Galaxy, 1.196 Coldcard cüzdanından $70 milyon bitcoinin boşaltıldığını, zafiyet açıklanmadan önce bildirdi

iconCryptoBriefing
Paylaş
AI summary iconÖzet
Bitcoin haberi: Galaxy Research, 30 Temmuz 2026 tarihinde 41 dakika içinde 1.196 Coldcard Mk3 cüzdanından 70,2 milyon dolarlık bitcoin çekildiğini rapor etti. Saldırı, 4.0.1 ile 5.0.3 arasında olan firmware sürümlerindeki kritik RNG zafiyetinden yararlanarak kurtarma seed’lerini tahmin etmeyi mümkün kıldı. Coinkite, zafiyeti 30 saat sonra açıkladı. Etkilenen kullanıcılar, yeni seed’ler oluşturup fonlarını taşımaya çağrıldı. Çalınan bitcoin haberleri, fonların hızlı bir şekilde birleştirildiğini gösteriyor ve kimlerin bu zafiyet haberi hakkında bilgi sahibi olduğu sorusunu gündeme getiriyor.

Donanımsal cüzdanlar, kripto güvenliğinin altın standardı olarak kabul edilir. Tüm pazarlama mesajı basittir: özel anahtarlarınızı çevrimdışı, hakerlerden, borsalardan ve internete bağlı her şeyden uzak tutun. Belirli Coldcard Mk3 cihazlarının sahipleri için bu mesajın çok pahalı bir dipnotu olduğu ortaya çıktı.

26 Temmuz 2026 tarihinde, saldırganlar, Galaxy Research'e göre yaklaşık 41 dakika içinde 1.196 cüzdanından 1.082,65 BTC (yaklaşık 70,2 milyon dolar değerinde) çaldı. Bu istismar, Coldcard'ın arka planındaki Coinkite şirketinin cihazın yazılımında kritik bir zafiyet açıklamasından yalnızca 30 saat önce gerçekleşti.

Ne yanlış gitti ve neden önemli

Hata, Coldcard Mk3 firmware 4.0.1 ile 5.0.3 sürümlerine gömülü olan rastgele sayı üreticisinde (RNG) yer almaktadır.

Bu, ciddi bir sorundur çünkü bir donanım cüzdanı kurarken cihaz, rastgele sayılardan oluşan bir dizeden türetilen temel bir şifre olan bir kurtarma tohumu oluşturur. Eğer bu sayılar gerçekten rastgele değilse, tohum öngörülebilir hale gelir. Öngörülebilir bir tohum, deseni bilen bir saldırganın cihadınıza dokunmadan özel anahtarınızı hesaplamasını sağlar.

Reklam

Block'ın mühendislik ekibi, RNG hatasının kök nedenini bağımsız olarak tespit etti ve Coinkite güvenlik uyarılarını yayınladığı aynı gün ayrıntılı bir rapor yayımladı. İki duyuru da 30 Temmuz 2026 tarihinde, cüzdanların zaten boş olduğu gün gerçekleşti.

Coinkite, açıklığa kavuşan zafiyetin tüm Coldcard cihazlarını etkilemediğini, sadece belirli kompromize edilmiş firmware sürümlerini çalıştıran cihazları etkilediğini belirtti. Şirket, etkilenen tüm kullanıcıları hemen tamamen yeni kurtarma tohumları oluşturup fonlarını taşıyarak harekete geçmeye çağırdı.

Saldırının nasıl gerçekleştiği

Drenajın verimliliği dikkat çekiyor. 70 milyon doları aşan bitcoin miktarını içeren 1.196 cüzdanı 41 dakikada temizlemek, elle yapılan bir işlem değildir. Bu, otomasyon, önceden yapılan istihbarat ve zayıf adreslerin önceden hazırlanmış bir listesi gerektiriyordu.

Zincir içi veriler, saldırıdan önce kaynak cüzdanların uzun süre hareketsiz kaldığını gösterdi. Bu detay önemlidir. Etkilenen kullanıcıların, yıllar önce Coldcard cihazlarını kurup fonlarını bu süredir hareket ettirmeyen, muhtemelen donanımın her şeyi güvenli tutacağına inanan uzun vadeli tutucular olduğunu gösterir.

Saldırı başladığında, çalınan fonlar hızla daha az adrese birleştirildi. Galaxy’in araştırması, belirli bir adresin toplama işlemiyle yaklaşık 594 BTC aldığını tespit etti.

30 saatlik pencere ve bunun ne anlama geldiğini

Buradaki zamanlaması, bu hikayenin en rahatsız edici kısmı. Cüzdanlar, Coinkite’nin kamuoyuna duyurusundan yaklaşık 30 saat önce boşaltıldı. Bu boşluk, güvenlik topluluğunun bir süre boyunca sormaya devam edeceği bir soruyu ortaya çıkarıyor: Bu zafiyet hakkında kim, ne zaman bilgi sahibiydi?

Saldırgan, RNG hatasını bağımsız olarak keşfedip, Coinkite veya Block bulgularını yayınlamadan önce harekete geçmiş olabilir. Coinkite ve Galaxy, açığa çıkarma sürecinde herhangi bir yanlış davranış iddia etmemiştir. Coinkite’nin duyurusu, saldırganın önceden bilgi sahibi olduğuna dair hiçbir iddiada bulunmamıştır. Şirket, halkla ilişkilerinde kullanıcıları hemen harekete geçmeye, yeni çekirdekler oluşturmak ve cihazlarının hangi firmware sürümünü çalıştırdığını doğrulamaya çağırmaya odaklanmıştır.

Bu, donanım cüzdan kullanıcıları için ne anlama geliyor

Donanım cüzdanında kripto tutan herkes için alınacak ders basittir. Yazılım sürümleri estetik güncellemeler değildir. Bir RNG hatası, anahtar üretiminin temelini zayıflattığı için bu alanda mevcut en kritik zafiyetlere çok yakındır. Herhangi bir donanım cüzdanı kullanıcısı, hangi yazılım sürümünü kullandığını bilmeli ve cihaz üreticisinin herhangi bir güvenlik uyarısı yayınlamadığını doğrulamalıdır.

70,2 milyon dolarlık çekimizin hızı ve ölçeği, saldırganın ne kadar gelişmiş olduğunu da gösteriyor. Bu işlemi gerçekleştiren, bir RNG zafiyetini kullanmak için teknik derinliğe, neredeyse 1.200 cüzdana aynı anda otomatik aktarımlar yapmak için altyapıya ve kamuoyuna duyurulmadan önce dar bir zaman penceresi içinde hareket etmek için operasyonel disipline sahipti.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.