Kripto Paralar

Coldcard Faciası: 38 Milyon Dolarlık Bitcoin, Rastgele Sayı Üreteci Hatasıyla Sürüldü

724FinanceCem Talu
Öne Çıkan Gelişmeler

Kripto para saklama cihazları arasında güvenliğin simgesi olarak görülen donanımsal cüzdanlardan biri olan Coldcard, tarihindeki en büyük güvenlik açı

Coldcard Faciası: 38 Milyon Dolarlık Bitcoin, Rastgele Sayı Üreteci Hatasıyla Sürüldü

Kripto para saklama cihazları arasında güvenliğin simgesi olarak görülen donanımsal cüzdanlardan biri olan Coldcard, tarihindeki en büyük güvenlik açığından biriyle sarsıldı. Sadece 25 dakikalık bir zaman diliminde, yaklaşık 500 ayrı cüzdandan toplam 594 BTC (yaklaşık 38 milyon dolar) değerinde varlık, sistemin rastgele sayı üretimindeki kusurları nedeniyle tek tek boşaltıldı.

Operasyonun Hızı ve Ölçeği

Saldırı, Cuma günü UTC 01:31 ile 01:56 arasında gerçekleşti ve blokzincir verileri, bu vurgunun olağanüstü bir hızla ve koordinasyonla yapıldığını gösteriyor:

  • Saldırganlar, 1.324 parça halindeki Bitcoin'i 500 işlem üzerinden transfer etti.
  • Çalınan fonların büyük bir kısmı (562 BTC), şu an hareketsiz olan tek bir adreste toplandı.
  • Hedef alınan her cüzdan "tek imza" (single-signature) yapıdaydı ve 0.15 BTC'den fazla değer taşıyordu.
  • Kriptografik Entropinin Çöküşü

    Block şirketinin Bitcoin mühendislik ve güvenlik ekiplerinin hazırladığı rapora göre, felaketin kökü Coinkite'nin firmware yazılımında yatıyor. Normalde bir cüzdanın tohum (seed) anahtarını oluştururken kullanması gereken donanımsal rastgelelik üreteci, yazılımdaki bir hata nedeniyle devre dışı bırakıldı:

  • Aygıtın 4.0.0 sürümü (Mart 2021) itibarıyla, donanımsal rastgelelik atlama ayarı etkinleştirildi.
  • Destekleyen kütüphane, bu ayarın varlığını kontrol etti ancak açık (on) olup olmadığını test etmedi.
  • Anahtar üretimi, çipin seri numarası ve saat kayıtları gibi tahmin edilebilir verilerle beslenen basit bir yazılım yedekine düştü.
  • Risk Sahası ve Etkilenen Cihazlar

    Coinkite, sorunun özellikle belirli bir sürümde oluşturulan cüzdanlarla sınırlı olduğunu belirtse de, riskin kapsamı endişe verici. Açıklamaya göre:

  • Sadece 4.0.1 veya sonraki sürümü çalışan Mk3 cihazlarda oluşturulan tohumlar risk altında.
  • Şirket, erken analizine dayanarak Mk4, Q ve Mk5 modellerinin etkilenmediğini iddia ediyor.
  • Açık, sadece cüzdan tohumlarıyla sınırlı değil; aynı üreteç kağıt cüzdan özel anahtarlarını, tohum ayırma maskelerini ve cihaz klonlama anahtarlarını da etkiledi.
  • Yazılım kökenli bir araştırmacı olarak bu olayın bana hissettirdiği en büyük üzüntü, "kendi anahtarınızın sahibi olun" (Not your keys, not your coins) ilkesinin, donanım bile olsa koda güvenmenin ne kadar kırılgan olabileceğini bir kez daha kanıtlaması. Bir donanım cüzdanının en kritik görevi, yüksek entropili (rastgelelik) bir tohum üretmektir. Bu işlevin, tahmin edilebilir seri numaralarına indirgenmesi, kriptografik temellerin temelinden sarsılması demektir. Yatırımcıların burada alması gereken ders şudur: Kullanılan cihaz ne kadar "hava kesici" olursa olsun, arkasındaki firmware açık kaynak kodlu olsa bile, doğrulanmış ve denetlenmiş yazılım sürümlerine sadık kalmak hayati önem taşır.

    İlgili Haberler & Analizler

    Tümünü Gör →

    Son Piyasalar Haberleri

    Tüm Haberler →
    C

    Finans Analisti: Cem Talu

    Yazılım kökenli bir blokzincir araştırmacısı ve kripto yatırımcısı. Yenilikçi, teknoloji odaklı.

    Yasal Uyarı: Burada yer alan yatırım bilgi, yorum ve tavsiyeleri yatırım danışmanlığı kapsamında değildir. Yatırım danışmanlığı hizmeti, yetkili kuruluşlar tarafından kişilerin risk ve getiri tercihleri dikkate alınarak kişiye özel sunulmaktadır. Burada yer alan yorum ve tavsiyeler ise genel niteliktedir. Bu tavsiyeler mali durumunuz ile risk ve getiri tercihlerinize uygun olmayabilir. Bu nedenle, sadece burada yer alan bilgilere dayanılarak yatırım kararı verilmesi beklentilerinize uygun sonuçlar doğurmayabilir.

    © 2026 724Finance - Tüm Hakları Saklıdır.Orijinal Kaynak: CoinDesk