CZ’den kritik uyarı: Coldcard 41 dakikada 70 milyon dolar kaybetti, donanım cüzdanları da çöker

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

[Coldcard donanım cüzdanlarındaki bir yazılım açığı, saldırganların Bitcoin (BTC) varlıklarını hedef alarak yaklaşık 70 milyon dolar çalmasına imkân tanıdı. Olay, Changpeng Zhao’nun uzun süredir “en güvenli çözüm” olarak görülen soğuk cüzdanların bile mutlak güvenlik sunmadığı yönünde uyarıda bulunmasına neden oldu. Ayrıntılar burada.

Öne Çıkanlar

  • Araştırmacılar, 30 Temmuz’da 41 dakikalık bir zaman aralığında 1.196 cüzdandan taşınan 1.082,65 BTC’yi izledi.
  • CZ, yatırımcılara varlıklarını birden fazla cüzdana bölmelerini tavsiye etti.
  • Üretici firma hatalı yazılımı düzeltti ancak riskli sürümlerle üretilen tohumların mutlaka yenilenmesi gerekiyor.

Coldcard’da Bitcoin Tahliyesi

Galaxy Research ve Block bünyesindeki araştırmacılar, 30 Temmuz’da UTC 01.10–01.51 arasında gerçekleşen koordineli bir boşaltma operasyonunda 1.196 farklı cüzdandan çıkan transferlerin izini sürdü (ayrıntılar). Toplam kayıp 1.082,65 BTC’ye ulaşarak ilk tahminlerin neredeyse iki katına çıktı.

Galaxy’nin analizine göre faaliyet altı blokluk bir aralığı kapsadı; bu blokların üçünde ilgili transfer bulunmaması, saldırganların işlemleri toplu halde yayınladığını gösteriyor. Saldırganlar hiçbir noktada fiziksel cihaza temas etmedi; tüm istismar uzaktan, tohum üretim sürecindeki yazılım zafiyeti üzerinden yürütüldü. 1 Ağustos itibarıyla çalınan fonların hâlâ dört ayrı adreste tutulduğu tespit edildi.

Zayıflığın kökeni, Mart 2021’de yapılan ve tohum üretiminde kullanılacak rastgelelik kaynağını donanım tabanlı rastgele sayı üretecinden, öngörülebilir bir yedek mekanizmaya kaydıran yazılım değişikliğine dayanıyor. Üretici Coinkite, bu hata nedeniyle Mk3 cihazlarda fiili güvenlik seviyesinin yaklaşık 40 bit’e, daha yeni etkilenmiş modellerde ise yaklaşık 72 bit’e kadar düştüğünü hesapladı.

Ayrıca Oku: SpaceX Braces For A Supply Shock As 911.5M Shares Come Unlocked

CZ’den Cüzdan Uyarısı

Binance kurucusu ve eski CEO’su Changpeng Zhao, olayla ilgili paylaşımında uzun geçmişe sahip projelerin bile yazılım riski taşımaya devam ettiğini vurguladı. Zhao, “Donanım cüzdanlarında bile hata çıkabilir” ifadesini kullanarak, kullanıcıların tüm varlıklarını tek bir cüzdanda yoğunlaştırmamasını, fonları birden fazla cüzdana dağıtmasını önerdi; ancak bu stratejinin kendine özgü riskler barındırdığını da kabul etti.

Birden fazla cüzdan kullanmak, güvenliği otomatik olarak garanti etmiyor. Cüzdan sayısı arttıkça yedekleme, kurtarma prosedürleri ve operasyonel süreçler de karmaşıklaşıyor. Bu durum, varlık yoğunlaşmasını azaltırken, insan hatası ve operasyonel aksaklık riskini artırabiliyor.

Coinkite, Mk3, Mk4, Mk5 ve Q serisi cihazlar için düzeltilmiş yazılım güncellemelerini yayımladı. Ancak yazılım güncellemesi, geçmişte hatalı rastgelelik ile üretilmiş zayıf bir tohumu “güçlendiremiyor”. Şirket, en az 50 kez zar atılarak manuel oluşturulan tohumların bu özel zafiyetten bağımsız şekilde korunduğunu belirtti. Diğer kullanıcıların ise yeni bir tohum üretmesi, bu tohumu küçük bir deneme transferiyle test etmesi ve ardından kalan tüm fonları yeni cüzdana taşıması tavsiye ediliyor.

Block, üreticinin duyurularında adı geçmeyen eski Mk2 modelinin de potansiyel olarak risk altında olduğuna dikkat çekti. Kullanıcıların mevcut tohumlarının güvenliğini doğrudan test etmesi mümkün değil; araştırmacılar, zafiyete açık cüzdanlarda fon tutulmaya devam ettikçe yeni boşaltma dalgalarının yaşanabileceği konusunda uyarıyor.

Söz konusu hata, Coldcard’ın tohum üretim mekanizmasına Mart 2021’de girdi ve acil düzeltmelerin yayımlandığı Temmuz 2026 sonuna kadar ilgili sürümlerde varlığını sürdürdü. Yaklaşık beş yıl boyunca fark edilmeyen bu açık, özellikle uzun süredir dokunulmamış, “uzun zamandır hareket yoksa güvenlidir” algısıyla tutulan cüzdanları tehdit ediyor.

Sıradaki Haber: OpenAI Shows Senators New Model Astra Days Before A 30-Day Review Framework Lands

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala, kripto haberleri, DeFi, borsalar, alım satım ve piyasa analizini konu alan bir gazetecidir. Son üç yılda, fiyat hareketleri ve tahminlerden borsa gelişmelerine ve zincir üstü sinyallere kadar, dijital varlık piyasalarını şekillendiren trendler ve anlatılara odaklanmıştır. Okuyucuların piyasada neler olduğunu ve bunun neden önemli olduğunu anlamalarına yardımcı olan açık ve anlaşılır haberler konusunda uzmanlaşmıştır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
CZ’den kritik uyarı: Coldcard 41 dakikada 70 milyon dolar kaybetti, donanım cüzdanları da çöker | Yellow