COLDCARD entropi vakasının ardından Mixin’den öz saklama risklerine dikkat çeken uyarı

Mixin, COLDCARD entropi hatasının ardından, öz saklamada tekil arızaya karşı dayanıklı, çok katmanlı anahtar ve timelock tasarımlarına vurgu yapıyor.
2 saat önce
COLDCARD entropi vakasının ardından Mixin’den öz saklama risklerine dikkat çeken uyarı

Hong Kong, Çin, 6 Ağustos 2026, Chainwire

Mixin tarafından geliştirilen multisig öz saklama çözümü Mixin Safe, kullanıcıların Sahip Anahtarı’nı donanım cüzdanıyla yönetmesine imkân tanırken, MPC ve timelock mekanizmalarını katmanlı bir güvenlik mimarisinde bir araya getiriyor.

Mixin, kısa süre önce ortaya çıkan COLDCARD rastgele sayı üretim hatasının, donanım cüzdanlarda anahtar üretim güvenliğine yönelik sektörel ilgiyi yeniden artırdığını vurguladı.

COLDCARD üreticisi Coinkite’ın yayımladığı teknik rapora göre, etkilenen bazı ürün yazılımı sürümlerinde cüzdan tohumları oluşturulurken hedeflenen donanımsal rastgele sayı üretim yolu kullanılmadı. Bu durum, fiili arama uzayını orijinal güvenlik hedefinin altına çekti.

Hata, tohum üretimi aşamasında ortaya çıktığı için, ürün yazılımının güncellenmesi yalnızca daha sonra oluşturulacak tohumları koruyabiliyor; geçmişte yaratılmış ve etkilenen anahtarların güvenlik düzeyi geriye dönük olarak değiştirilemiyor. Coinkite, kullanıcıların cihaz modeli, firmware sürümü ve tohum oluşturma yöntemine göre risk durumlarını gözden geçirmelerini; gerekli hallerde yeni bir tohum üretip varlıklarını bu yeni tohuma taşımalarını tavsiye etti.

Sorunun COLDCARD’ın tohum üretim sürecine 2021 gibi erken bir tarihte girdiği anlaşılıyor. Kaynak kodunun uzun süredir kamuda bulunmasına ve düzenli incelemelere rağmen, bu açık yıllarca fark edilmedi.

Olay, ne donanım cüzdanların ne de açık kaynak kod incelemelerinin değerini ortadan kaldırıyor. Ancak tekil bir cihazın, firmware sürümünün ya da güvenlik uygulamasının dahi sorun yaşayabileceğini somut biçimde gösteriyor. Kripto varlıklarda öz saklama kurgulanırken, kullanıcıların yalnızca her bileşenin kendi güvenliğini değil, kritik bileşenlerin aynı anda tetiklenebilen ortak bir arıza noktasını paylaşıp paylaşmadığını da gözetmesi gerekiyor.

Multisig güvenliği yalnızca anahtar sayısına bağlı değil

Multisignature yapılar, tek bir anahtarın kaybı ya da ele geçirilmesinin etkisini sınırlayabiliyor. Ancak imza eşiğini karşılamak için gereken birden fazla anahtar, aynı cihaz, aynı firmware ya da aynı rastgele sayı üretim yöntemiyle oluşturulmuşsa, ortak bir zafiyet bu anahtarların bir kısmını aynı anda etkileyebilir.

Örneğin 2‑of‑3 multisig bir cüzdanda, iki anahtar aynı anahtar üretim altyapısına dayanıyorsa, ortak bir güvenlik açığı, multisig’in sağlaması beklenen yalıtımı ciddi biçimde zayıflatabilir.

Öz saklamada bu duruma “korelasyonlu risk” deniyor. Bir multisig mimariyi değerlendirirken kullanıcıların yalnızca kaç anahtar olduğuna değil, bu anahtarları kimin ürettiğine ve kontrol ettiğine, hangi cihaz ve entropi kaynaklarının kullanıldığına ve aynı kod tabanına ya da altyapıya bağımlı olup olmadıklarına bakması gerekiyor.

Mixin Safe’in üç anahtar rolü

Mixin Safe mimarisinde üç temel anahtar rolü tanımlanıyor: Sahip Anahtarı (Owner Key), Üye Anahtarı (Members Key) ve Kurtarma Anahtarı (Recovery Key). Bu roller, günlük harcamalar ve kurtarma senaryolarında hangi kombinasyonlarla kullanılabileceklerini belirleyen multisig ve göreli timelock kurallarıyla bir araya getiriliyor.

  • Sahip Anahtarı (Owner Key): Kullanıcı tarafından uyumlu bir yazılım veya donanım cüzdan aracılığıyla üretilip yönetiliyor.
  • Üye Anahtarı (Members Key): Kullanımı, ortak yönetici onay süreciyle yetkilendirilen MPC/TSS tabanlı imza anahtarı.
  • Kurtarma Anahtarı (Recovery Key): Yalnızca göreli timelock şartı sağlandıktan sonra diğer anahtar rolleriyle birlikte harcama sürecine katılabilen, kurtarma amaçlı anahtar.

Günlük harcamalar ve gecikmeli kurtarma

Göreli timelock süresi dolmadan önce Mixin Safe’in standart harcama yolu şu kombinasyona dayanıyor:

Sahip Anahtarı + Üye Anahtarı

Göreli timelock önceden tanımlı koşuluna ulaştığında Kurtarma Anahtarı da devreye girebiliyor ve iki alternatif kurtarma yolu açılıyor:

Sahip Anahtarı + Kurtarma Anahtarı

veya:

Üye Anahtarı + Kurtarma Anahtarı

Göreli timelock, belirli bir takvim tarihine bağlı sabit bir kilit değil. İlgili UTXO blok onayı aldıktan sonra saymaya başlıyor ve her yeni oluşturulan UTXO’nun kendi bekleme süresi bulunuyor.

Bu koşul, Bitcoin düğümleri tarafından konsensüs kuralları çerçevesinde doğrulanıyor; Mixin Safe tarafından keyfi biçimde belirlenmiyor ya da değiştirilemiyor. Timelock sağlansın ya da sağlanmasın, hiçbir anahtar rolü tek başına varlıkları hareket ettiremiyor.

Tekil arıza noktalarının etkisini sınırlamak

Ayrı anahtar rolleri, ortak yönetim onayları, MPC ağı ve zincir üstü zaman koşulları sayesinde Mixin Safe; cihaz hasarı, anahtar kaybı, ulaşılamayan ortak yöneticiler veya tekil MPC düğümü arızaları gibi senaryolarda güvenlik yalıtımı ve kurtarma imkânı sunuyor.

Sahip Anahtarı’nı barındıran donanım cüzdanı ele geçirilse dahi, saldırganın Üye imzasına erişimi olmadığı sürece işlem tamamlama şansı bulunmuyor. Tek bir MPC düğümü arızalansa, kendi başına geçerli bir imza üretemiyor. Kurtarma Anahtarı ele geçirilse bile, timelock süresi dolmadan harcamaya katılamıyor; sonrasında dahi başka bir geçerli anahtar rolüyle birlikte kullanılmak zorunda.

Kullanıcı Sahip Anahtarı’nı kaybederse, timelock şartı yerine geldikten sonra Üye Anahtarı ve Kurtarma Anahtarı birlikte kullanılarak zincir üstü tanımlanmış kurallar çerçevesinde kurtarma süreci tamamlanabiliyor.

Bu tasarım, varlık kontrolünün tek bir cihaza, anahtara, ortak yöneticiye veya ağ düğümüne aşırı bağımlılığını azaltmayı hedefliyor.

Öz saklamada güvenlik, tüm bileşenlerin hatasız kalacağını varsaymakla ilgili değil; tek bir bileşenin arızalanmasının, bütün varlık kontrol sistemini tek başına tehlikeye atamamasını sağlamakla ilgili.

Mixin, kripto varlık ekosistemindeki güvenlik uygulamalarını ve teknik araştırmaları izlemeyi sürdürürken, Mixin Safe’i de kullanıcılar için daha dayanıklı öz saklama alternatifleri sunacak şekilde geliştirmeye devam edecek.

Mixin hakkında

2017’de kurulan Mixin, güvenlik ve kullanım kolaylığı odaklı bir gizlilik cüzdanı platformu. Teknoloji mimarisi; MPC, CryptoNote gizlilik özellikleri ve Signal Protocol tabanlı uçtan uca şifreli iletişimi birleştiriyor. Mixin, 40’tan fazla blok zincirini ve 10.000’in üzerinde varlığı destekliyor; dünya genelinde 10 milyondan fazla kullanıcıya hizmet veriyor ve kullanıcıların, birden çok blok zincirinde dağıtılmış şekilde 1 milyar doların üzerinde öz saklamalı dijital varlığı güvenle yönetmesine imkân tanıyor.

Daha fazla bilgi için Mixin adresini ziyaret edebilirsiniz.

İletişim

Sonny Liu
Mixin Ltd
[email protected]

Yasal Uyarı: Bu, ihraç eden tarafça sağlanan ve yalnızca bilgilendirme amacıyla yayımlanan üçüncü taraf içeriktir. Yellow, burada yer alan ifadeleri bağımsız olarak doğrulamaz ve hata veya eksikliklerden sorumlu değildir. Buradaki hiçbir şey yatırım, hukuk, muhasebe veya vergi tavsiyesi ya da herhangi bir varlığı alma veya satma çağrısı niteliği taşımaz.
En son basın bültenleri
Tüm basın bültenlerini göster