Donanımsal cüzdanlar, zayıflık değil, kilitli bir kasa olmalıdır. Ancak Coldcard Mk3 cihazlarında yeni keşfedilen bir firmware hatası bu varsayımı tersine çevirdi; Galaxy Research, 4.585 etkilenen adresi hedef alan üç koordine saldırı dalgası boyunca yaklaşık 88,6 milyon dolar değerinde 1.367,05 BTC'nin çalındığını doğruladı.
Hırsızlığın ölçeği çarpıcı. Daha önceki tahminler, yaklaşık 500 adresten kaybedilen miktarın yaklaşık 594 BTC olduğunu belirtmişti. Galaxy’in zincir içi analizi, bu rakamı iki katından fazla artırdı ve başlangıçta anlaşılandan çok daha geniş ve daha sistematik bir saldırı ortaya çıkardı.
Ne oldu ve ne kadar hızlı
En büyük tek dalga, 30 Temmuz 2026'da vurdu ve en kötü şekilde etkili oldu. Saldırganlar, 41 dakika içinde yaklaşık 70,2 milyon dolarlık 1.082,65 BTC'yi ele geçirdi.
Galaxy'nin analizi, ilk iki dalga arasında neredeyse tamamen aynı işlem izlerinin, özellikle 30 sat/vB sabit ücretlerin ve aynı toplu işleme desenlerinin paylaşıldığını tespit etti. Bu düzeydeki tutarlılık, tek bir operatörün ya da en azından tek bir araç setinin varlığını gösteriyor. Üçüncü dalga bu desenden saparak, ya farklı bir aktörün ya da bilinçli bir taktiksel değişimizin olduğunu işaret ediyor.
Çalınan fonlar büyük ölçüde yerinde kaldı. BTC, hırsızlıktan beri önemli ölçüde taşınmadı ve saldırganların kontrolündeki az sayıda adresde duruyor.
Kök neden: öngörülebilir rastgelelik
Coldcard Mk3 firmwareinde, Mart 2021'de tanıtılan ve 4.0.1 ve daha sonraki sürümlerde bulunan hata, cihazın rastgele sayı üretecinin zayıf ve öngörülebilir çıktılar üretmesine neden oldu. Oluşturulan tohumlar aslında rastgele değildi; bu da yeterli hesaplama gücüne sahip bir saldırganın olası tohumları çevrimdışı olarak listeleyip blok zincirindeki gerçek adreslerle eşleştirmesini ve cihaza fiziksel erişim olmadan tek imzalı adreslerden fonları ele geçirmesini sağladı.
Block'ın mühendislik ekibi, RNG sorununu ilk kez kamuoyuna duyuran ekip olarak tanınmaktadır. Coldcard'ın arkasındaki Coinkite şirketi, ilk çekimler başladığında yaklaşık 30 saat sonra bir uyarı yayınladı.
Coldcard Mk4, Q ve Mk5 cihazları aynı hata tarafından etkilenmiyor gibi görünüyor. Kompromiz edilmiş Mk3 cüzdanlarında varlık tutan kullanıcılar, aynı donanım neslinde bakiyeleri aktarmak yerine, bu daha yeni modellerde tamamen yeni tohumlar oluşturmayı öneriliyor.
Bu, donanım cüzdan güvenliği ve yatırımcılar için ne anlama geliyor
Saldırılardaki ücret davranışı da dikkat çekicidir. Galaxy'in bulgularına göre, ilk iki dalga sırasında kullanılan sabit 30 sat/vB oranı, o dönemdeki medyan ücretinin 30 ile 75 katı arasındaydı. Saldırganlar, hızlı onaylama sağlamak için premium ödemeye razıydı.
Aktif bitcoin sahipleri için hemen akla gelen soru maruziyettir. 4.0.1 sürümünden itibaren firmware kullanan herhangi bir Coldcard Mk3 cihazı kullanan kullanıcı, mevcut tohumunu potansiyel olarak tehlikede olduğunu kabul etmeli ve etkilenmeyen donanımda yeni oluşturulan bir cüzdana fonlarını taşımalıdır. Firmware sürüm geçmişini kontrol etmek ve Coinkite’nin duyurusuyla karşılaştırmak ilk pratik adımdır.

