Google Derinlemesine Analiz, Teyitli Haber! Tıkla ve favori kaynağın yap.

Kripto dünyasını sarsan şok açık: Dünyanın en güvenli sanılan cüzdanı soyuldu

Coinkite şirketine ait Coldcard soğuk cüzdanlarında 2021 yılından beri var olan bir kodlama hatasının, bilgisayar korsanlarının fiziksel erişime ihtiyaç duymadan cüzdan şifrelerini kırmasına ve 41 dakikada 70,2 milyon dolarlık Bitcoin çalmasına imkan tanıdığı bildirildi.

Kripto dünyasını sarsan şok açık: Dünyanın en güvenli sanılan cüzdanı soyuldu
KAYNAK:
Murat Makas
|
GİRİŞ:
02.08.2026
saat ikonu 15:54
|
GÜNCELLEME:
02.08.2026
saat ikonu 16:03

Kanadalı Coinkite şirketinin ürettiği Coldcard soğuk cüzdanlarındaki bir kodlama açığının, bilgisayar korsanlarının sadece 41 dakika içinde 1.196 adresi boşaltarak 70 milyon dolar değerinde çalmasına zemin hazırladığı ortaya çıktı.

The Hacker News'in haberine göre siber saldırganlar, 30 Temmuz'da yalnızca 41 dakika içinde 1.196 farklı Bitcoin adresini boşaltarak o anki değeriyle yaklaşık 70,2 milyon dolar eden 1.082,65 BTC'yi ele geçirdi. Operasyonunun, Kanadalı teknoloji firması Coinkite'ın ürettiği sadece Bitcoin destekli soğuk cüzdanı Coldcard'daki bir yazılım hatasından kaynaklandığı tespit edildi.

Kripto dünyasını sarsan şok açık: Dünyanın en güvenli sanılan cüzdanı soyuldu

DONANIM YONGASI YERİNE YAZILIM YEDEĞİ KULLANILDI

Sorunun kökeni, cihazın kurtarma kelimelerini (seed) oluştururken STM32 donanım rastgele sayı üreteci (RNG) yerine deterministik bir yazılım sözde rastgele sayı üreteci (PRNG) kullanmasına yol açan Mart 2021 tarihli bir yazılım entegrasyon hatasına dayanıyor. Block şirketinin güvenlik araştırmacılarına göre, cihazın benzersiz kimliğini (UID), zamanlayıcı durumunu ve önceki RNG çağrı geçmişini kısıtlayabilen veya tespit edebilen bir saldırgan, cihaza fiziksel erişimi olmadan muhtemel anahtar çıktılarını çevrim dışı ortamda yeniden üretebiliyor.

Elde edilen bu aday anahtarlar, daha sonra açık blokzinciri verileriyle karşılaştırılarak kurbanların adresleri tespit edilebiliyor.

Araştırmacılar, hatanın Coldcard'ın üretim yapılandırmasında donanım RNG'sini etkinleştiren MICROPY_HW_ENABLE_RNG değerinin sıfır olarak tanımlanmasından kaynaklandığını ortaya koydu. İlgili libngu kütüphanesi, makronun etkin olup olmadığını kontrol etmek yerine yalnızca varlığını denetleyerek yazılım derlemesini MicroPython'un "Yasmarang" adlı yedek sistemine bağladı.

Çipin benzersiz kimliği ve zamanlayıcı kayıtlarıyla başlatılan MicroPython yedeği, ilk başlatmanın ardından sisteme hiçbir yeni rastgelelik (entropi) verisi eklemedi.

Kripto dünyasını sarsan şok açık: Dünyanın en güvenli sanılan cüzdanı soyuldu

ŞİFRELEME GÜVENLİĞİ 40 BİTE KADAR GERİLEDİ

Coinkite verilerine göre, 12 kelimelik standart bir BIP-39 anahtarının 128 bitlik bir güvenlik sunması gerekirken, bu kodlama hatası Mk3 modelinde etkin güvenlik seviyesini yaklaşık 40 bite, Mk4, Mk5 ve Q modellerinde ise yaklaşık 72 bite kadar düşürdü. Block ekibi belirli bir pratik rakam vermemekle birlikte koşullu tavan değerlerini 240,7 ve 273,3'ün altında olarak konumlandırıyor ve ikinci değerin 73 bitlik kriptografik güvenliğe tam eşdeğer olmadığı konusunda uyarıyor.

Ayrıca konuyla ilgili herhangi bir kaba kuvvet (brute-force) performans testi yayınlanmadı.

Yeni modellerdeki yeniden anahtar oluşturma işleminin (reseed) aday sayısını artırdığı belirtilse de, Block analistleri saldırının pratik maliyetinin mevcut UID bilgisine, önyükleme zamanlamasına, önceki RNG çağrılarına ve türetme maliyetine bağlı olduğunu vurguluyor. Şu ana kadar hiçbir açık raporda bir kurbanın kurtarma kelimeleri çevrim dışı ortamda yeniden oluşturularak boşaltılan bir adresle eşleştirilmedi.

Kripto dünyasını sarsan şok açık: Dünyanın en güvenli sanılan cüzdanı soyuldu

ACİL GÜNCELLEME YAYINLANDI

Coinkite, etkilenen tüm modeller ve sürüm kanalları için 31 Temmuz'da acil bir güncelleme yayınladı. Şirket, güncellemeyi yüklemenin önceden oluşturulmuş zayıf anahtarları onarmayacağı konusunda uyararak açıkta kalan kullanıcılara güncellenmiş yazılım üzerinde yepyeni bir anahtar oluşturup varlıklarını taşıma çağrısında bulunuyor.

Eski kurtarma kelimelerini güncellenmiş yazılıma veya başka bir cüzdana geri yüklemek mevcut güvenlik zafiyetini yeni sisteme taşıyor.

SALDIRGANIN KİMLİĞİ HENÜZ BELİRSİZ

Saldırıyı gerçekleştiren kişinin kimliği henüz tespit edilemedi.

ETİKETLER
#bitcoin
#Block
#Coinkite
#Coldcard
#The Hacker News
#Teknoloji
YorumYORUM YAZ
Uyarı
Küfür, hakaret, bir grup, ırk ya da kişiyi aşağılayan imalar içeren, inançlara saldıran yorumlar onaylanmamaktır. Türkçe imla kurallarına dikkat edilmeyen, büyük harflerle yazılan metinler dikkate alınmamaktadır.