Coldcard Cüzdanındaki Bir Hata, Güvenlik Uyarısından Önce 1.082 BTC'nin Çalınmasına Neden Oldu

iconCoinpedia
Paylaş
AI summary iconÖzet
BTC haberleri bugün, Coldcard cüzdanlarda bir donanım hata nedeniyle bir hakerin 1.100'den fazla cüzdanından 1.082,65 BTC ($70,2M) çaldığını rapor ediyor. Bu zafiyet, Coldcard Mk3 seed üretimi sırasında entropiyi 128 bitten 40 bite düşürdü. Çalınan fonlar birkaç cüzdana aktarıldı ve 562 BTC hâlâ donduruldu. Coinkite, kullanıcıları güncel donanım yazılımına sahip cüzdanlara fonlarını taşıtmaya çağırdı. Bu BTC güncellemesi, kullanıcıların hızlı harekete geçmesi gerekliliğini vurguluyor.

Yıllarca fark edilmeyen bir donanım hatası, son aylarda gerçekleşen en büyük Bitcoin donanımlı cüzdan hırsızlıklarından birine neden oldu. Cüzdan üreticisi, güvenlik sorununu kullanıcılara duyurmadan önce, 1.100’den fazla cüzdanından yaklaşık 70 milyon dolar değerinde 1.082 BTC sızdırıldı.

Eski firmware hatası, bir hacker'ın bitcoin cüzdan anahtarlarını yeniden oluşturmasına izin verdi

Galaxy Research'in araştırmasına göre, saldırgan, 30 Temmuz'da 01:10 ile 01:51 UTC arasında 1.196 bitcoin adresini boşaltarak sadece 41 dakika içinde yaklaşık 1.082,65 BTC tahrip etti. Saldırı, cüzdan üreticisi Coinkite kullanıcıları bazı Coldcard cihazlarının güvensiz olabileceğine dair kamuoyuna uyarı yapmadan neredeyse 30 saat önce gerçekleşti.

Araştırmacılar, bazı Coldcard cüzdanların kurtarma anahtar cümlelerini oluştururkenki bir zayıflığı kullanarak, cihazlara doğrudan saldırmak yerine cüzdan özel anahtarlarını çevrimdışı olarak yeniden oluşturduğunu düşünüyor.

Saldırı, Mart 2021'de yayınlanan 4.0.1 ile 5.0.3 arasındaki firmware sürümlerini çalıştıran Coldcard Mk3 cihazlarında oluşturulan cüzdanları hedef aldı.

Galaxy Research, her işlemde aynı şekilde olağanüstü yüksek olan 30 sat/vB işlem ücretinin kullanıldığını ve hiçbir değişiklik çıktısı bırakılmadığını belirtti; bu da saldırganın zaten özel anahtarları sahip olduğunu ve çekimleri otomatikleştirdiğini gösteriyor.

Coldcard Hatası Nasıl Cüzdan Güvenliğini Zayıflattı

Güvenlik araştırmacıları, sorunun 2021'de yayınlanan bir donanım yazılımı güncellemesiyle başladığını açıkladı.

Donanımsal cüzdanlar genellikle özel bir donanımsal rastgele sayı üreteci kullanarak kurtarma ifadeleri oluşturur ve bu da cüzdan anahtarlarının tahmin edilmesini neredeyse imkânsız hale getirir. Ancak Block ekibi, bir kodlama hatasının etkilenen cihazlarda bu donanımsal rastgeleliği yanlışlıkla devre dışı bıraktığını buldu.

Alternatif olarak, cüzdanlar, cihaz seri numarası ve dahili saat gibi öngörülebilir bilgileri kullanan yazılımsal rastgele sayı üreteçlerine dayanıyordu.

Bu, etkilenen Mk3 cihazlarda cüzdan anahtar cümlelerinin beklenen 128 bit entropisini yaklaşık 40 bite düşürdü ve modern hesaplama gücüyle büyük ölçekli kaba kuvvet saldırılarını mümkün kıldı.

Coinkite daha sonra uyarıyı, entropinin yaklaşık 72 bite düşürüldüğü bazı Mk4, Mk5 ve Coldcard Q firmware sürümlerini de kapsayacak şekilde genişletti; ancak şirket, daha yeni donanım mimarisinin genel riski önemli ölçüde azalttığını söyledi.

Milyonlarca bitcoin donmuş durumda

Çalınan bitcoin, araştırmacılar tarafından daha sonra 562 BTC'den fazla tutan bir adresi belirledikleri birkaç cüzdana hızlıca birleştirildi. Diğer cüzdanlarda sırasıyla 398 BTC, 89 BTC ve 32 BTC bulunuyor ve birleştirme sonrası hiçbir fon hareket etmedi.

Coinkite, etkilenen donanım yazılımında bir kurtarma ifadesi oluşturmuş olan herkese, en son donanım yazılımını kullanarak yeni bir cüzdan oluşturup fonlarını oraya taşımalarını öneriyor.

Şirket, BIP-39 şifrelemesiyle cüzdanlarını koruyan kullanıcıların, ek şifrelemenin zarar görmüş tohumun dışında bir güvenlik katmanı eklemesi nedeniyle çok daha düşük bir riskle karşı karşıya kaldığını da belirtti.

Güvenlik uzmanları, saldırganın muhtemelen milyonlarca olası cüzdan anahtarını önceden oluşturduğunu ve Bitcoin ağındaki uyumlu cüzdanların ortaya çıkmasını beklediğini düşünüyor; kullanıcılar fonlarını taşıtmazsa, ek vulnerable cüzdanların hâlâ risk altında kalabileceğini uyarıyor.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.