Coldcard Cüzdan Hatası, 130 Milyon Dolarlık Bitcoin Kayıplarına Neden Oluyor

iconCryptoSlate
Paylaş
AI summary iconÖzet
Bitcoin haberleri, Coldcard donanım cüzdanlarında 4.0.1 ile 4.1.9 arasında olan firmware sürümlerinde kritik bir hata bildiriyor. Bu hata, donanım rastgele sayı üreteci yerine belirleyici bir yedekleme kullanarak zayıf tohum üretimi nedeniyle ortaya çıkıyor. $130 milyondan fazla bitcoin kaybı bu sorunla ilişkilendiriliyor. Kullanıcılara yeni tohumlar oluşturup fonlarını taşımaları öneriliyor. Bitcoin analizleri, kendi kendine saklama sistemlerinde anahtar üretimi için tek bir cihaza güvenmenin risklerini vurguluyor.

Block'un Bitcoin Mühendislik ve Güvenlik ekibi ve bağımsız Bitcoin Core geliştiricileri, son Coinkite Coldcard cüzdan kayıpları serisini, herhangi bir kullanıcının anahtar cümleye dokunmadan önce Bitcoin kendi kendine saklama özelliğinde gizli bir zayıflık ortaya çıkaran belirli bir donanım hatasına bağladı.

Hata, cihazın rastgele sayı üretimini STM32 donanım kaynağından MicroPython'un belirleyici Yasmarang yedeklemesine yönlendirdi.

Firmware 4.0.1 ile 4.1.9 çalışan Mk2 ve Mk3 cihazları, kriptografik rastgeleliği küçük, aranabilir bir kümeye çöken tohumlar üretti.

Mk4, Q ve Mk5 modelleri daha az etkilenmiş ve tasarım tarafından belirtilen 128 bitin altında kalan yaklaşık 72 bit entropiye sahip tohumlar üretmiştir.

Coldcard’ın 89 milyon dolarlık cüzdan hatası, FTX'den beri en büyük bitcoin hareketini tetikliyor ve piyasa sinyallerini tamamen bozuyor
İlgili Okumalar

Coldcard’ın 89 milyon dolarlık cüzdan hatası, FTX'den beri en büyük bitcoin hareketini tetikliyor ve piyasa sinyallerini tamamen bozuyor

Kullanıcılar, fonlarını güvence altına almak için yarışırken, 77.000 BTC’den fazlası daha eski cüzdanlardan taşındı ve bu, ana zincir içi göstergelerde düşüş yorumlarını zorlaştırdı.
2 Ağustos 2026·Oluwapelumi Adejumo

Zayıf tohumlar, Bitcoin'in kendi kendini korumasını nasıl zayıflattı

Bir kullanıcı, on iki ya da yirmi dört kelime yazabilir, bunları güvenli bir yerde saklayabilir, cihazı yıllarca çevrimdışı tutabilir ve hâlâ bir anahtara sahip olabilir bir saldırganın yedekleyici üreticinin dar çıktı uzayını arayarak yeniden oluşturabileceği.

Bir donanım güncellemesi, kullanıcı günclemeyi yükledikten sonra cihazın ürettiği tohumları korur; bu nedenle hatalı yol tarafından zaten oluşturulan tüm tohumların tamamen değiştirilmesi gerekir: Coinkite'nin tavsiyesi, etkilenen kullanıcıların tamamen yeni bir tohum oluşturup fonlarını taşımasını önerir.

Eski ifadeyi farklı bir üreticinin cüzdanına aktarmak aynı zayıflığı taşır. Bu hata, kurtarma kelimeleriyle birlikte seyahat eden bir özelliktir ve çekirdeğin kökenine dayanır.

Sorumluluk katmanıKullanıcıların güvence altına aldıklarını düşündükleriColdcard eksikliği neyi ortaya çıkardı
Çekirdek oluşturmaCihaz tarafından güvenli bir şekilde oluşturulan rastgele kelimelerBazı tohumlar doğuşlarından zayıftı
Çevrimdışı depolamaKurtarma ifadesi, saldırganlardan uzak tutulduGüvenli depolama zayıf entropiyi düzelttemez
Firmware güncellemesiCihaz düzeltilebilirMevcut zayıf tohumlar onarılamadı
Cihaz taşımaİçe aktarın daha güvenli donanımaZayıflık, iyileşme sözcüklerini takip etti
Kullanıcı davranışıFishing, kötü amaçlı yazılım ve sızıntıları önleyinKayıp, kullanıcı hataları olmadan da meydana gelebilir

Etkilenen sahiplerin bir kısmında, cihazın bir anahtar ürettiği anda, herhangi bir yatırma gelmeden aylar veya yıllar önce, sahibin sonuç ifadesini sonrasında ne kadar dikkatli saklarsa saklasın, arama alanı sabitlendi.

Coldcard, Bitcoin'e özel firmware, hava ile izole imzalama, çift güvenli öğeler, yayınlanmış kaynak kod ve tekrarlanabilir derlemeler gibi özelliklerle Bitcoin kendini saklama konusunda güvenlik rehberlerinin önerdiği özellikler üzerine itibar kazandı.

Yayımlanan firmware'i yeniden derleyip dağıtılan ikili dosya ile karşılaştırmak, kullanıcıların çalıştırdığı kodun Coinkite tarafından yayınlanan kodla eşleştiğini doğrular. Bu uygunluk yalnızca dağıtım bütünlüğüne işaret eder; temel tasarımındaki bir hata tespiti, kaynak kodun ayrı bir, daha derin denetimini gerektirir.

Coinkite, 2021 yılında başlatıp bu Temmuz'daki açıklanana kadar sürdüren firmwarde gönderilen zayıf yol, kaynak kodunun açık olduğu ve hatanın fark edilmemesi sırasında beş yıllık bir pencere oluşturdu.

Coinkite'nin teknik notları, önceki incelemenin, donanım rastgele sayı üretecinin firmware ikili dosyasında neredeyse olduğunun doğrulandığını, ancak tohum oluşturma rutininin bunu ulaşıp ulaşmadığının doğrulanmadığını belirtiyor.

Sonuç alamadınız mı? Bitcoin donanım cüzdanınız, düşündüğünüz kadar güvenli olmayabilir
İlgili Okumalar

Sonuç alamadınız mı? Bitcoin donanım cüzdanınız, düşündüğünüz kadar güvenli olmayabilir

Hava boşluğunuz, PINiniz ve çelik yedeklemesi, zayıf doğan bir seed'e sahip bir bitcoin cüzdanını kurtaramaz
3 Ağustos 2026·Liam 'Akiba' Wright

İkinci varsayımı ekleyen sahipler

Güçlü ve benzersiz bir BIP-39 şifre cümlesi ayarlayan sahipler, BIP-39'nin cüzdan tohumunu, şifre cümlesini içeren bir tuzla birlikte mnemonikten türetmesi nedeniyle, tohum yeniden yapılandırma saldırısına kendi başlarına karşı koydu.

Farklı bir şifre cümlesi, temel kelimeler aynı olsa bile farklı bir cüzdan üretir.

Bu şifre cihazın PIN kodundan ayrıdır; PIN sadece donanımı kilidini açar, şifre kendisi anahtarların oluşturulmasında yer alır ve Coinkite bu kullanıcılar için hâlâ taşıma önerisinde bulunuyor.

En az 50 adet adil, bağımsız, özel zar atışı ile seed oluşturmuş sahipler, harici entropi eklenmesiyle cihazın hatalı jeneratörünün tek girdi olmaktan çıkarılması nedeniyle, Coinkite tarafından bu özel hata kapsamında hariç tutulan ikinci gruptur.

Xapo Bank’ın baş bilgi güvenliği görevlisi Andrew Mannoukas, bu deseni CryptoSlate’e bir notta şöyle tanımladı:

Bu olayın dersi, donanımsal cüzdanların kötü olduğu değil; yoğunlaşmanın kötü olduğu. Bitcoin güvenliğiniz, tek bir cihazda, tek bir tekrarlanamayan an içinde oluşturulan tek bir sırra indirgenmişse, o anın içinde yer alan tüm varsayımları miras almış olursunuz.

O, endüstri verilerinin yıllardır çoğu kaybın anahtar yönetimi ve operasyonel hatalardan kaynaklandığını gösterdiğini ekledi.

Çok imzalı hakkında verilen sıradan tavsiyeler, genellikle bir kritik noktayı atlar: 2-of-3 düzenlemesi, tek bir compromised anahtarın fonları hareket ettirmesini engeller. Aynı hatalı uygulamayı paylaşan üç anahtar, tek bir hata domainine dönüşür.

Coldcard'ın kendi belgeleri, farklı şifre cümleleri kullanarak tek bir cihazın birden fazla imzalayıcı üretmesine izin verir ve bu, tek bir temel uygulamaya geri dönülebilen ayrı anahtarlar oluşturur.

Gerçek test, bir cüzdanın çok imzalı mı kullandığından ziyade her anahtarın kim tarafından üretildiğine, hangi uygulamayı kullandığına ve hangi rastgelelik kaynağına dayandığına geçiyor.

KurulumNe eklediBu olayda neden önemliydiKalan uyarı
Sadece cihaz tarafından oluşturulan tohumİkinci varsayım yokGüvenlik, Coldcard'ın RNG yoluna büyük ölçüde bağlıydıÇekirdek öngörülebilir olsaydı tamamen ortaya çıkmış olurdu
Güçlü BIP-39 şifre cümlesiBağımsız gizliYetersiz olan zayıf mnemonicZayıf şifreler hâlâ tahmin edilebilir
50'ten fazla özel zar atışıDış entropiCihaz RNG, tek rastgelelik kaynağı değildiKullanıcı, atışları doğru şekilde oluşturmalıdır.
Çeşitli çok imzalıBağımsız imza anahtarlarıBir zayıf anahtar, harcama eşiğini karşılamayabilirAnahtarlar bağımsız kaynaklardan gelmelidir
Aynı cihaz çok imzalıDaha fazla anahtar, aynı uygulamaGerçek bağımsızlık olmadan daha güvenli görünüyorPaylaşılan hata domaini devam ediyor

Ledger'in aynısı

Ledger'in isteğe bağlı Kurtarma hizmeti, cihazın Güvenli Elemanı tarafından cüzdanın entropisini kopyalayıp şifreler, sonucu üç şifrelenmiş parçaya böler ve bunları ayrı yedek sağlayıcılara gönderir; bu süreç hem bir abonelik hem de cihazda fiziksel onay gerektirir.

Ledger'in sınır sorunu versiyonu, kullanıcı her seferinde onayladığı tanımlı koşullar altında gizli materyali cihazın dışına taşımayı içerir.

Coinkite'nin sorunu daha önceden ortaya çıkmıştı: firmware, cihazın sınırı devreye girmeden önce gizliliği altüst ediyordu. Her iki durumda da üreticinin yazılımı, donanım için kullanılan pazarlama diline bakılmaksızın Bitcoin kendini koruma sınırının nerede olduğunu belirliyor.

İlk taramalar, yaklaşık 500 cüzdanlardan yaklaşık 594 BTC çekti. Zincir üzerindeki araştırmacılar, bu hata ile en az üç şüpheli dalga arasında bağlantı kurdu ve bu dalgalar, o zamanlar yaklaşık 89 milyon dolar değerinde olan 4.500'den fazla adrese yayıldı.

3 Ağustos'ta dolaşan raporlar, toplamın 114 milyon dolara ulaşmasını sağlayabilecek dördüncü bir dalga olduğunu açıklıyor. Galaxy Digital'in Alex Thorn, blok zinciri desenlerinin yalnızca bazı temizlenen adresler ile kırılgan Coldcard firmware arasında bağlantı doğrulamadığını, toplam artmaya devam ettikçe atıfın geçici kaldığını uyarıyor.

Lookonchain’ın 4 Ağustos’taki bir sonraki güncellemesi, Galaxy Research’a dayanarak, Coldcard ile ilgili kayıpların 7.700’den fazla etkilenen adres boyunca 2.055 BTC’ye, yaklaşık 130 milyon dolarlık bir değere ulaşmış olabileceğini tahmin etti.

TRM Labs, 2026 yılının ilk yarısında kripto saldırılarında çalınan değerin yaklaşık %76’sının altyapı ve operasyonel zafiyetlerden, özellikle özel anahtar ve tohum ifade çalınmasından kaynaklandığını tespit etti. Aynı hatalar, toplam olayların yaklaşık %15’ini oluşturdu.

CertiK, aynı dönem içinde en maliyetli saldırı kategorisini ayrı olarak cüzdan ihlali olarak saydı ve bu, 33 olayda 444 milyon doları aşan bir maliyetle gerçekleşti. Saldırganlar, temeldeki kriptografiyi takip etmekten ziyade anahtarlarla ilgili sistemleri ve süreçleri hedef alarak daha fazla kâr elde ettiler.

Coinkite kurucusu Rodolfo Novak, kamuoyunda özür diledi, şirketin tam sorumluluğu aldığını açıkladı ve polis raporları, sigorta talepleri ve blok zinciri araştırmaları için yardım sundu. 3 Ağustos itibarıyla, geri ödemeler listelenen çözümler arasında değildi.

Müşteri fonlarını kaybeden bir borsa, bazen amaçlı olarak kurulan rezervlerden, sigortadan veya bilançodan yararlanabilir. Bir donanımsal cüzdan üreticisi bir ürün satar ve genellikle temel bitcoin'in korunmasını yalnızca kullanıcıya bırakır; herhangi bir kusur sorumluluğu kullanıcı ile üretici arasında çözümlenmemiş kalır.

Bitcoin için kendi kendine saklama sonrası ne olacak

Tüm şeyler iyi giderse, taşıma, yeni bir dalga ortaya çıkmasını aşar ve cüzdan maker'ları entropi onayları, tohum üretimi testleri ve acil durum anahtar dönüşümü için daha net araçlarla yanıt verir.

Şifre ifadeleri, harici zar entropisi ve doğru şekilde çeşitlendirilmiş çok imzalı sistemler, ileri seviye ipuçlarından varsayılan rehberliğe yükseliyor ve sektör bu olayı, kendi saklama standartlarının kendi saklama pazarlamasına yetiştiği an olarak değerlendiriyor.

Ancak gelecekte araştırmacılar, diğer modellerde veya kurulum rutinlerinde ek zayıf-çekirdek yolları keşfedebilir ve güven, üreticilerin bunları düzeltme hızından daha hızlı bir şekilde zayıflayabilir.

Panik halindeki aktarımlar, adres tekrar kullanım hataları, acele edilen transferler ve kullanıcıların fonlarını güvenli bir yere taşımaya çalışırken hedef alınan yeni bir cüzdan desteği dolandırıcılığı dalgasıyla kendi kayıplarını yaratır.

SenaryoTetikleyiciMuhtemel piyasa tepkisiBitcoin için kendini koruma ne anlama gelir
Kurşun durumuKayıplar sabitleniyor ve göçler çalışıyorCüzdan maker'ları entropi testleri, onaylar ve daha net acil dönüşüm araçları ekliyorKendi kontrolünüzdeki cüzdanlar, tohum korumasından katmanlı hata direncine doğru olgunlaşır
Kapalı durumDaha fazla zayıf-tohum yolu ortaya çıkıyorKullanıcılar panikle taşınıyor, sahtekârlar kargaşadan yararlanıyor, donanımsal cüzdanlara olan güven düşüyor“Anahtarlarınız değil” ifadesi “anahtarlarınızı kim oluşturdu?” ile değiştirilir.
Endüstriye uyumStandartlar, entropi, denetim ve çok imzalı çeşitlilik etrafında ortaya çıkarGelişmiş uygulamalar varsayılan cüzdan UX haline geliyorKendi sorumluluğunuzda saklama daha dirençli hale gelir ama daha az basit
Sorumluluk boşluğu devam ediyorNet bir iade veya sorumluluk normu formu yokKullanıcılar kontrolü korur ancak daha fazla ürün kusuru riski taşırDonanım cüzdan güveni, koruma riski analizine dahil oluyor

Kendi anahtarlarınızı tutmak, bir borsanın çekimi dondurma, bakiyeyi tekrar kullanma veya müşteri fonları içinde iflas etme gücünü ortadan kaldırır.

Bitcoin kendini koruma içinde bir bağımlılık kalır: rastgeleliği anahtara dönüştüren cihazın arkasındaki üretici.

Bir tek tohum, bir şirketin donanımında, tekrar edilemeyen bir an da doğar ve saniyede yalnızca bir kez egemenlik sağlar; bunun arkasında bağımsız bir varsayım yer alır.

Coldcard krizi 130 milyon doları aştı – tek bir cihaza anahtar üretme güveni veriyorsanız “anahtarlar sizin değil” ifadesinin anlamsız olduğunu kanıtlıyor ilk olarak CryptoSlate’da yayınlandı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.