[Coldcard donanım cüzdanlarındaki bir firmware açığı, saldırganların Bitcoin (BTC) cüzdanlarını uzaktan boşaltmasına imkân tanıyarak yaklaşık 70 milyon dolarlık kayba yol açtı (ayrıntılar). Olay, Changpeng Zhao’nun (CZ) “soğuk depolama bile kusursuz değildir” uyarısıyla kripto piyasasında geniş yankı buldu.
Öne çıkanlar
- Araştırmacılar, 30 Temmuz’da 41 dakikalık bir zaman diliminde 1.196 cüzdandan çıkan toplam 1.082,65 BTC’yi izledi.
- CZ, yatırımcılara varlıklarını tek cüzdanda yoğunlaştırmamalarını, birden fazla cüzdana yaymalarını tavsiye etti.
- Üretici firma hatalı firmware’i düzeltti, ancak etkilenen sürümlerle üretilmiş tohumların mutlaka yenilenmesi gerekiyor.
Coldcard'da Bitcoin boşaltma operasyonu
Galaxy Research ve Block bünyesindeki araştırmacılar, hırsızlığı 30 Temmuz’da UTC ile 01.10-01.51 saatleri arasında gerçekleşen koordineli bir süpürme işlemiyle ilişkilendirdi (analiz). İlk tahminlerin neredeyse iki katına çıkan toplam kayıp, 1.196 cüzdandan çekilen 1.082,65 BTC’ye ulaştı.
Galaxy’nin bulgularına göre hareketlilik altı blokluk bir zaman dilimine yayıldı; üç blokta ilgili transfer görülmezken, bu durum saldırganların işlemleri partiler hâlinde yayınladığına işaret ediyor. Saldırganın cihazlara fiziksel erişimi hiç olmadı. 1 Ağustos itibarıyla çalınan fonlar hâlâ dört farklı adreste tutuluyordu.
Açığın kaynağı, Mart 2021’de yapılan bir yazılım değişikliğine dayanıyor. Bu değişiklik, tohum üretimini donanım tabanlı rastgele sayı üreteci yerine tahmin edilebilir bir yedek mekanizmaya yönlendirdi. Coinkite, Mk3 cihazlarda fiilen yaklaşık 40 bit, daha yeni modellerde ise yaklaşık 72 bitlik etkin güvenlik kaldığını tahmin ediyor; bu da modern standartlar için son derece zayıf kabul ediliyor.
Ayrıca bkz.: SpaceX, 911,5 milyon hissenin kilidi açılırken arz şoku riskine hazırlanıyor
CZ'den donanım cüzdan uyarısı
Binance kurucusu ve eski CEO’su Changpeng Zhao, X’te paylaştığı mesajda, uzun yıllara dayanan bir geçmişin bile yazılım riskini ortadan kaldırmadığını vurguladı. “Donanım cüzdanlarında bile hatalar olabilir” diyen CZ, kullanıcıların varlıklarını birden çok cüzdana dağıtmasını önerdi; ancak bu yaklaşımın farklı operasyonel riskler doğurduğunu da kabul etti.
Birden fazla cüzdan kullanmak, tek bir noktadaki kayıp riskini azaltırken yedekleme ve kurtarma prosedürlerini karmaşıklaştırıyor. Daha çok cüzdan, daha fazla yedek ve daha fazla operasyonel adım demek; bu da kullanıcı hatası ihtimalini yukarı çekiyor.
Coinkite, Mk3, Mk4, Mk5 ve Q cihazları için hatayı gideren yeni firmware sürümlerini yayımladı. Ancak yazılım güncellemesi, hâlihazırda zayıf parametrelerle üretilmiş bir tohumu “güçlendiremiyor”. Şirket, en az 50 kez zar atma yöntemiyle üretilen tohumların bu belirli açıktan bağımsız şekilde korunduğunu belirtiyor. Diğer kullanıcıların ise yeni bir tohum oluşturması, küçük bir test işlemiyle doğrulama yapması ve ardından kalan varlıkları bu yeni tohuma taşıması isteniyor.
Block, Coinkite’ın resmi duyurusunda adı geçmese de eski Mk2 modelinin de potansiyel olarak etkilenmiş olabileceğini listesine ekledi. Cihaz sahipleri, mevcut tohumlarının güvenliğini doğrudan test etme imkânına sahip değil. Araştırmacılar, savunmasız cüzdanlarda fon tutulmaya devam ettikçe yeni süpürme saldırılarının mümkün olduğuna dikkat çekiyor.
Söz konusu hata, Coldcard’ın tohum üretim sürecine Mart 2021’de girdi ve acil düzeltme paketleri Temmuz 2026’nın sonlarına kadar yayımlanmadı. Beş yıla yayılan bu süre, özellikle uzun süredir dokunulmamış eski cüzdanların neden bugün risk altında olduğunu da açıklıyor; pek çok kullanıcı, “yıllardır hareketsiz” cüzdanlarını fiilen güvenli kabul ediyordu.






