CZ'den uyarı: Coldcard donanım cüzdan açığı 41 dakikada 70 milyon dolara mal oldu

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

[Coldcard donanım cüzdanlarındaki bir firmware açığı, saldırganların Bitcoin (BTC) cüzdanlarını uzaktan boşaltmasına imkân tanıyarak yaklaşık 70 milyon dolarlık kayba yol açtı (ayrıntılar). Olay, Changpeng Zhao’nun (CZ) “soğuk depolama bile kusursuz değildir” uyarısıyla kripto piyasasında geniş yankı buldu.

Öne çıkanlar

  • Araştırmacılar, 30 Temmuz’da 41 dakikalık bir zaman diliminde 1.196 cüzdandan çıkan toplam 1.082,65 BTC’yi izledi.
  • CZ, yatırımcılara varlıklarını tek cüzdanda yoğunlaştırmamalarını, birden fazla cüzdana yaymalarını tavsiye etti.
  • Üretici firma hatalı firmware’i düzeltti, ancak etkilenen sürümlerle üretilmiş tohumların mutlaka yenilenmesi gerekiyor.

Coldcard'da Bitcoin boşaltma operasyonu

Galaxy Research ve Block bünyesindeki araştırmacılar, hırsızlığı 30 Temmuz’da UTC ile 01.10-01.51 saatleri arasında gerçekleşen koordineli bir süpürme işlemiyle ilişkilendirdi (analiz). İlk tahminlerin neredeyse iki katına çıkan toplam kayıp, 1.196 cüzdandan çekilen 1.082,65 BTC’ye ulaştı.

Galaxy’nin bulgularına göre hareketlilik altı blokluk bir zaman dilimine yayıldı; üç blokta ilgili transfer görülmezken, bu durum saldırganların işlemleri partiler hâlinde yayınladığına işaret ediyor. Saldırganın cihazlara fiziksel erişimi hiç olmadı. 1 Ağustos itibarıyla çalınan fonlar hâlâ dört farklı adreste tutuluyordu.

Açığın kaynağı, Mart 2021’de yapılan bir yazılım değişikliğine dayanıyor. Bu değişiklik, tohum üretimini donanım tabanlı rastgele sayı üreteci yerine tahmin edilebilir bir yedek mekanizmaya yönlendirdi. Coinkite, Mk3 cihazlarda fiilen yaklaşık 40 bit, daha yeni modellerde ise yaklaşık 72 bitlik etkin güvenlik kaldığını tahmin ediyor; bu da modern standartlar için son derece zayıf kabul ediliyor.

Ayrıca bkz.: SpaceX, 911,5 milyon hissenin kilidi açılırken arz şoku riskine hazırlanıyor

CZ'den donanım cüzdan uyarısı

Binance kurucusu ve eski CEO’su Changpeng Zhao, X’te paylaştığı mesajda, uzun yıllara dayanan bir geçmişin bile yazılım riskini ortadan kaldırmadığını vurguladı. “Donanım cüzdanlarında bile hatalar olabilir” diyen CZ, kullanıcıların varlıklarını birden çok cüzdana dağıtmasını önerdi; ancak bu yaklaşımın farklı operasyonel riskler doğurduğunu da kabul etti.

Birden fazla cüzdan kullanmak, tek bir noktadaki kayıp riskini azaltırken yedekleme ve kurtarma prosedürlerini karmaşıklaştırıyor. Daha çok cüzdan, daha fazla yedek ve daha fazla operasyonel adım demek; bu da kullanıcı hatası ihtimalini yukarı çekiyor.

Coinkite, Mk3, Mk4, Mk5 ve Q cihazları için hatayı gideren yeni firmware sürümlerini yayımladı. Ancak yazılım güncellemesi, hâlihazırda zayıf parametrelerle üretilmiş bir tohumu “güçlendiremiyor”. Şirket, en az 50 kez zar atma yöntemiyle üretilen tohumların bu belirli açıktan bağımsız şekilde korunduğunu belirtiyor. Diğer kullanıcıların ise yeni bir tohum oluşturması, küçük bir test işlemiyle doğrulama yapması ve ardından kalan varlıkları bu yeni tohuma taşıması isteniyor.

Block, Coinkite’ın resmi duyurusunda adı geçmese de eski Mk2 modelinin de potansiyel olarak etkilenmiş olabileceğini listesine ekledi. Cihaz sahipleri, mevcut tohumlarının güvenliğini doğrudan test etme imkânına sahip değil. Araştırmacılar, savunmasız cüzdanlarda fon tutulmaya devam ettikçe yeni süpürme saldırılarının mümkün olduğuna dikkat çekiyor.

Söz konusu hata, Coldcard’ın tohum üretim sürecine Mart 2021’de girdi ve acil düzeltme paketleri Temmuz 2026’nın sonlarına kadar yayımlanmadı. Beş yıla yayılan bu süre, özellikle uzun süredir dokunulmamış eski cüzdanların neden bugün risk altında olduğunu da açıklıyor; pek çok kullanıcı, “yıllardır hareketsiz” cüzdanlarını fiilen güvenli kabul ediyordu.

Sırada: OpenAI, Astra modelini 30 günlük inceleme çerçevesi yürürlüğe girmeden günler önce senatörlere gösterdi

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala, kripto haberleri, DeFi, borsalar, alım satım ve piyasa analizini konu alan bir gazetecidir. Son üç yılda, fiyat hareketleri ve tahminlerden borsa gelişmelerine ve zincir üstü sinyallere kadar, dijital varlık piyasalarını şekillendiren trendler ve anlatılara odaklanmıştır. Okuyucuların piyasada neler olduğunu ve bunun neden önemli olduğunu anlamalarına yardımcı olan açık ve anlaşılır haberler konusunda uzmanlaşmıştır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
CZ'den uyarı: Coldcard donanım cüzdan açığı 41 dakikada 70 milyon dolara mal oldu | Yellow