Soğuk cüzdanın tamamıyla amacı soğuk olmasıdır. Çevrimdışı. Hava ile izole edilmiş. Ulaşılamaz. Coldcard donanım cüzdanlarında bir zafiyet, bu varsayımın bir yıldız işaretiyle sınırlı olduğunu kanıtladı.
Hackerlar, 30 Temmuz 2026'den itibaren başlayan birkaç dalgalık saldırıda, Kanadalı üretici Coinkite tarafından üretilen Coldcard cihazlardaki bir donanım yazılımı zafiyetini kullanarak, 4.585 adresten yaklaşık 1.367 BTC (değeri yaklaşık 89 milyon dolar) çaldı.
Aslında ne oldu
Bu güvenlik açığı, 4.0.1 ile 4.1.9 arasındaki ve daha önceki sürümleri etkileyen Mart 2021 firmware buildine dayanmaktadır.
Hata, bu cihazların cüzdan tohumlarını nasıl oluşturduğunda vardı. Entropi, donanım rastgele sayı üreteci üzerinden yönlendirilmesi gerekirken, bir hata süreci bir yazılım RNG üzerinden yönlendirdi. İngilizce'de: özel anahtarınızı oluşturmak için kullanılan rastgelelik, reklam edildiği kadar rastgele değildi ve fiziksel cihaza hiç dokunmadan anahtarları çevrimdışı olarak yeniden oluşturmak matematiksel olarak mümkün hale geldi.
İlk dalga, 30 Temmuz 2026'da gerçekleşti. Yaklaşık 594 BTC, o zamanlar yaklaşık 38 milyon dolarlık bir değer, yaklaşık 500 pasif adresden 30 dakikadan kısa bir sürede boşaltıldı. Bu yavaş, araştırmacı bir saldırı değil. Bu, koordine edilmiş bir temizleme.
Sonraki dalgalar, Ağustos 2026'nın başlarında toplam 4.585 adrese 1.367 BTC kayıp seviyesine ulaştı. Galaxy Research, olayı izledi ve saldırganın taktiklerinin her dalga ile birlikte, daha küçük bakiyeleri hedef alırken izlenmeyi kaçınmak için geliştiğini belirtti. Galaxy Research ayrıca her dalganın muhtemelen tek bir operatör tarafından yürütüldüğünü değerlendirdi.
Burada uyku halindeki adres deseni önemlidir. Yıllar boyunca fon hareketi olmayan cüzdanlar boşaltılıyor, bu da saldırganın büyük bir hatalı anahtar setini önceden hesaplamış ve canlı aktiviteye tepki vermek yerine sistematik bir çekim gerçekleştirdiğini gösteriyor.
Coinkite'nin yanıtı ve etkilenenler
Coinkite, 1 Ağustos 2026 itibarıyla ilk dalga başladığında yaklaşık iki gün sonra bir güvenlik uyarısı yayınladı ve düzeltilmiş firmware'i yayımladı.
Şirket, anahtar kelimeleri etkilenen donanım sürümlerinde oluşturulan kullanıcıları, cüzdanların entropisini bağımsız bir kaynakla tamamlamadıysa veya güçlü bir BIP-39 şifre cümlesi kullanmadıysa, hemen fonlarını yeni anahtar kelimelere aktarmaları konusunda bilgilendirdi. BIP-39 şifre cümleleri, standart 24 kelimelik anahtar cümlesinin üzerine 25. kelime gibi davranır ve güçlü bir şifre cümlesi, azalmış entropi hatası olsa bile, çevrimdışı anahtar yeniden oluşturulmasını önemli ölçüde zorlaştırmış olurdu.
Coinkite, TAPSIGNER, OPENDIME ve SATSCARD dahil diğer birçok ürünün bu zafiyetten etkilenmediğini doğruladı. Etki alanı ilgili firmware sürümlerine özgüydü.
Bu, kendinizin kontrolünde tutma için ne anlama geliyor
Bu olay, kendi kendini koruma anlatısını tamamen ortadan kaldırmadan karmaşık hale getiriyor. Coldcard istismarı, donanımsal cüzdanların, özellikle donanım yazılımı bütünlüğü ve tedarik zinciri güvenliği gibi kendi kategorilerindeki riskleri taşıdığını gösteriyor; bu riskler aynı derecede felaket oluşturabilir.
Saldırı sonrası gelen raporlar, bazı kullanıcıların bitcoinleri kısa vadeli olarak daha güvenli olarak gördükleri merkezi borsalara geri taşıtmaya başladığını gösteriyor.
Soğuk depolamada bitcoin tutan yatırımcılar için hemen akla gelen sorular pratik: çekirdek hangi donanım sürümüyle oluşturuldu, bağımsız bir rastgelelik kaynağı mı yoksa BIP-39 şifre cümlesi mi uygulandı, ve düzeltilmiş bir donanım sürümüne yeni bir çekirdeğe geçiş yapıldı mı. Etkilenmeyen donanım sürümleriyle çalışan cihazlar veya güçlü şifre cümleleriyle desteklenen cihazlar, saldırganın hedef kümesinde değildi.

