Coldcard Açığı Donanım Cüzdanı Test Açığını Ortaya Çıkardı: Kraken CSO

Coldcard donanım cüzdanlarındaki beş yıllık bir yazılım hatası, yaklaşık 89 milyon dolarlık Bitcoin hırsızlığına yol açtı. Kraken Güvenlik Şefi Nick Percoco, bu olayın donanım cüzdanı sektöründe bağımsız denetim ihtiyacını vurgulayan bir "uyanma çağrısı" olduğunu belirtti. Cüzdanların tohum anahtarı üretimindeki rastgelelik kaynaklarının doğrulanması gerektiği vurgulandı.

Borsaya Haber Merkezi
|
Cointelegraph
|
3 Ağustos 2026 04:09
|
4 dk okuma
|

Kripto para piyasasında önde gelen donanım cüzdanı üreticilerinden Coldcard'ın ürünlerinde bulunan beş yıllık bir yazılım hatası, binlerce cüzdandan yaklaşık 89 milyon dolar değerinde Bitcoin (BTC) çalınmasına neden oldu. Bu güvenlik açığı, donanım cüzdanlarının tohum anahtarı üretimindeki rastgele sayı üreteçlerinin (RNG) test edilme biçimindeki kritik bir eksikliği ortaya koydu. Olayın, sektörde bağımsız güvenlik denetimlerine olan ihtiyacı artırdığı belirtiliyor.

Kanadalı üretici Coinkite tarafından üretilen Coldcard cüzdanlarındaki sorun, Mart 2021'de bir yazılım güncellemesi sırasında ortaya çıktı. Yeni bir kriptografik kütüphane entegre edilirken, cüzdan oluşturma süreci yanlışlıkla Coldcard'ın donanım tabanlı gerçek rastgele sayı üretecini (TRNG) kullanmak yerine, daha zayıf ve deterministik bir MicroPython sözde rastgele sayı üretecine (PRNG) yönlendirildi. Bu durum, cüzdan tohumlarının tahmin edilebilirliğini artırarak saldırganların çevrimdışı olarak özel anahtarları yeniden oluşturmasına olanak tanıdı.

Söz konusu hata, denetçilerin amaçlanan TRNG'nin varlığını doğrulamasına rağmen, tohum üretimi için gerçekten çağrılıp çağrılmadığını kontrol etmemesi nedeniyle beş yıl boyunca fark edilmeden kaldı. MicroPython PRNG'si kod tabanında mevcut olduğundan ve donanım RNG makrosunun tanımlı olup olmadığını kontrol eden bir denetim geçtiğinden, sistem varsayılan olarak bu daha zayıf yöntemi kullanmaya devam etti. Galaxy Research ve Block'un Bitcoin Mühendislik ve Güvenlik ekipleri, Coldcard kullanıcılarından gelen kayıp raporlarının ardından yaptıkları araştırmalarla bu güvenlik açığını tespit etti.

Saldırılar, 30 Temmuz 2026'dan itibaren birden fazla dalga halinde gerçekleşti. Galaxy Research'ün analizlerine göre, şu ana kadar 4.500'den fazla adresten yaklaşık 1.367 BTC çalındı ve bu da yaklaşık 89 milyon dolarlık bir kayba işaret ediyor. Saldırganların özellikle yüksek değerli cüzdanları hedef aldığı ve saldırı taktiklerini izlenmeyi zorlaştırmak için değiştirdiği belirtildi. Bu olay, kripto varlıklarını çevrimdışı tutmanın önemini vurgulasa da, tohum anahtarının başlangıçtaki zayıflığının bu korumayı etkisiz kılabileceğini gösterdi.

Kraken Güvenlik Şefi Nick Percoco, bu olayın donanım cüzdanı üreticileri için bir "uyanma çağrısı" olması gerektiğini belirterek, üretim yazılımlarının bağımsız testlerden geçirilmesi ve onaylı rastgelelik kaynaklarının gerçekte kullanılıp kullanılmadığının doğrulanması çağrısında bulundu. Percoco, ABD hükümetinin şifreleme modüllerini entropi kaynağı doğrulaması olmadan kabul etmediğini ve dijital varlıkların kendi kendine saklama (self-custody) süreçlerinin de bir istisna olmaması gerektiğini vurguladı. Coinkite, güvenlik açığını doğruladıktan sonra etkilenen ürünlerin sevkiyatını durdurdu ve mevcut stokları imha etti. Şirket, etkilenen cüzdan sahiplerine yeni tohum anahtarları oluşturmalarını ve varlıklarını taşımalarını tavsiye etti.

Analistler ve sektör uzmanları, bu tür olayların donanım cüzdanı endüstrisinde daha sıkı güvenlik protokolleri ve bağımsız denetim standartlarının benimsenmesini hızlandıracağını düşünüyor. Bazı raporlar, yapay zeka (AI) destekli denetim araçlarının (Claude Code gibi) bu tür hataları çok kısa sürede tespit edebildiğini ve gelecekte bu teknolojilerin güvenlik açıklarının belirlenmesinde önemli rol oynayabileceğini öne sürdü. Kullanıcıların ise güncel yazılımları kullanmaları, tohum anahtarlarını dikkatlice oluşturmaları ve olası güvenlik açıklarına karşı tetikte olmaları gerektiği belirtiliyor.

kiralasak — Villanı kirala, global müşteriler bul, döviz kazan
#Coldcard#Donanım Cüzdanı#Bitcoin#Güvenlik Açığı#Kripto Güvenliği#Rastgele Sayı Üreteci#Kraken

İlgili Semboller

Paylaş
9

₿ Bu kripto hareketinden faydalanmak ister misin?

Dakikalar içinde hesap aç. Kripto sunan aracı kurumları karşılaştır ve bugün yatırıma başla — sıfır komisyon seçenekleri mevcut.

Yorumlar (0)

0/1000

Henüz yorum yapılmamış. İlk yorumu siz yapın!

Coldcard Açığı Donanım Cüzdanı Test Açığını Ortaya Çıkardı: Kraken CSO | Borsaya.com