Coinkite'ın Coldcard donanım cüzdanındaki bir yazılım açığı, yaklaşık 38 milyon dolar değerinde neredeyse 600 BTC'nin çalınmasına yol açtı. Saldırganlar, bazı firmware sürümlerinde cüzdan seed'lerinin amaçlanandan çok daha düşük rastgelelikle üretilmesine ve brute-force saldırılarına açık kalmasına neden olan hatadan yararlandı. Açık o zamandan beri yamalandı, ancak Coinkite CEO'su NVK açık mektubunda mevcut kullanıcıların tamamen yeni cüzdanlar oluşturup fonlarını taşımaları gerektiğini söyledi. Çünkü düzeltme, savunmasız firmware üzerinde daha önce oluşturulmuş seed'leri geriye dönük olarak güvenli hale getirmiyor.
Neden önemli
Olay, Bitcoin'in temel vaatlerinden birini hedef alıyor: varlıkları bir bankaya veya borsaya güvenmeden tutabilme imkanı. Bitcoin yorumcusu Guy Swann bunu “bitcoin tarihinin, en bilgili ve ‘doğru şekilde güvenceye alınmış’ bitcoin kullanıcılarına yönelik en ağır darbesi” olarak niteledi ve hırsızlığın merkezi bir saklayıcının hot wallet'ı yerine bireysel private key'leri hedef aldığını belirtti. ARK Invest'ten Lorenzo Valente daha da ileri giderek “öz saklamaya yönelik donanım alanı şu noktada bir felaket” dedi ve kullanıcıların karşı taraf riskini fiilen yazılım, donanım, tedarik zinciri ve operasyonel risklerle takas ettiğini savundu. Casa CEO'su Nick Neuman da sıradan kullanıcılardan cüzdan rastgeleliğini fiziksel zar atışlarıyla desteklemelerini istemenin “insanların %99'u için gerçekçi olmadığını” ekledi.
Piyasa etkisi
Bu açık, blockchain güvenlik şirketi Blockaid'in işaret ettiği daha geniş bir örüntüye uyuyor: 2026'nın ilk yarısındaki kripto kayıplarının çoğu smart contract hack'lerinden değil, ele geçirilmiş key'lerden ve operasyonel güvenlik hatalarından kaynaklandı. Taproot geliştiricisi Udi Wertheimer, olayın pasif saklamanın ne kadar gerçek dışı hale geldiğini gösterdiğini savundu. Ona göre varlık sahiplerinin artık ya tehditleri sürekli izlemesi ya da bunu yapması için profesyonel bir saklayıcıya ödeme yapması gerekiyor. Bu hesap, daha fazla ana akım sermayenin BlackRock'ın IBIT'i gibi düzenlemeye tabi araçlara yönelmesine yol açabilir. Amicus kurucu ortağı David Lawrence, sonuçlara bakan yeni yatırımcıların basitçe “sadece IBIT almak daha güvenli” sonucuna varabileceğini söyledi ve sekiz milyar insanın kendi bitcoin'ini cold storage'da tutma hayalinin “bittiğini” ekledi.
Sıkça sorulan sorular
-
Coldcard açığında ne oldu?
Bazı Coldcard firmware sürümlerindeki bir hata, cüzdan seed'lerini amaçlanandan çok daha düşük rastgelelikle üreterek brute-force saldırılarına açık hale getirdi. Saldırganlar bu açıktan yararlanarak recovery phrase'leri yeniden oluşturdu ve cüzdanlarının güvenli olduğuna inanan kullanıcılardan yaklaşık 38 milyon…
-
Coldcard güvenlik açığını giderdi mi?
Coldcard firmware'i yamaladı, ancak Coinkite CEO'su NVK etkilenen kullanıcıların tamamen yeni cüzdanlar oluşturup fonlarını taşımaları gerektiğini söyledi. Firmware'i güncellemek, savunmasız sürümlerde daha önce oluşturulmuş seed'leri geriye dönük olarak güvenli hale getirmiyor.
-
Bitcoin savunucuları bunu neden en kötü öz saklama başarısızlığı olarak görüyor?
Bitcoin yorumcusu Guy Swann ve diğerleri, saldırının merkezi bir saklayıcının hot wallet'ını değil, en güvenli öz saklama düzeni sayılan sistemi kullanan bireysel kullanıcıların private key'lerini hedef aldığını belirtiyor. Kurbanlar dikkatsiz değil, teknik olarak en özenli varlık sahipleriydi.
-
Bu, IBIT gibi spot bitcoin ETF'lerini nasıl etkiler?
Amicus kurucu ortağı David Lawrence dahil analistler, olayın yeni yatırımcıları öz saklama yerine BlackRock'ın IBIT'i gibi düzenlemeye tabi ürünlere yönelteceğini savunuyor. Gerekçe, kurumsal saklayıcıların özel güvenlik ekiplerine sahip olması ve teknik yükü bireysel yatırımcıların üzerinden alması.
-
Coldcard etkilenen kullanıcıların ne yapmasını öneriyor?
Coinkite CEO'su NVK, kullanıcılara daha fazla rehberi okumadan önce güncellenmiş en iyi uygulamalarla fonlarını derhal taşımaları çağrısında bulundu. Önerilen çözüm, eski seed'ler savunmasız kaldığı için yalnızca firmware güncellemelerine güvenmek yerine yamalı firmware üzerinde tamamen yeni cüzdanlar oluşturmaktır.
CoinDesk