Coldcard Cüzdanındaki Yazılım Hatası Nedeniyle 70 Milyon Dolarlık Bitcoin Kaybı
Galaxy Research'ün analizine göre, Coldcard donanım cüzdanlarındaki bir yazılım hatası, yaklaşık 70 milyon dolar değerinde 1.082,65 Bitcoin'in 1.196 adresten çalınmasına yol açtı. Güvenlik açığı, tohum kelimesi üretimindeki zayıf rastgelelikten kaynaklandı.
Popüler Bitcoin (BTCUSD) donanım cüzdanı Coldcard'da tespit edilen bir yazılım hatası, yaklaşık 70 milyon dolar değerinde Bitcoin'in çalınmasına neden oldu. Kripto analitik firması Galaxy Research'ün detaylı incelemesine göre, 30 Temmuz'da 41 dakikalık kısa bir süre içinde 1.196 adresten toplam 1.082,65 Bitcoin transfer edildi. Bu olay, donanım cüzdanlarının güvenliğine yönelik endişeleri yeniden gündeme getirdi.
Kanadalı Coinkite şirketi tarafından üretilen Coldcard cüzdanlarındaki bu güvenlik açığı, Mart 2021'den bu yana mevcut olan bir firmware (ürün yazılımı) derleme hatasından kaynaklanıyor. Hata, tohum kelimesi (seed phrase) oluşturma sürecinde, cihazın tasarlanmış olduğu donanım tabanlı rastgele sayı üreteci (RNG) yerine, öngörülebilir bir yazılım tabanlı sözde rastgele sayı üretecine (PRNG) yönlendirilmesine neden oldu. Bu durum, özellikle Mk3 modellerinde etkin entropiyi 128 bitten yaklaşık 40 bite, Mk4, Mk5 ve Q modellerinde ise yaklaşık 72 bite düşürdü. Düşük entropi, saldırganların özel anahtarları çevrimdışı olarak tahmin etmesini veya zorlamasını mümkün kıldı.
Galaxy Research, 30 Temmuz'da UTC ile 01:10 ile 01:51 saatleri arasında, 960.183'ten 960.191'e kadar olan bloklarda gerçekleşen transferleri izledi. Bu süre, Coldcard'ın ilk güvenlik uyarısını yayınlamasından yaklaşık 30 saat öncesine denk geliyor ve saldırının hızlı ve otomatik bir şekilde gerçekleştirildiğini gösteriyor. Saldırganlar, aynı 30 satoshi/sanal bayt işlem ücreti ve değişiklik çıktısı olmaması gibi belirgin zincir üstü imzalar taşıyan işlemleri kullanarak fonları topladı. Başlangıçtaki kayıp tahmini yaklaşık 594 BTC (38 milyon dolar) iken, Galaxy'nin analizi bu rakamı önemli ölçüde artırdı.
Bu gelişme, kripto para piyasalarında özellikle kendi kendine saklama (self-custody) çözümlerine duyulan güveni sarsan bir etki yarattı. Donanım cüzdanları, merkezi borsaların risklerine karşı bir koruma kalkanı olarak görülse de, Coldcard olayı bu algıyı sorgulattı. Bitcoin'in 60.000 dolar seviyesinin üzerinde tutunmasına rağmen, piyasa duyarlılığı olumsuz etkilendi ve korku endeksi yükseldi. Binance kurucusu Changpeng Zhao (CZ) da olayın ardından cüzdan çeşitlendirmesi çağrısında bulundu.
Coinkite, hatayı kabul ederek etkilenen kullanıcılardan özür diledi ve 31 Temmuz'da tüm etkilenen modeller için acil firmware güncellemeleri yayınladı. Ancak şirket, mevcut bir tohum kelimesiyle oluşturulmuş cüzdanların yalnızca firmware güncellemesiyle güvence altına alınamayacağını belirtti. Coldcard, etkilenen kullanıcıların düzeltilmiş firmware üzerinde tamamen yeni bir tohum kelimesi oluşturmasını ve varlıklarını yeni cüzdanlara taşımasını tavsiye ediyor. Eski tohumu güncellenmiş firmware'e veya başka bir cüzdana geri yüklemenin zayıflığı devam ettireceği uyarısı yapıldı.
Analistler, kullanıcıların fonlarını etkilenen Coldcard tarafından oluşturulan adreslerden taşımaması halinde yeni saldırıların meydana gelme olasılığının yüksek olduğunu belirtiyor. Bu olay, kripto para birimi sahipleri için donanım cüzdanı güvenliğinin ve tohum kelimesi oluşturma süreçlerindeki entropi kalitesinin kritik önemini bir kez daha vurguladı. Kendi kendine saklama çözümlerinin karmaşıklığı ve kullanıcıların güvenlik sorumluluğu, bu tür olaylarla birlikte daha da ön plana çıkıyor.

İlgili Semboller
₿ Bu kripto hareketinden faydalanmak ister misin?
Dakikalar içinde hesap aç. Kripto sunan aracı kurumları karşılaştır ve bugün yatırıma başla — sıfır komisyon seçenekleri mevcut.
Yorumlar (0)
Henüz yorum yapılmamış. İlk yorumu siz yapın!