Başlık: Coldcard saldırısı nasıl başladı? Milyonlarca dolarlık BTC kaybının perde arkası
Spot: Bitcoin donanım cüzdanı Coldcard’da yıllarca fark edilmeyen bir yazılım hatası, tahmin edilebilir kurtarma ifadeleri oluşturulmasına yol açtı. Saldırganlar bu açığı kullanarak binlerce cüzdandaki BTC’leri boşaltırken, toplam zararın 100 milyon doların üzerine çıktığı tahmin ediliyor.
Bitcoin’in en güvenilir donanım cüzdanları arasında gösterilen Coldcard, temmuz sonunda ortaya çıkan kritik bir güvenlik açığı nedeniyle bugüne kadarki en büyük donanım cüzdanı güvenlik olaylarından biriyle karşı karşıya kaldı. Araştırmalara göre cihazın bazı eski firmware sürümlerinde bulunan hata, oluşturulan kurtarma ifadelerinin (seed) yeterince rastgele olmamasına neden oldu. Bu durum, saldırganların fiziksel olarak cihaza erişmeden özel anahtarları hesaplayabilmesini mümkün hale getirdi.
Yazılım hatası seed güvenliğini zayıflattı
Olayın merkezinde Coldcard’ın 2021’de yayımlanan bazı firmware sürümlerindeki rastgele sayı üretim mekanizması yer alıyor. Teknik analizlere göre cihaz, donanımsal rastgele sayı üretecini kullanması gerekirken belirli koşullarda yazılımsal ve tahmin edilmesi daha kolay bir algoritmaya başvurdu. Bunun sonucu olarak bazı cüzdanların oluşturduğu seed ifadeleri beklenenden çok daha dar bir olasılık kümesinden üretildi.
Araştırmacılar, saldırganların bu olası seed kombinasyonlarını önceden hesaplayarak blokzincir üzerinde fon bulunan adresleri tespit ettiğini ve uygun gördükleri cüzdanları peş peşe boşalttığını değerlendiriyor.
İlk saldırı dakikalar içinde gerçekleşti
Galaxy Research’ün analizine göre ilk büyük saldırı dalgasında yaklaşık 25 dakika içinde 500 civarında tek imzalı Bitcoin cüzdanından 594 BTC çekildi. Daha sonra yapılan incelemelerde ikinci ve üçüncü saldırı dalgaları da tespit edildi.
Soruşturma ilerledikçe olayın kapsamı genişledi. Galaxy Research, doğrulanan kaybın 1.596 BTC’yi aştığını, şüpheli işlemlerin de dahil edilmesi halinde zararın 2.055 BTC’ye, yani yaklaşık 130 milyon dolara ulaşabileceğini hesaplıyor. Araştırmacılar, açığın artık tek bir kişi yerine çok sayıda saldırgan tarafından kullanılmaya başlandığını belirtiyor.

Hangi kullanıcılar risk altında?
Yapılan incelemeler, riskin özellikle etkilenen firmware sürümleriyle oluşturulan tek imzalı cüzdanlarda bulunduğunu gösteriyor. Buna karşılık, seed oluşturulurken çok sayıda zar atışıyla ek rastgelelik ekleyen veya güçlü BIP-39 passphrase kullanan kullanıcıların bu açıktan büyük ölçüde korunabildiği ifade ediliyor.
Coinkite ise yalnızca firmware güncellemesinin yeterli olmadığını vurguluyor. Şirket, etkilenen yazılımla oluşturulan seed’in kalıcı olarak risk taşıdığını, kullanıcıların güncel firmware’i yükledikten sonra tamamen yeni bir seed oluşturup BTC’lerini yeni cüzdana taşımaları gerektiğini söylüyor. Eski seed’i başka bir cihaza aktarmanın sorunu çözmeyeceği uyarısı da yapılıyor.
Coinkite CEO’su Rodolfo Novak da yaşanan olay nedeniyle kamuoyundan özür dilerken, şirketin blokzincir analiz firmaları ve kolluk kuvvetleriyle birlikte saldırının kapsamını araştırmayı sürdürdüğünü açıkladı. Zincir üstü verilere göre çalınan BTC’lerin önemli bölümü ise hâlâ saldırganların kontrolündeki adreslerde tutuluyor ve henüz hareket ettirilmiş değil.
Bu makale yatırım tavsiyesi veya önerisi içermemektedir. Her yatırım ve alım satım hareketi risk içerir ve okuyucular karar verirken kendi araştırmalarını yapmalıdır.





