut tutarlar şimdi 842.138 BTC seviyesinde ve şirket daha önceki beş haftadır hiçbir bitcoin alımı yapmadı.

Kendi maliyetinin altında satış yapan bir hazıne şirketi, bir cüzdan sızıntısından daha net bir talep sinyali verir.

Sahipler bunlardan ne almalı?

Üç pratik nokta.

İlk olarak, oluşturma anında doğrulayın, sonrasında değil. Bu sınıfın tüm büyük hataları, 2023 Milk Sad PRNG hatası dahil, cüzdan oluşturulduğu anda meydana gelir; bu, kullanıcı ne kadar disiplinli olursa olsun, sonrasında bağımsız olarak kontrol edemeyeceği tek anıdır. Doğrulanabilir bir süreçle bir seed oluşturmak veya farklı üreticilerden cihazlar arasında riski bölmek, bu sorunu doğrudan çözer.

İkinci olarak, tek bir tedarikçiye bağımlılık kendi başına bir risktir. Sadece ilk dalga boyunca yaklaşık 500 sahip, aynı tedarik zincirini paylaşmaları nedeniyle aynı hatayı yaşadı.

Üçüncü olarak, sayıları perspektifte tutun. TRM Labs, 2026 yılının ilk yarısında 207 ayrı olayı kaydetti; bu, bir yarım yılda kaydedilen en yüksek sayıdır, ancak toplam kayıplar yaklaşık 972 milyon dolara denk geldi, bu da 2025 yılının ilk yarısında çalınan 2,3 milyar doların yarısından azdır. Daha fazla saldırı, daha küçük kazançlar. Coldcard olayı, boyutu değil, nerede meydana geldiği nedeniyle ciddidir.

Sonraki izlenecekler

Hemen alt seviye 63.000 $, bu seviye üç gün içinde iki kez geri alındı ve yeniden kaybedildi. Üçüncü bir başarısızlık, 62.500 $ altındaki desteklerin daha zayıf olduğunu gösterecektir. Fiyatın dışında, sonuçları şekillendirecek iki şey var: tüketicilerin korunması veya finansal düzenleyicilerin hiç tepki verip vermemesi, bu da hükümetlerin donanımsal cüzdanlar'ı nasıl sınıflandırmayı amaçladığını gösterecek; ve Galaxy, dördüncü dalga'nın aynı operatörden mi yoksa yayınlanan araştırmalardan yararlanan bir taklitçi tarafından mı geldiğini doğrulayacak mı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.