Skip to content Skip to sidebar Skip to footer
Koin Bülteni'ni kaynaklara ekle Kaynaklara ekle

Coldcard Açığında 114 Milyon Dolarlık Bitcoin Çalındı: Güncelleme Yetmiyor, Yeni Cüzdan Şart

Coldcard firmware’ındaki açık, saldırganların 709’dan fazla adresten yaklaşık 114 milyon dolar değerinde Bitcoin çalmasına yol açarken, kullanıcılar için yeni cüzdana geçiş zorunluluğu doğurdu.

CoinDesk’te yayımlanan bir görüş yazısına göre saldırganlar, Coldcard cihazlarının cüzdan anahtarını oluşturan seed’leri vaat edilenden çok daha düşük rastgelelikle üretmesine neden olan bir firmware hatasını kullandı. İlk saldırı dalgasında yaklaşık 500 cüzdan 25 dakika içinde boşaltıldı.

Açığın Coldcard koduna Mart 2021’de girdiği ve beş yıldan uzun süre kamuya açık kaynak kodunda fark edilmeden kaldığı aktarıldı. Yazıda, açık kaynak kodun herkes tarafından incelenebilir olmasının tek başına güvenlik sağlamadığı, bu kodu denetleyecek uzmanların da bulunması gerektiği vurgulandı.

Coldcard kullanıcıları yeni cüzdana geçmeli

Savunmasız firmware sürümlerinde oluşturulan seed’ler daha sonra yapılan bir firmware güncellemesiyle düzeltilemiyor. Bu nedenle etkilenen kullanıcıların mevcut cüzdanı güncellemekle yetinmemesi, varlıklarını yeni oluşturulmuş bir cüzdana taşıması gerekiyor. Güncelleme, hatalı seed’in üretilmesiyle ortaya çıkan riski ortadan kaldırmıyor.

CoinDesk yazısında, hatanın beş yıl boyunca gözden kaçması Coldcard’ın güvenlik kültürüyle ilişkilendirildi. Yazar, 2020’deki lisans değişikliğinin ardından kriptografik kodun yeniden yazılmasıyla açığın aynı döneme denk geldiğini belirtti ancak lisans kararının doğrudan hata nedeni olduğunu kesinleştirmedi. Bağımsız araştırmacıların geçmişte eleştirilmesi ve itibarın teknik doğrulamanın önüne geçirilmesi de yazarın güvenlik kültürüne yönelik eleştirisi olarak sunuldu. Haberin temel mesajı ise açık: Kullanıcılar üreticiye güvenmek yerine cüzdanlarını doğrulamalı ve riskli seed’leri terk etmelidir.

Tüm gelişmelerden ve paylaşımlardan haberdar olmak için Telegram kanalımıza katılın!