Donanımsal cüzdanlar, kripto güvenliğinin altın standardı olarak kabul edilir. Tüm pazarlama mesajı basittir: özel anahtarlarınızı çevrimdışı, hakerlerden, borsalardan ve internete bağlı her şeyden uzak tutun. Belirli Coldcard Mk3 cihazlarının sahipleri için bu mesajın çok pahalı bir dipnotu olduğu ortaya çıktı.
26 Temmuz 2026 tarihinde, saldırganlar, Galaxy Research'e göre yaklaşık 41 dakika içinde 1.196 cüzdanından 1.082,65 BTC (yaklaşık 70,2 milyon dolar değerinde) çaldı. Bu istismar, Coldcard'ın arka planındaki Coinkite şirketinin cihazın yazılımında kritik bir zafiyet açıklamasından yalnızca 30 saat önce gerçekleşti.
Ne yanlış gitti ve neden önemli
Hata, Coldcard Mk3 firmware 4.0.1 ile 5.0.3 sürümlerine gömülü olan rastgele sayı üreticisinde (RNG) yer almaktadır.
Bu, ciddi bir sorundur çünkü bir donanım cüzdanı kurarken cihaz, rastgele sayılardan oluşan bir dizeden türetilen temel bir şifre olan bir kurtarma tohumu oluşturur. Eğer bu sayılar gerçekten rastgele değilse, tohum öngörülebilir hale gelir. Öngörülebilir bir tohum, deseni bilen bir saldırganın cihadınıza dokunmadan özel anahtarınızı hesaplamasını sağlar.
Block'ın mühendislik ekibi, RNG hatasının kök nedenini bağımsız olarak tespit etti ve Coinkite güvenlik uyarılarını yayınladığı aynı gün ayrıntılı bir rapor yayımladı. İki duyuru da 30 Temmuz 2026 tarihinde, cüzdanların zaten boş olduğu gün gerçekleşti.
Coinkite, açıklığa kavuşan zafiyetin tüm Coldcard cihazlarını etkilemediğini, sadece belirli kompromize edilmiş firmware sürümlerini çalıştıran cihazları etkilediğini belirtti. Şirket, etkilenen tüm kullanıcıları hemen tamamen yeni kurtarma tohumları oluşturup fonlarını taşıyarak harekete geçmeye çağırdı.
Saldırının nasıl gerçekleştiği
Drenajın verimliliği dikkat çekiyor. 70 milyon doları aşan bitcoin miktarını içeren 1.196 cüzdanı 41 dakikada temizlemek, elle yapılan bir işlem değildir. Bu, otomasyon, önceden yapılan istihbarat ve zayıf adreslerin önceden hazırlanmış bir listesi gerektiriyordu.
Zincir içi veriler, saldırıdan önce kaynak cüzdanların uzun süre hareketsiz kaldığını gösterdi. Bu detay önemlidir. Etkilenen kullanıcıların, yıllar önce Coldcard cihazlarını kurup fonlarını bu süredir hareket ettirmeyen, muhtemelen donanımın her şeyi güvenli tutacağına inanan uzun vadeli tutucular olduğunu gösterir.
Saldırı başladığında, çalınan fonlar hızla daha az adrese birleştirildi. Galaxy’in araştırması, belirli bir adresin toplama işlemiyle yaklaşık 594 BTC aldığını tespit etti.
30 saatlik pencere ve bunun ne anlama geldiğini
Buradaki zamanlaması, bu hikayenin en rahatsız edici kısmı. Cüzdanlar, Coinkite’nin kamuoyuna duyurusundan yaklaşık 30 saat önce boşaltıldı. Bu boşluk, güvenlik topluluğunun bir süre boyunca sormaya devam edeceği bir soruyu ortaya çıkarıyor: Bu zafiyet hakkında kim, ne zaman bilgi sahibiydi?
Saldırgan, RNG hatasını bağımsız olarak keşfedip, Coinkite veya Block bulgularını yayınlamadan önce harekete geçmiş olabilir. Coinkite ve Galaxy, açığa çıkarma sürecinde herhangi bir yanlış davranış iddia etmemiştir. Coinkite’nin duyurusu, saldırganın önceden bilgi sahibi olduğuna dair hiçbir iddiada bulunmamıştır. Şirket, halkla ilişkilerinde kullanıcıları hemen harekete geçmeye, yeni çekirdekler oluşturmak ve cihazlarının hangi firmware sürümünü çalıştırdığını doğrulamaya çağırmaya odaklanmıştır.
Bu, donanım cüzdan kullanıcıları için ne anlama geliyor
Donanım cüzdanında kripto tutan herkes için alınacak ders basittir. Yazılım sürümleri estetik güncellemeler değildir. Bir RNG hatası, anahtar üretiminin temelini zayıflattığı için bu alanda mevcut en kritik zafiyetlere çok yakındır. Herhangi bir donanım cüzdanı kullanıcısı, hangi yazılım sürümünü kullandığını bilmeli ve cihaz üreticisinin herhangi bir güvenlik uyarısı yayınlamadığını doğrulamalıdır.
70,2 milyon dolarlık çekimizin hızı ve ölçeği, saldırganın ne kadar gelişmiş olduğunu da gösteriyor. Bu işlemi gerçekleştiren, bir RNG zafiyetini kullanmak için teknik derinliğe, neredeyse 1.200 cüzdana aynı anda otomatik aktarımlar yapmak için altyapıya ve kamuoyuna duyurulmadan önce dar bir zaman penceresi içinde hareket etmek için operasyonel disipline sahipti.

