ACİL GÜVENLİK UYARISI — En son firmware düzeltmesinden önce bir Coldcard Mk3, Mk4, Mk5 veya Q cihazında bir seed oluşturduysanız, varlıklarınız risk altında olabilir. Tam makaleyi okuyun ve hemen geçiş adımlarını takip edin.
Ne Oldu — 38 Milyon Dolarlık Zincir Üzerindeki Toplama
Lookonchain, 594,48 BTC değerinde, yaklaşık 500 cüzdanın bc1qnk… ile başlayan bir konsolide adresine, az sayıda blok içinde kısa bir sürede aktarıldığını bildirdi.
Çıkarılan cüzdanların özellikleri önemlidir:
- Çoğunlukla tek imzalı cüzdanlar — çok imzalı koruma yok
- Birkaç cüzdan yıllardır hareketsizdi — bu, son zamanlarda aktif olan cüzdanlar yerine önceden var olan savunmasız tohumları hedef aldığını gösteriyor
- Transferler, koordine edilmiş ve neredeyse aynı anda gerçekleşen bir desen içinde oldu — azaltılmış bir arama uzayında sayılabilecek veya türetilebilecek çekirdeklerin otomatik olarak toplanmasıyla uyumlu.
Coinkite, bu belirli çekimden sorumlu entropi hatasını resmen doğrulamamış olsa da, zamanlamanın — danışmanlığın ve zincir üzerindeki çekimin yakın zamanda ortaya çıkması — ve cüzdan özelliklerinin birleşimi, güvenlik araştırmacılarını düşük entropili tohum üretimi zafiyetini en olası teknik açıklama olarak öne çıkarmıştır.

Teknik Hata — Coldcard Entropisi'nde Ne Yanlış Gitti
Coinkite teknik arka planı — blog.coinkite.com/entropy-technical-backgrounder/
Coinkite'nin teknik danışmanlığı, etkilenen firmware sürümlerinde donanımın Gerçek Rastgele Sayı Üreteci'sinin (TRNG) tohum oluşturmaya doğru şekilde rastgelelik katmasını engelleyen karmaşık bir hata zincirini ortaya koydu.
Temel hata:
Çekirdek üretimi — bir bitcoin cüzdanının kriptografik temelini oluşturma süreci — amaçlanan donanım RNG yerine MicroPython'dan gelen yazılımsal Pseudo-Rastgele Sayı Üreteci (PRNG) üzerinde yanlışlıkla bağımlı kaldı. Kök neden, donanım RNG yolunu zorunlu hale getirmeyi başaramayan bir derleme yapılandırması ve ön işleme kontrolüydü — bu da yazılımsal yedeklemenin, donanım girdi kaynağının amaçlandığı gibi katkıda bulunmadığını gösteren herhangi bir görünür işaret olmadan sessizce kullanıldığını anlamına geliyordu.
Güvenliğe pratik etkisi:
| Cihaz | Etkin Güvenlik | Kasıtlanan Güvenlik |
|---|---|---|
| Mk3 | ~40 bit | 128 bit |
| Mk4, Mk5, Q | ~72 bit (güvenli öğelerden kısmi iyileştirme) | 128 bit |
40 bit, olası tohumların etkili sayısının yaklaşık 1 trilyon olduğu anlamına gelir — günlük standartlara göre büyük bir sayı, ancak modern hesaplama donanımına sahip iyi kaynaklı saldırganlar için ulaşılabilir bir sayı. 72 bit, significantly daha güvenli olsa da, öngörülebilir teknolojiyle brute-force saldırılarını hesaplama açısından imkânsız hale getiren 128-bit standardının çok altında kalır.
40 veya 72 bit ile 128 bit arasındaki fark, küçük bir teknik detay değil — pratikte kırılamaz bir tohum ile yeterli kaynaklara sahip bir rakip tarafından uygun bir zaman çerçevesi içinde sıralanabilen bir tohum arasındaki farktır.
Hangi Cihazlar ve Yazılımlar Etkileniyor
Coinkite danışmanlığı — blog.coinkite.com/coldcard-mk3-seed-generation-warning/
Mk3 cihazları — YÜKSEK RİSK:
Firmware 4.0.1 (Mart 2021'te yayınlanan) ile son desteklenen sürüm 5.0.3 arasında oluşturulan tohumlar risk altındadır. Etkilenen firmware'e sahip Mk3 cihazların yaklaşık 40-bit etkili entropisi vardı — bu, etkilenen cihaz aralığında en ciddi maruziyetti.
Mk4, Mk5 ve Q cihazları — YÜKSELTİLMİŞ RİSK:
En son hotfix'ten önceki herhangi bir firmware'de oluşturulan Seeds, yaklaşık 72 bitlik azaltılmış entropiye sahipti — Mk3'ten anlamlı şekilde daha iyi olmakla birlikte, hâlâ 128-bit güvenlik standardının altında.
Etkilenmeyen cihazlar:
TAPSIGNER, OPENDIME ve SATSCARD etkilenmiyor — farklı kod tabanlarını kullanıyorlar ve bu özel zafiyetten etkilenmiyorlar.
Daha düşük riskli kullanıcılar:
Seed oluşturma sırasında en az 50 bağımsız, özel zar atışı ekleyen kullanıcılar — bu, cihazın azaltamadığı dış entropi ekler — veya güçlü, benzersiz bir BIP-39 şifre cümlesi kullanan kullanıcılar, önemli ölçüde daha düşük bir riskle karşı karşıyadır. Şifre cümlesi, cihazın dahili entropisinden ayrı olarak işlenir ve cihazın kendi RNG'si kompromaya uğrasa bile koruma sağlar.
Yapmanız Gerekenler — Adım Adım Göç Rehberi
Coinkite'nin yönergesi açık: Firmware güncellemesi mevcut çekirdekleri düzeltmez. Çekirdek, yetersiz entropiyle zaten oluşturuldu — hiçbir firmware güncellemesi, onu oluşturmak için kullanılan rastgelelik (veya yokluğu) değiştirmez. Tek çözüm, tamamen yeni bir çekirdek oluşturmak ve fonları taşımaktır.
Adım 1 — Var olan tohumları potansiyel olarak tehlikede olan olarak kabul edin
Eğer seed'iniz, 50'den fazla zar atımı ve güçlü bir şifre cümlesi olmadan etkilenen bir cihaz ve firmware kombinasyonunda oluşturulduysa, bu seed'in güvensiz olabileceğini varsayın. Daha fazla bilgi beklemek için eylemi ertelemeyin.
Adım 2 — Hemen sabit firmware'e güncelleyin
- Mk4 ve Mk5: Firmware 5.6.0 veya daha yeni sürümüne güncelleyin
- Q model: Firmware 1.5.0Q veya daha yeni sürüme güncelleyin
- Mk3: Düzeltme mevcut değil — aşağıda geçici önlemi görün
Adım 3 — Güncellenmiş firmware üzerinde tamamen yeni bir seed oluşturun
Güncellenmiş cihazda, mevcut anahtar cümlenizi geri yüklemeyin. Yeni anahtar cümle, doğru donanım girdisiyle oluşturulacak ve bu hata etkilemeyecektir.
Daha fazla güvenlik için: Yeni bir tohum oluştururken, cihazın donanım girdisini tamamlamak için en az 50 bağımsız zar atışı ekleyin. Yeni tohumu güçlü, benzersiz bir BIP-39 şifre cümlesiyle birleştirin ve tohum yedeğinden ayrı olarak saklayın.
Adım 4 — Yeni seed ve şifre cümlesini doğru şekilde yedekleyin
Yeni anahtar cümleyi kağıda yazın ve güvenli bir yerde saklayın. BIP-39 şifre cümlesi kullanıyorsanız, anahtar cümleden ayrı olarak saklayın. Her ikisi de cüzdana erişmek için gerekli olup, herhangi birini kaybetmek erişimi kaybetmeniz anlamına gelir.
5. Adım — Cüzdanı doğrulayın
Herhangi bir fon göndermeden önce yeni cüzdanın doğru şekilde ayarlandığını doğrulamak için cüzdan izini kontrol edin ve en az bir alım adresini doğrulayın.
6. Adım — Önce küçük bir test işlemi gönderin
Tam bakiyeyi taşımadan önce, eski cüzdanınızdan yeni cüzdanınıza küçük bir test miktarı gönderin ve bunun doğru şekilde ulaştığını doğrulayın. Daha sonra tam taşımayı gerçekleştirin.
Adım 7 — Kalan tüm fonları taşıyın
Tüm fonları eski (olabilecek şekilde tehlikede olan) cüzdanından yeni cüzdana transfer edin. Göçten sonra eski seed'i kullanmaya devam etmeyin.
Mk3 geçici önlem:
Mk3, tek mevcut cihazınızsa ve hemen bir Mk4/Mk5/Q erişemiyorsanız, geçici bir önlem olarak mevcut cüzdanınıza güçlü, benzersiz bir BIP-39 şifresi ekleyerek maruziyetinizi azaltabilirsiniz. Bu kalıcı bir çözüm değildir — mümkün olan en kısa sürede etkilenmeyen bir cihaza doğru bir geçiş planlayın.

Neden Entropi Önemli — Teknik Olmayan Açıklama
Teknik ayrıntılarla tanışmayan kullanıcılar için: bir donanım cüzdanının güvenliği, çekirdeğini oluşturmak için kullanılan rastgelelik düzeyiyle orantılıdır. Çekirdek, tüm Bitcoin adreslerinizin türetildiği anahtarlıktır.
Eğer bu tohum, bu hata nedeniyle yetersiz rastgelelikle oluşturulduysa, cihazınızın oluşturabileceği olası tohumlar evreni, amaçlanandan çok daha küçüktür. Gözlemlenebilir evrendeki atomlardan daha büyük bir sayı olan 2¹²⁸ olası tohumdan biri yerine, tohuminiz yaklaşık 2⁴⁰ veya 2⁷² olası tohumdan biriydi — bu, yeterli hesaplama kaynaklarına sahip bir düşman için aranabilecek çok daha küçük bir havuzdu.
Bu, aksi halde yüksek düzeyde güvenli olarak kabul edilen bir cihaz için kusurun ciddi olmasının nedenidir. Coldcard donanımının fiziksel hava boşluğu ve değiştirilmeye karşı direnci korunmaktadır — ancak seed kendisi azaltılmış rastgelelik havuzundan üretilmişse, bu fiziksel güvenlik özellikleri zayıflatan kriptografik temeli telafi edemez.
Resmi Kaynaklar
- Coinkite Mk3 Uyarısı:https://blog.coinkite.com/coldcard-mk3-seed-generation-warning/
- Teknik Arka Plan:https://blog.coinkite.com/entropy-technical-backgrounder/
Bilgileri her zaman resmi Coinkite kanallarından doğrulayın — resmi olmayan kaynaklardan, Coinkite destek olduğunu iddia eden sosyal medya hesaplarından veya fonlarınızı kurtarmaya veya taşıyarak size yardım etmeyi teklif eden üçüncü taraflardan talimat izlemeyin.
Sonuç
Coldcard entropy açığı, mevcut zincir içi kanıtlara göre, etkilenen cüzdanlardan yaklaşık 38,2 milyon dolarlık bitcoin çalınmasına neden olmuş ciddi, teknik olarak karmaşık bir zafiyettir. Teknik kök neden, donanım rastgele sayı üreteci yerine yazılım rastgele sayı üreteciyi sessizce kullanarak, amaçlanan 128 bit yerine 40 veya 72 bit etkili güvenlik sağlayan tohumlar üretmesidir.
Bir Coldcard cihazına sahipseniz ve zar atışı veya güçlü bir şifre cümlesi olmadan etkilenen firmware ile seed oluşturduysanız, fonlarınız şu anda risk altındadır. Yapılması gereken işlem isteğe bağlı değildir ve ertelenemez: firmware’i güncelleyin, yeni bir seed oluşturun ve fonlarınızı taşıyın.
Sıkça Sorulan Sorular (SSS)
Coldcard entropy kusuru nedir?
Çekirdek üretimi sırasında Coldcard cihazlarının donanım Gerçek RNG yerine yazılım Pseudo-Rasgele Sayı Üreteci (PRNG) kullanmasına neden olan bir donanım hatası — bu da çekirdeklerin amaçlanan 128-bit standart yerine yaklaşık 40-bit güvenlik (Mk3) veya 72-bit güvenlik (Mk4/Mk5/Q) üretmesine neden oldu.
Coldcard’ım etkileniyor mu?
Firmware 4.0.1 ile 5.0.3 arasında olan Mk3 cihazlar yüksek risk altındadır. En son sıcak düzeltmeden önceki firmware'e sahip Mk4, Mk5 ve Q cihazlar da etkilenmektedir. TAPSIGNER, OPENDIME ve SATSCARD etkilenmemektedir.
Firmwarei güncellemek mevcut seed’imi düzeltecek mi?
Hayır — donanım güncellemeleri mevcut tohumları düzeltmez. Güncellenmiş donanım üzerinde tamamen yeni bir tohum oluşturmanız ve tüm fonları yeni cüzdana aktarmanız gerekir.
Hangi firmware'e güncellemeliyim?
Mk4 ve Mk5: firmware 5.6.0 veya daha yeni. Q modeli: firmware 1.5.0Q veya daha yeni. Mk3 için mevcut bir düzeltme yok — bir geçici çözüm olarak, etkilenmeyen bir cihaza geçiş planlarken güçlü bir BIP-39 şifre cümlesi kullanın.

