
Kripto alanındaki en yaygın güvenlik ihlalleri, phishing, kötü amaçlı yazılım veya donanımsal cüzdanların fiziksel çalınması yoluyla özel anahtarların ele geçirilmesiyle gerçekleşir. Bitcoin soğuk cüzdanlarına yönelik yeni keşfedilen bir saldırı, bu modeli tamamen tersine çevirdi. Galaxy Research’in bir raporuna göre, bir saldırgan, hiçbir cihaza dokunmadan yaklaşık 1.200 cüzdanından 1.000 BTC’den fazla—yaklaşık 70 milyon dolarlık—bakiyeyi boşalttı. Bu zafiyet, donanımsal bir açıktan veya ağ girişiyle değil, cüzdanlar ilk oluşturulurken kullanılan rastgelelik verisini hedef aldı.
Galaxy’in araştırması, zayıf tohum üretiminin saldırganın özel anahtarları çevrimdışı olarak yeniden oluşturmasına izin verdiğini ortaya koydu. Anahtarlar yeniden oluşturulduktan sonra, saldırgan yalnızca blok zincirini izleyerek fonları uzaktan ele geçirebiliyordu. Soğuk cüzdanlar fiziksel olarak dokunulmamış kaldı. Hiçbir cihaz hilelendi. Hiçbir kullanıcı zararlı bir bağlantıya tıklamadı. Tüm soygun, yetersiz entropiye karşı yapılan bir matematiksel saldırıydı.
Fiziksel Erişim Olmadan Saldırının Nasıl Çalıştı
Soğuk cüzdanlar, kendi sorumluluğunda saklama için altın standart olarak kabul edilir. Kullanıcılar, özel anahtarları hava ile izole edilmiş donanımda tutarak saldırı yüzeyinin minimum olduğunu varsayar. Ancak bu varsayım, cüzdan için insan tarafından okunabilir yedek olan anahtar cümlenin, öngörülebilir veya düşük kaliteli bir rastgele sayı üreteci kullanılarak oluşturulması durumunda bozulur. Bu zayıflığı anlayan bir saldırgan, olası özel anahtarları çevrimdışı olarak hesaplayabilir, Bitcoin defterini eşleşen adresler için tarayabilir ve kimse fark etmeden bunları boşaltabilir.
Bu durumda, Galaxy Research, saldırganın zayıf tohumları belirlemek için kullandığı özel cüzdanları veya tam yöntemleri açıklamadı. Bulgu, saldırganın aynı hatalı entropi koşulları altında oluşturulan daha fazla cüzdanı aramaya devam edebileceğini gösteriyor. Bu da, zaten gözlemlenen 70 milyon doların üzerinde toplam çekilen miktarın artabileceğini anlamına geliyor.
Güvenlik ile Entropi Arasındaki İnce Sınır
Çekirdek üretimi, kullanıcılar ve cüzdan üreticileri tarafından sıklıkla ikincil bir konu olarak görülür. Bazı cüzdanlar, cihaz sensörlerinden, kullanıcı girişi zamanlamasından veya gömülü donanım rastgeleliklerinden türetilen pseudo-rastgele sayı üreteçlerine dayanır. Bu kaynaklardan herhangi biri öngörülebilir veya önyargılıysa, sonuç olarak oluşan özel anahtarlar tahmin edilebilir hale gelir. Saldırganlar, zayıf çekirdeklerden türetilen olası anahtarların büyük tablolarını önceden hesaplayabilir ve fonları toplama işlemini otomatikleştirebilir.
Galaksi araştırması, kendi kendine saklama özelliğinin, çoğu sahipte görünmez olan riskleri nasıl ortaya çıkardığını vurguluyor. Bir donanım cüzdanı fiziksel müdahalelere karşı mükemmel şekilde korunmuş olabilir ancak hâlâ güvensiz anahtarlar üretebilir. Bu olay, Bitcoin'in güvenlik modelinin, anahtar çiftlerinin arkasındaki entropi kadar güçlü olduğunu hatırlatıyor. Bu yeni bir sorun değil—zayıf rastgelelik, geçmişte Ethereum cüzdanlarının ele geçirilmesine neden olmuştu—ancak buradaki ölçek dikkat çekici ve yalnızca soğuk saklama hedef alınmıştır.
Düzenleyici ve Sektörel Etkiler
Karar vericiler dijital varlık yasalaşması üzerinde tartışırken, bu tür bulgular cüzdan altyapısı için tüketici koruma standartları etrafındaki konuşmayı yeniden şekillendirebilir. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote Washington'da şu anda devam eden bir mücadele, ancak 70 milyon dolarlık kayıp gibi olaylar, cüzdan yazılımında temel güvenlik gereksinimleri için argümanları güçlendirebilir. Kripto endüstrisi genellikle kendi kontrolü altında tutma üzerinde öngörüleyici düzenlemelere karşı çıkarken, hatalı uygulamalarla ilişkili artan çalıntı kayıtları bu dengeyi değiştirebilir.
Cüzdan sağlayıcılar için, bulgular, entropi kaynakları ve tohum üretimi denetimleri etrafında şeffaflık konusunda yeniden bir yük getiriyor. Kullanıcıların, cihazlarının ürettiği rastgele sayıların gerçekten rastgele olup olmadığını doğrulamak için güvenilir bir yolu yok. Bağımsız güvenlik incelemeleri ve açık kaynaklı tasarımlar hâlâ en güvenilir savunmalar olmaya devam ediyor, ancak daha iyi standartların benimsenmesi yavaş ilerliyor.
Piyasa Hâlâ Eksik Olanlar
Galaxy, etkilenen cüzdan markalarını adlandırmadı ve kullanıcıların kendi cihazlarının hassas olup olmadığını belirsiz bırakmıştır. Bu sessizlik, sorumlu açıklama ve halka açık düzeltmeler için zaman çizelgesi konusunda sorular uyandırıyor. Araştırmada ayrıca, saldırganın farklı üreticilerden gelen cüzdanlarda tek bir zayıf entropi kaynağından mı yararlandı, yoksa tek bir cüzdan modelinin mi sorumlu olduğu belirtilmedi. Bu netlik olmadan, tohumları değiştirmeye veya cihaz değiştirmeye yönelik önerileri ayarlamak zorlaşmaktadır.
Hırsızlık, daha derin bir sorunu da ortaya koyuyor: zincir üzerindeki bitcoin tutarları, yeterli zaman ve kaynaklara sahip hesaplama saldırganları için hedef olmaya devam ediyor. Kuantum hesaplama ve kaba kuvvet yetenekleri ilerledikçe, teorik güvenlik ile pratik zafiyet arasındaki boşluk daralacak. Galaxy raporu, entropi hatalarının şimdiden önemli ölçeklerde istismar edildiğini, uzak bir gelecekte değil, bugün olduğunu açıkça gösteriyor.

