Hong Kong, Çin, 6 Ağustos 2026, Chainwire
Mixin tarafından geliştirilen multisig öz saklama çözümü Mixin Safe, kullanıcıların Sahip Anahtarı’nı donanım cüzdanıyla yönetmesine imkân tanırken, MPC ve timelock mekanizmalarını katmanlı bir güvenlik mimarisinde bir araya getiriyor.
Mixin, kısa süre önce ortaya çıkan COLDCARD rastgele sayı üretim hatasının, donanım cüzdanlarda anahtar üretim güvenliğine yönelik sektörel ilgiyi yeniden artırdığını vurguladı.
COLDCARD üreticisi Coinkite’ın yayımladığı teknik rapora göre, etkilenen bazı ürün yazılımı sürümlerinde cüzdan tohumları oluşturulurken hedeflenen donanımsal rastgele sayı üretim yolu kullanılmadı. Bu durum, fiili arama uzayını orijinal güvenlik hedefinin altına çekti.
Hata, tohum üretimi aşamasında ortaya çıktığı için, ürün yazılımının güncellenmesi yalnızca daha sonra oluşturulacak tohumları koruyabiliyor; geçmişte yaratılmış ve etkilenen anahtarların güvenlik düzeyi geriye dönük olarak değiştirilemiyor. Coinkite, kullanıcıların cihaz modeli, firmware sürümü ve tohum oluşturma yöntemine göre risk durumlarını gözden geçirmelerini; gerekli hallerde yeni bir tohum üretip varlıklarını bu yeni tohuma taşımalarını tavsiye etti.
Sorunun COLDCARD’ın tohum üretim sürecine 2021 gibi erken bir tarihte girdiği anlaşılıyor. Kaynak kodunun uzun süredir kamuda bulunmasına ve düzenli incelemelere rağmen, bu açık yıllarca fark edilmedi.
Olay, ne donanım cüzdanların ne de açık kaynak kod incelemelerinin değerini ortadan kaldırıyor. Ancak tekil bir cihazın, firmware sürümünün ya da güvenlik uygulamasının dahi sorun yaşayabileceğini somut biçimde gösteriyor. Kripto varlıklarda öz saklama kurgulanırken, kullanıcıların yalnızca her bileşenin kendi güvenliğini değil, kritik bileşenlerin aynı anda tetiklenebilen ortak bir arıza noktasını paylaşıp paylaşmadığını da gözetmesi gerekiyor.
Multisig güvenliği yalnızca anahtar sayısına bağlı değil
Multisignature yapılar, tek bir anahtarın kaybı ya da ele geçirilmesinin etkisini sınırlayabiliyor. Ancak imza eşiğini karşılamak için gereken birden fazla anahtar, aynı cihaz, aynı firmware ya da aynı rastgele sayı üretim yöntemiyle oluşturulmuşsa, ortak bir zafiyet bu anahtarların bir kısmını aynı anda etkileyebilir.
Örneğin 2‑of‑3 multisig bir cüzdanda, iki anahtar aynı anahtar üretim altyapısına dayanıyorsa, ortak bir güvenlik açığı, multisig’in sağlaması beklenen yalıtımı ciddi biçimde zayıflatabilir.
Öz saklamada bu duruma “korelasyonlu risk” deniyor. Bir multisig mimariyi değerlendirirken kullanıcıların yalnızca kaç anahtar olduğuna değil, bu anahtarları kimin ürettiğine ve kontrol ettiğine, hangi cihaz ve entropi kaynaklarının kullanıldığına ve aynı kod tabanına ya da altyapıya bağımlı olup olmadıklarına bakması gerekiyor.
Mixin Safe’in üç anahtar rolü
Mixin Safe mimarisinde üç temel anahtar rolü tanımlanıyor: Sahip Anahtarı (Owner Key), Üye Anahtarı (Members Key) ve Kurtarma Anahtarı (Recovery Key). Bu roller, günlük harcamalar ve kurtarma senaryolarında hangi kombinasyonlarla kullanılabileceklerini belirleyen multisig ve göreli timelock kurallarıyla bir araya getiriliyor.
- Sahip Anahtarı (Owner Key): Kullanıcı tarafından uyumlu bir yazılım veya donanım cüzdan aracılığıyla üretilip yönetiliyor.
- Üye Anahtarı (Members Key): Kullanımı, ortak yönetici onay süreciyle yetkilendirilen MPC/TSS tabanlı imza anahtarı.
- Kurtarma Anahtarı (Recovery Key): Yalnızca göreli timelock şartı sağlandıktan sonra diğer anahtar rolleriyle birlikte harcama sürecine katılabilen, kurtarma amaçlı anahtar.
Günlük harcamalar ve gecikmeli kurtarma
Göreli timelock süresi dolmadan önce Mixin Safe’in standart harcama yolu şu kombinasyona dayanıyor:
Sahip Anahtarı + Üye Anahtarı
Göreli timelock önceden tanımlı koşuluna ulaştığında Kurtarma Anahtarı da devreye girebiliyor ve iki alternatif kurtarma yolu açılıyor:
Sahip Anahtarı + Kurtarma Anahtarı
veya:
Üye Anahtarı + Kurtarma Anahtarı
Göreli timelock, belirli bir takvim tarihine bağlı sabit bir kilit değil. İlgili UTXO blok onayı aldıktan sonra saymaya başlıyor ve her yeni oluşturulan UTXO’nun kendi bekleme süresi bulunuyor.
Bu koşul, Bitcoin düğümleri tarafından konsensüs kuralları çerçevesinde doğrulanıyor; Mixin Safe tarafından keyfi biçimde belirlenmiyor ya da değiştirilemiyor. Timelock sağlansın ya da sağlanmasın, hiçbir anahtar rolü tek başına varlıkları hareket ettiremiyor.
Tekil arıza noktalarının etkisini sınırlamak
Ayrı anahtar rolleri, ortak yönetim onayları, MPC ağı ve zincir üstü zaman koşulları sayesinde Mixin Safe; cihaz hasarı, anahtar kaybı, ulaşılamayan ortak yöneticiler veya tekil MPC düğümü arızaları gibi senaryolarda güvenlik yalıtımı ve kurtarma imkânı sunuyor.
Sahip Anahtarı’nı barındıran donanım cüzdanı ele geçirilse dahi, saldırganın Üye imzasına erişimi olmadığı sürece işlem tamamlama şansı bulunmuyor. Tek bir MPC düğümü arızalansa, kendi başına geçerli bir imza üretemiyor. Kurtarma Anahtarı ele geçirilse bile, timelock süresi dolmadan harcamaya katılamıyor; sonrasında dahi başka bir geçerli anahtar rolüyle birlikte kullanılmak zorunda.
Kullanıcı Sahip Anahtarı’nı kaybederse, timelock şartı yerine geldikten sonra Üye Anahtarı ve Kurtarma Anahtarı birlikte kullanılarak zincir üstü tanımlanmış kurallar çerçevesinde kurtarma süreci tamamlanabiliyor.
Bu tasarım, varlık kontrolünün tek bir cihaza, anahtara, ortak yöneticiye veya ağ düğümüne aşırı bağımlılığını azaltmayı hedefliyor.
Öz saklamada güvenlik, tüm bileşenlerin hatasız kalacağını varsaymakla ilgili değil; tek bir bileşenin arızalanmasının, bütün varlık kontrol sistemini tek başına tehlikeye atamamasını sağlamakla ilgili.
Mixin, kripto varlık ekosistemindeki güvenlik uygulamalarını ve teknik araştırmaları izlemeyi sürdürürken, Mixin Safe’i de kullanıcılar için daha dayanıklı öz saklama alternatifleri sunacak şekilde geliştirmeye devam edecek.
Mixin hakkında
2017’de kurulan Mixin, güvenlik ve kullanım kolaylığı odaklı bir gizlilik cüzdanı platformu. Teknoloji mimarisi; MPC, CryptoNote gizlilik özellikleri ve Signal Protocol tabanlı uçtan uca şifreli iletişimi birleştiriyor. Mixin, 40’tan fazla blok zincirini ve 10.000’in üzerinde varlığı destekliyor; dünya genelinde 10 milyondan fazla kullanıcıya hizmet veriyor ve kullanıcıların, birden çok blok zincirinde dağıtılmış şekilde 1 milyar doların üzerinde öz saklamalı dijital varlığı güvenle yönetmesine imkân tanıyor.
Daha fazla bilgi için Mixin adresini ziyaret edebilirsiniz.
İletişim
Sonny Liu
Mixin Ltd
[email protected]
