Ana SayfaKripto paralarBitcoinBeş Yıllık Donanım Yazılımı Açığı Sonrası Coldcard Cüzdan İhlali 112 Milyon Dolar...

Beş Yıllık Donanım Yazılımı Açığı Sonrası Coldcard Cüzdan İhlali 112 Milyon Dolar Değerinde Bitcoin’i Boşalttı

Bitcoin öz saklama alanındaki en güvenilir isimlerden birinde gizli kalmış bir kusur, şimdiye kadar kaydedilen en büyük donanım cüzdanı ihlalini tetikledi. Coldcard cüzdan ihlali, Mart 2021’den beri fark edilmeden kalan ve cihazın gerçekten rastgele tohum ifadeleri üretme yeteneğini sessizce zayıflatan bir ürün yazılımı hatasına kadar uzanıyor; saldırganlar yıllar sonra bu açığı buldu ve binlerce kurbandan 1.778’den fazla Bitcoin boşalttı.

Öne çıkanlar

  • Mart 2021’den beri aktif olan bir ürün yazılımı hatası, saldırganların 8.600’den fazla Coldcard cüzdan adresinden, yaklaşık 112,7 milyon $ değerinde, 1.778 Bitcoin‘den fazlasını çalmasına izin verdi.
  • Kusur, tohum ifadesi üretimini yanlışlıkla donanım rastgelelik kaynağı yerine öngörülebilir bir yazılım tabanlı rastgele sayı üretecine yönlendiren 4.0.1 sürümlü ürün yazılımından kaynaklandı.
  • Galaxy Research, saldırganların hatayı bulup istismar etmek için siber güvenlik kısıtlamaları olmayan yapay zeka modelleri kullandığına, buna karşılık ABD yapay zeka güvenlik politikalarının savunucuların benzer araçları kullanmasını sınırladığına inanıyor.
  • Coinkite, 30 Temmuz’da bir güvenlik duyurusu yayımladı ve 31 Temmuz’a kadar yamalı ürün yazılımını gönderdi, ancak hiçbir çoklu imzalı Coldcard cüzdanı etkilenmedi.
  • Eski anahtarlar kalıcı olarak ele geçirilmiş durumda olduğundan, savunmasız ürün yazılımını kullanan kullanıcıların tamamen yeni tohum ifadeleri üretmesi ve varlıklarını taşımaları gerekiyor.

Coldcard Ürün Yazılımı İhlalinin Genel Görünümü

Coldcard cüzdan ihlali, 8.600’den fazla cüzdan adresine yayılan 112,7 milyon $ tutarındaki doğrulanmış kayıpla, kayıtlara geçen en büyük donanım cüzdanı zafiyeti olarak öne çıkıyor. Ölçek tek başına, Coldcard’ın uzun süredir kendisini yazılım cüzdanlarıyla ilişkili risklerden kaçınmak isteyen Bitcoin sahipleri için hava boşluklu, güvenlik odaklı bir cihaz olarak pazarlaması nedeniyle, önceki donanım cüzdanı olaylarından ayrışmasına yetiyor.

Olayın ölçeği ve zaman çizelgesi

Aktif hırsızlık aşaması 30 Temmuz 2026’da başladı ve hızlı ilerledi. Güvenlik araştırmacılarının istismarı takip ederken paylaştığı ayrıntılara göre, sadece 41 dakika içinde saldırganlar 1.000’den fazla adresten 1.000’den fazla Bitcoin süpürmüştü. 6 Ağustos’tan bu yana başka saldırgan faaliyeti kaydedilmedi; bu da ana hırsızlık dalgasının yavaş ve sızıntı şeklinde değil, kısa ve koordineli bir zaman aralığında yoğunlaştığını gösteriyor. Hatanın kendisi, kimse bunu geniş ölçekte silaha dönüştürmeden önce yaklaşık beş yıl boyunca Coldcard cihazlarının içinde duruyordu ve bir geliştiricinin, istismar kamuya açıklanmadan çok önce, Mayıs 2025 gibi erken bir tarihte Coinkite’a ilgili bir sorunu bildirdiği iddia ediliyor.

4.0.1 sürümlü ürün yazılımındaki temel neden

Sorunun teknik kökeni, Coinkite’ın 4.0.1 sürümü olarak yayımladığı bir ürün yazılımı güncellemesinde yatıyor. Bu güncelleme, tohum ifadesi üretimini cihazın özel donanım rastgele sayı üretecinden yanlışlıkla alıp bunun yerine yazılım tabanlı bir sözde rastgele sayı üretecine yönlendirdi. Yazılım tarafından üretilen rastgelelik, donanım tabanlı entropiye kıyasla tahmin edilmesi veya tersine mühendislik yapılması çok daha kolaydır; bu da o ürün yazılımı sürümü altında oluşturulan özel anahtarların, kusuru anlayan herkes tarafından fiilen tahmin edilebilir olduğu anlamına geliyordu. İstismarın, Mk2, Mk3, Mk4, Q ve Mk5 dahil olmak üzere birden fazla Coldcard modelini etkilediği bildirildi.

Saldırı ve Savunmada Yapay Zekanın Rolü

Bu ihlali tipik bir kripto saldırısından ayıran şey, mücadelenin her iki tarafında da yapay zekanın doğrulanmış kullanımıdır. Galaxy Research, en az bazı saldırganların Coldcard açığını tespit edip istismar etmek için yerleşik siber güvenlik kısıtlamaları olmayan yapay zeka modellerine güvendiğini, örnek olarak da muhtemelen kullanılan sistem türüne dair yakın zamanda yayımlanan açık kaynaklı Kimi K3 modelini gösterdi.

Saldırganların yapay zeka avantajı ve savunucuların kısıtlamaları

Rahatsız edici nokta, saldırganlara yardımcı olan araç sınıfının, onları durdurmaya çalışan insanlar için büyük ölçüde erişilemez olmasıydı. Anchorwatch CEO’su Rob Hamilton, ABD’deki sınır yapay zeka laboratuvarlarının güvenlik politikalarının, güvenlik araştırmacılarının saldırıya gerçek zamanlı olarak karşı koymak için benzer yapay zeka sistemlerini kullanmasını engellediğini söyledi. Bu durum, savunucuları, sadece yetişebilmek için saldırganların erişebildiğiyle aynı Çin açık kaynaklı modellerine güvenmek zorunda kaldıkları tuhaf bir konuma soktu. Hamilton ve geliştirici James O’Beirne ile Cashu projesinden Calle’nin de aralarında bulunduğu yaklaşık 25 işbirlikçi, Bitcoin Red Team adı altında örgütlenerek, daha geniş ekosistem genelindeki kod depolarını benzer zayıflıklar için taramak ve diğer projeler aynı akıbete uğramadan önce yama önerilerini yaymak için çalıştı.

Bu asimetri, Coldcard’ın ötesinde de önem taşıyor. Eğer siber güvenlikte saldırı amaçlı yapay zeka kullanımı, savunma tarafının aynı araçlara erişimini aşmaya devam ederse, donanım cüzdan üreticileri ve borsalar, saldırganların zafiyetleri bulma hızı ile kullanıcıları korumakla görevli kişilerin bu açıkları yakalama hızı arasında giderek büyüyen bir farkla karşı karşıya kalabilir.

Tepki ve Güvenlik Önlemleri

Coinkite, istismar görünür hale gelir gelmez hızlı hareket ederek 30 Temmuz’da bir güvenlik duyurusu yayımladı ve bir gün içinde, 31 Temmuz’a kadar yamalı ürün yazılımını çıkardı. CEO Rodolfo Novak ihlal nedeniyle kamuoyuna bir özür yayımladı. Ancak tek başına bir yama, hatalı ürün yazılımı altında oluşturulan cüzdanlara zaten verilmiş zararı geri alamaz.

Coldcard kullanıcılarının şimdi yapması gerekenler ve çoklu imzanın neden dayanıklı kaldığı

Bir cihaz savunmasız ürün yazılımını çalıştırırken üretilen herhangi bir tohum ifadesi, güncelleme yüklendikten sonra bile kalıcı olarak ele geçirilmiş kabul ediliyor. Coinkite ve güvenlik araştırmacıları, kullanıcıların yalnızca yamalı ürün yazılımı üzerinde tamamen yeni bir tohum ifadesi üretmesini ve ardından tüm varlıkları bu yeni tohuma bağlı taze cüzdanlara taşımasını ısrarla tavsiye ediyor. Bu adımı atlamak, fonları en başından beri gerçekten rastgele olmayan anahtarlara maruz bırakmaya devam eder.

Zarar raporunda öne çıkan bir ayrıntı var: tek bir hırsızlık bile çoklu imzalı bir cüzdandan gelmedi. Çoklu imza kurulumları, bir işlemi onaylamak için birden fazla özel anahtar gerektirir; bu nedenle, tamamen öngörülebilir tek bir tohum bile tek başına fonları taşımak için yeterli değildi. Bu fark, güvenliği önceleyen daha fazla Bitcoin sahibini ileride çoklu imza yapılandırmalarına yönlendirecek gibi görünüyor.

Doğrulanmış 1.778 Bitcoin hırsızlığının 1.531 Bitcoin’i, saldırganların kontrol ettiği adreslerde dokunulmamış halde dururken, yaklaşık 246 Bitcoin çoktan hareket ettirildi; bunun yaklaşık %65‘i Coinjoin karıştırma işlemleri üzerinden yönlendirildi, geri kalanı ise izi gizlemek üzere tasarlanmış yöntemlerle zincir üzerinde taşındı. Galaxy Research, saldırgan cüzdan adreslerini, fonların merkezi platformlara ulaşması halinde hâlâ dondurulabilmesi umuduyla borsalar, uyum firmaları ve kolluk kuvvetleriyle paylaştı. Galaxy’nin devam eden takibini izleyen Decrypt’in haberine göre, hırsızlık faaliyeti Ağustos ortasına gelindiğinde belirgin şekilde yavaşlamıştı; bu da 6 Ağustos’tan bu yana yeni saldırgan faaliyeti olmamasıyla tutarlı. Ancak Galaxy, ihlalle bağlantılı kayıpların nihai toplamının, izleme sürdükçe hâlâ artabileceği konusunda uyardı. Ölçek bağlamında, olay şu anda tüm kaydedilmiş kripto hırsızlıkları arasında yirminci sırada yer alıyor; Temmuz 2023’teki Multichain’in 130 milyon dolarlık kaybının altında, Haziran 2022’de Harmony’nin Horizon köprüsünden çalınan 100 milyon doların ise üzerinde bulunuyor.

SSS

Coldcard cüzdan zafiyeti nasıl ortaya çıktı?

4.0.1 sürümlü bir ürün yazılımı güncellemesi, tohum ifadesi üretimini donanım rastgele sayı üretecinden öngörülebilir bir yazılım sözde rastgele sayı üretecine yönlendirdi ve bu da özel anahtarların tahmin edilmesini çok daha kolay hale getirdi.

Coldcard ihlalinde yapay zeka ne rol oynadı?

Saldırganlar, ürün yazılımı açığını keşfedip istismar etmek için siber güvenlik kısıtlamaları olmayan yapay zeka modelleri kullandı; buna karşılık ABD yapay zeka güvenlik politikaları, savunucuların benzer yapay zeka araçlarını aynı hızda yanıt vermek için kullanmasını engelledi.

Coldcard kullanıcıları fonlarını korumak için şimdi ne yapmalı?

Kullanıcıların, yamalı ürün yazılımı üzerinde tamamen yeni bir tohum ifadesi üretmesi ve fonlarını yeni cüzdanlara taşıması gerekiyor; çünkü savunmasız ürün yazılımı üzerinde üretilen herhangi bir tohum ifadesi, güncellemeden sonra bile ele geçirilmiş durumda kalıyor.

Çoklu imzalı Coldcard cüzdanları bu istismardan güvenli mi?

Çoklu imzalı cüzdanlardan hiçbir hırsızlık kaydedilmedi; bu cüzdanlar bir işlemi yetkilendirmek için birden fazla anahtar gerektiriyor ve bu da onlara bu ihlal sırasında tek anahtarlı kurulumlara kıyasla belirgin bir güvenlik avantajı sağladı.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Coldcard cüzdan zafiyeti nasıl ortaya çıktı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”4.0.1 sürümlü bir ürün yazılımı güncellemesi, tohum ifadesi üretimini donanım rastgele sayı üretecinden öngörülebilir bir yazılım sözde rastgele sayı üretecine yönlendirdi ve bu da özel anahtarların tahmin edilmesini çok daha kolay hale getirdi.”}},{“@type”:”Question”,”name”:”Coldcard ihlalinde yapay zeka ne rol oynadı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Saldırganlar, ürün yazılımı açığını keşfedip istismar etmek için siber güvenlik kısıtlamaları olmayan yapay zeka modelleri kullandı; buna karşılık ABD yapay zeka güvenlik politikaları, savunucuların benzer yapay zeka araçlarını aynı hızda yanıt vermek için kullanmasını engelledi.”}},{“@type”:”Question”,”name”:”Coldcard kullanıcıları fonlarını korumak için şimdi ne yapmalı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Kullanıcıların, yamalı ürün yazılımı üzerinde tamamen yeni bir tohum ifadesi üretmesi ve fonlarını yeni cüzdanlara taşıması gerekiyor; çünkü savunmasız ürün yazılımı üzerinde üretilen herhangi bir tohum ifadesi, güncellemeden sonra bile ele geçirilmiş durumda kalıyor.”}},{“@type”:”Question”,”name”:”Çoklu imzalı Coldcard cüzdanları bu istismardan güvenli mi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Çoklu imzalı cüzdanlardan hiçbir hırsızlık kaydedilmedi; bu cüzdanlar bir işlemi yetkilendirmek için birden fazla anahtar gerektiriyor ve bu da onlara bu ihlal sırasında tek anahtarlı kurulumlara kıyasla belirgin bir güvenlik avantajı sağladı.”}}]}

Bu makale, yapay zekanın yardımıyla üretilmiş ve editör ekibi tarafından gözden geçirilmiştir.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST