Coldcard Açığı 130 Milyon Dolarlık Bitcoin Çaldı: Cüzdanınızı Kontrol Edin
2021 firmware hatası Coldcard soğuk cüzdanlarında zayıf seed üretti; saldırganlar 130M$'dan fazla bitcoin çaldı. Cüzdanınız risk altında mı?
Dünyanın en saygın soğuk cüzdanlarından biri olan Coldcard'ın üreticisi Coinkite, Mart 2021'de yayımlanan bir firmware sürümünün bazı cihazlarda seed (kurtarma ifadesi) üretimini zayıflattığını doğruladı. 30 Temmuz'da başlayan saldırı dalgaları, TRM Labs'e göre şu ana kadar 5.200'den fazla adresten 1.816 BTC (yaklaşık 116 milyon dolar) çaldı; TechCrunch'a göre toplam rakam 130 milyon doları aştı. En rahatsız edici kısım şu: kurban olan kullanıcıların çoğu hiçbir hata yapmadı — seed'ini kimseyle paylaşmadı, phishing linkine tıklamadı, cihazını hiç internete bağlamadı. Sorun cihazın kendisinde, dört yıl önce yazılmış bir satır kodda gizliydi.
Ne Oldu: Dört Dalgalık Saldırı
Coinkite'ın açıklamasına göre hata, Mart 2021'deki bir firmware güncellemesiyle geldi: bazı Coldcard modelleri seed üretirken cihazın STM32 çipindeki donanım tabanlı rastgele sayı üretici yerine, MicroPython'ın çok daha zayıf bir yazılım algoritmasını (Yasmarang) kullanmaya başladı. Saldırı fiilen 30 Temmuz'da patlak verdi: Galaxy Research'e göre tek bir saldırgan 41 dakika içinde 1.196 adresten yaklaşık 1.082 BTC (o gün yaklaşık 70 milyon dolar) çekti. Ardından gelen üç dalga, daha küçük bakiyeleri hedef alan ve izlenmesi daha zor işlem kalıpları kullanan en az 12 farklı saldırgan grubuyla kapsamı genişletti; hareket eden cüzdanlardan biri, dört yıldır hiç dokunulmamış ve 31 milyon dolardan fazla bakiye taşıyan uykudaki bir adresti.
Olayın belki de en can sıkıcı yönü şu: Coinkite, saldırganların bu dört yıllık hatayı bulmak için yapay zeka destekli kod analizi kullandığını, oysa şirketin kendi denetim süreçlerinin aynı hatayı yıllarca gözden kaçırdığını kabul etti. Yapay zeka artık saldırı tarafında da güvenlik denetiminden daha hızlı çalışabiliyor — bu da "uzun süredir sorunsuz çalışan, iyi denetlenmiş" bir cihazın bile güvenli olduğu varsayımını zayıflatıyor. Bu tek olay, 2026'nın en büyük üçüncü kripto hack'i olarak kayıtlara geçti ve yılın toplam hack kaybını 276 olayda 1,2 milyar doların üzerine taşıdı.
Hata Neden Bu Kadar Ciddi: Entropi Çöküşü
Bir soğuk cüzdanın tüm amacı, özel anahtarı üreten seed'in asla tahmin edilemeyecek kadar rastgele olmasıdır; cihazın internete hiç bağlanmaması bu amacın yalnızca yarısı, diğer yarısı ise o rastgeleliğin gerçekten güvenilir bir kaynaktan gelmesidir. Etkilenen Mk3 cihazlarda bu rastgelelik, tasarlanan 128 bitlik entropiden yaklaşık 40 bite düştü — yani anahtar, kaba kuvvet (brute-force) yöntemiyle bilgisayar gücüyle yeniden üretilebilir hale geldi. Cihazınız hiçbir zaman internete bağlanmamış, özel anahtarınızı kimseyle paylaşmamış olsanız bile, seed baştan zayıf üretildiyse soğuk saklama sizi korumaz. Coinkite, sorunu Mk3 için 4.2.0, Mk4 ve Mk5 için 5.6.0, Coldcard Q için 1.5.0Q firmware sürümleriyle düzeltti — ama bu güncelleme yalnızca bundan sonra üretilecek seed'leri korur; geçmişte zayıf firmware ile oluşturulmuş bir seed'i onarmaz.
Cüzdanınızı Nasıl Kontrol Edersiniz
Bir Coldcard'ınız varsa veya Türkiye'de TL'nin değer kaybından korunmak için soğuk cüzdana Bitcoin taşımayı düşünüyorsanız, önce şunları kontrol edin:
- Cihazınızın model ve firmware sürümünü kontrol edin — en çok etkilenen Mk3 olsa da Coinkite, Mk4, Mk5 ve Q modellerini de tedbiren güncellemeyi öneriyor.
- Seed'inizi orijinal olarak en az 50 bağımsız zar atışıyla, sonuçları hiçbir yere kaydetmeden ürettiyseniz, Coinkite bu durumda RNG hatasının riskini büyük ölçüde azaltılmış kabul ediyor.
- Baştan itibaren ek bir parola (BIP39 "25. kelime") kullanıyorsanız, etkin anahtarınız kendi seçtiğiniz bir entropiye dayanıyor demektir — bu da riski düşürür.
- Bu iki koşuldan hiçbiri geçerli değilse seed'i tehlikede kabul edin: firmware'i güncelleyin, güncellenmiş cihazda tamamen yeni bir seed oluşturun ve eski cüzdandaki varlıkları hemen yeni adrese taşıyın.
- Güncellemeden sonra eski seed'i asla yeniden kullanmayın; yeni firmware yalnızca bundan sonraki anahtar üretimini düzeltir, geçmişte zayıf doğan bir anahtarı onarmaz.
Tek bir cihaza ve tek bir seed'e bağımlılığı azaltmak isteyenler için çoklu imza cüzdanı — farklı markalardan cihazlarla kurulan bir yapı — bu tür tek nokta hatalarına karşı ek bir güvenlik katmanı sunuyor. Örneğin 3'ten 2 eşikli bir kurulumda, sadece Coldcard'ın seed'i zayıf üretmiş olması tek başına yeterli olmuyor; saldırganın aynı zamanda diğer markadan cihazlardaki anahtarları da ele geçirmesi gerekiyor. Bu, kurulumu biraz daha karmaşık hale getirse de büyük veya uzun vadeli tutulacak bakiyeler için makul bir bedel.
Bu olay, Q2 2026'da kaydedilen rekor hack çeyreğinin ardından güvenlik gündeminin insan hatasından yazılım hatasına kaydığını gösteriyor. TL'deki değer kaybı ve borsa güveninin sarsılması nedeniyle Bitcoin'i kendi cüzdanında saklamayı tercih eden Türk yatırımcı sayısı artıyor; ancak "kendi anahtarını kendin tut" prensibi, cihazın anahtarı doğru ürettiğini varsaymakla eş anlamlı değil. Hangi donanım cüzdanını kullanırsanız kullanın, üreticinin güvenlik duyurularını düzenli takip edin, büyük tutarlar için ek bir parola veya çoklu imza değerlendirin ve hiçbir zaman "bugüne kadar sorun çıkmadı" varsayımıyla hareket etmeyin — bu olayda mağdur olanların çoğu tam olarak doğru şeyi yaptığını düşünüyordu.