Kötü Entropi Kriptoda Nasıl Milyonları Hâlâ Kaybettiriyor?

Zorunlu entropi standartları olmadan, bir sonraki milyar dolarlık kayıp çoktan başlamış olabilir.

Author logo
Patrick Dike-Ndulue
Güncellendi
Post image

31 Temmuz 2026’da bir saldırgan yaklaşık 500 Bitcoin cüzdanını 25 dakika içinde boşalttı. Bu süpürmede yaklaşık 594 BTC, yani yaklaşık 38 milyon dolar hareket etti ve dokunulan her cüzdan, tam da bu tür bir kayıptan korunmak için donanım cüzdanı satın almış birine aitti.
 

Coinkite disclosed that COLDCARD firmware had been generating keys using a software pseudorandom number generator rather than the hardware generator built into the device. Two functions in the codebase shared the same name and signature, so the linker selected the wrong one, and the build produced no warning.
 

Bu, uzun bir listenin en yeni örneği. Son on yılda, en büyük kripto para kayıpları egzotik saldırılardan çok daha temel bir nedenden kaynaklandı: yeterince rastgele olmayan rastgelelik.

Özel anahtarın arkasında ne var?

İster uygulamada, ister tarayıcı eklentisinde, ister donanım cihazında olsun, kripto para cüzdanları tek bir işin doğru yapılmasına dayanır: başkasının tahmin edemeyeceği veya yeniden oluşturamayacağı sayılar üretmek. Entropi bu bağlamda, üretilen bir sayının ne kadar öngörülemez olduğunu ifade eder.


Entropy is the raw randomness a wallet uses to create a private key, measured in bits. More bits mean a larger space of keys that an attacker must search. It enters a wallet at setup. Every key, address, and signature after that follows fixed mathematical rules, so no new randomness arrives later.

Entropi kaynağı

Prensipte, bir cüzdan rastgeleliği bir pseudorandom number generator (PRNG) algoritmasından alabilir: az miktardaki “gerçek” entropiyi ihtiyacı kadarına genişleten bir algoritma, ancak başlangıç tohumu gerçekten öngörülemezse. 

Bir tarayıcı sekmesinde veya yeni başlatılmış bir telefonda çalışan yazılım genellikle adeta bir duyusal yoksunluk odasında başlar. Gerçekten rastgele bir sayı üretmek için bir programın “gürültü”ye; yani saf hesaplamanın dışındaki öngörülemez girdilere ihtiyacı vardır. Bu, işlemcideki zamanlama farklılıklarından, fare hareketlerinden veya özel donanım bileşenlerinden gelebilir.

Bir cihaz açıldıktan sonraki ilk milisaniyelerde bu gürültü havuzları boş veya henüz tam olarak başlatılmamış olabilir. Kriptografik bir kütüphane rastgele sayı üretecini çok erken çağırırsa, yüzeyde rastgele gibi görünen ama aslında saldırganın tüm olasılıkları deneyebileceği kadar küçük bir aralıktan gelen sayılar üretebilir.


Tarayıcılar kendi kısıtlamalarını ekler. JavaScript’in Math.random() fonksiyonu güvenlik için tasarlanmamıştır ve daha güvenli olan crypto.getRandomValues() bile işletim sisteminin temelindeki entropi havuzuna bağlıdır. Bu havuz zayıfsa — mobil sandbox’larda, sanal makinelerde veya sadeleştirilmiş IoT cihazlarında olduğu gibi — rastgelelik, özel anahtarınızı üreten koda ulaşmadan önce zaten tehlikeye girmiş olur.


İşlem imzalamada rastgelelik

Bir Bitcoin veya Ethereum işlemi imzaladığınızda, özel anahtarınızı doğrudan kullanmazsınız. Bunun yerine, bir nonce (tek seferlik rastgele sayı) üretir ve bunu özel anahtarınızla birlikte Eliptik Eğri Dijital İmza Algoritması (ECDSA) içinde kullanarak imza oluşturursunuz.

Ancak burada kritik bir nokta var: aynı nonce iki kez ve aynı özel anahtarla kullanılırsa, matematiksel olarak saldırganın özel anahtarı çözmesi için gereken her şey ortaya çıkar.
ECDSA imzaları, aşağıdakileri içeren belirli bir denklemi sağlayan sayı çiftleridir (r, s):

  • özel anahtar (d),
  • nonce (k), ve
  • karma işlem mesajı (z).

Eğer k iki farklı mesajda aynıysa, denklemler üst üste gelir ve her iki imzayı gören biri k’yı hesaplayabilir. k bilindikten sonra, birkaç çarpma ve modüler ters alma işlemiyle d — yani özel anahtar — bulunabilir.


2013 yılında flaw in Android’SecureRandom function caused early Bitcoin wallets on the platform to produce predictable nonces. Funds vanished from wallets before most users had any idea there was a problem.


Tipik bir yazılım hatasından farklı olarak, düşük kaliteli rastgeleliği sadece kaynak kodunu okuyarak tespit edemezsiniz. Fonksiyon çağrıları doğru görünse de, üretilen bitleri ölçüp öngörülemezliklerini istatistiksel olarak test etmedikçe, ölümcül bir zafiyet aylarca hatta yıllarca göz önünde saklanabilir ve sabırlı bir saldırganın istismarını bekleyebilir.

 

Entropinin neden hâlâ kalıcı bir zafiyet olduğunu şu başlıklarla özetleyebiliriz:

  • Başlangıç entropi kuraklığı: Yeni açılan cihazlar, PRNG’leri besleyecek kadar çevresel gürültü toplamamış olabilir.

  • Tarayıcı kısıtlamaları: JavaScript’in Math.random()’ı güvenli değildir; crypto.getRandomValues() bile ana ortamın entropi havuzuna bağlıdır.

  • Güvensiz araçlar: Vanity adres üreticileri, çevrimdışı scriptler veya bakımsız kütüphaneler hız veya tekrarlanabilirlik uğruna rastgelelikten feragat edebilir.

  • İnsan girdisi: “Beyin cüzdanları” ve kullanıcı tarafından seçilen ifadeler, sözlüklerden tahmin edilerek kırılmıştır.

Kriptograflar uzun süredir donanım rastgele sayı üreteçlerini (HRNG) — yani gerçek rastgelelik sağlayan cihazları — tercih ediyor. Elektronik gürültü, termal dalgalanma ve radyoaktif bozunum gibi fiziksel olayları rastgele bitlere çevirirler ve kendilerini sürekli olarak arıza veya yanlılık açısından test edebilirler.

Donanım bu sorunu nasıl çözer?

Yüksek güvenlikli sistemlerde çözüm nettir: anahtarlar, sertifikalı bir HRNG içeren bir çipte üretilir ve bu anahtarların kopyalanmasına asla izin verilmez.

A secure element is a purpose-built, tamper-resistant microcontroller. It is a fortified chip designed to store secrets and perform cryptographic operations without revealing the underlying keys. They are the same class of component used in passports to prevent cloning, SIM cards to authenticate devices to mobile networks, and contactless payment cards to authorize transactions.


A secure element can house a hardware random number generator that draws its unpredictability from physical noise, such as thermal fluctuations or oscillator jitter, rather than from mathematical algorithms alone. 


Bu HRNG’ler sadece “bir kereye mahsus” çalışan cihazlar değildir. NIST SP 800-90B gibi standartlar kapsamında, her çıktı akışını istatistiksel yanlılık, takılı bitler veya zamanla rastgeleliği bozabilecek diğer arızalara karşı sürekli sağlık testi yapmak zorundadırlar. Şüpheli bir durum tespit edilirse, çip anahtar üretimini derhal durdurabilir. İyi bir donanım cüzdanında, güvenli elementin HRNG’si rastgeleliği doğrudan çipin içindeki anahtar üretim sürecine aktarır. 


Tüm “donanımlar” eşit değildir

Donanım cüzdanı terimi çok çeşitli tasarımları kapsar ve hepsi rastgelelik ve anahtar izolasyonu konusunda aynı korumayı sunmaz.


Alt segmentte, genel amaçlı mikrodenetleyiciler üzerine kurulu cihazlar bulunur; bunlar fiziksel veya yan kanal saldırılarına direnç için değil, esneklik için tasarlanmıştır. Birçoğu temel bir rastgele sayı üreteci içerir. 


Yine de, bu üreteç cihazın içsel durumundan beslenen bir pseudorandom generator olabilir; tam uyumlu ve gerekli standartlara göre test edilmiş bir HRNG olmayabilir. Bu tip tasarımlarda, anahtar üretimi firmware’de gerçekleşebilir ve ortaya çıkan özel anahtar geçici olarak RAM veya flash bellekte tutulabilir. Bu da, firmware’deki bir hata, başarılı bir yan kanal saldırısı veya fiziksel müdahale ile anahtarın açığa çıkabileceği anlamına gelir.
 

Buna karşılık, güvenli element tabanlı cüzdanlar hem entropi kaynağını hem de anahtar üretim mantığını müdahaleye dayanıklı bir ortamda barındırır. Bu model ayrıca sıkı erişim kontrolü uygular: kriptografik işlemler (imzalama, türetme) çipin içinde gerçekleştirilir, dışarıya sadece nihai imza veya genel anahtar çıkar, gizli anahtar asla çıkmaz.

Standartlar zaten mevcut

Rastgelelik sorunu çözülememiş bir bilim meselesi değildir. Kriptograflar, iyi entropinin nasıl olması gerektiğini zaten tanımladı. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), bu konuyu net parçalara ayıran SP 800-90 standart serisini yayımladı.


SP 800-90B, bir entropi kaynağının nasıl değerlendirileceğini açıklar; öngörülemeyen bitler üreten ham fiziksel veya yazılım sürecini. Her bit akışının gerçek entropisini tahmin etmek için titiz istatistiksel analiz ve kaynağı sürekli olarak yanlılık veya arıza açısından izlemek için yerleşik sağlık testleri gerektirir.


SP 800-90C, bu entropinin deterministik rastgele bit üreteçleri (DRBG) ile nasıl birleştirileceğini ve böylece bir kaynak zayıflasa bile çıktının güçlü kalmasını açıklar.


Uyumlu bir cihaz, sadece bir kez rastgele sayı üretip en iyisini ummaz. Sürekli olarak kendi durumunu kontrol eder: HRNG’nin gürültü deseni değişirse, bir bit “takılırsa” veya çıktı istatistiksel eşikleri karşılamazsa, sistem zayıf anahtar üretmemek için anahtar üretimini durdurur.

Risk altında olup olmadığınızı nasıl anlarsınız?

Çoğu kullanıcı entropiyi doğrudan ölçemez, ancak anahtarlarınızın nerede ve nasıl üretildiğini sorgulayabilirsiniz. Eğer anahtarlarınız “bir web sayfasında” veya “eski bir Android uygulamasında” (özellikle 2010’ların ortasından önce) oluşturulduysa, bunlar zayıf olabilir. En güvenli yöntem, sertifikalı ve belgelenmiş rastgelelik kullanan bir donanım cihazında yeni bir cüzdan oluşturup varlıklarınızı oraya taşımaktır.

Entropi saldırılarının zaman çizelgesi 

Zayıf entropi, saldırganın geriye dönük çalışmasına gerek bırakmaz. Saldırgan, bozuk üretecin üretebileceği küçük anahtar kümesini sıralar, her aday için adresleri türetir ve ardından bu adresleri blok zincirinde bakiyesi olup olmadığına bakarak kontrol eder. İşte bazı örnekler:

  • 2018—IOTA seed generator dolandırıcılığı: Kullanıcılara cüzdan tohumlarını bir web sitesinde oluşturmaları söylendi. Sitenin operatörü bu tohumların bir kopyasını sakladı ve daha sonra fonları boşalttı, yaklaşık 4 milyon dolar çaldı. Buradaki rastgelelik sıfırdı: saldırgan sayıları zaten biliyordu.
     

  • 2019—Blockchain Bandit: Güvenlik araştırmacıları vahşi doğada 732 zayıf Ethereum özel anahtarı tespit etti. Kimliği bilinmeyen bir saldırgan, yıllarca bu adresleri izleyip fonlar geldiğinde yaklaşık 45.000 ETH’yi anında çekti.
     

  • 2022—Profanity vanity adres felaketi: Açık kaynaklı Profanity aracı, sadece 32 bit entropiye sahip tohumlardan özel Ethereum adresleri üretti; yaklaşık dört milyar olasılık. Modern bir GPU bu aralığı saatler içinde tarayabilir. Londra merkezli piyasa yapıcı Wintermute, bu şekilde yaklaşık 160 milyon dolar kaybetti.
     

  • 2023—Trust Wallet tarayıcı uzantısı açığı: Ledger’ın güvenlik ekibinin duyurusuna göre, tarayıcı uzantısı yaklaşık 32 bit entropiyle cüzdan tohumları üretiyordu. Sorun hızlıca düzeltildi ve Trust Wallet bazı kullanıcıları tazmin etti, ancak aylarca orada cüzdan oluşturan herkes risk altındaydı.
     

  • 2025—LuBian iddiası: Arkham’ın iddiası hâlâ doğrulanmadı, ancak 127.426 BTC kaybı gerçekten öngörülebilir anahtar üretimine dayanıyorsa, bu, bir yaratım anındaki tek bir hatanın milyarlarca dolarlık varlığı nasıl riske atabileceğinin en çarpıcı örneği olurdu. 
     

  • 2026: COLDCARD: Coinkite disclosed that a software pseudorandom generator had replaced the intended hardware generator in shipped firmware. The fallback entered the upstream dependency in May 2018 and reached key generation in March 2021.

    Coinkite, Mk3 donanımında yaklaşık 40 bitlik, daha sonra güvenli element verisiyle karıştırılan modellerde ise yaklaşık 72 bitlik etkili arama alanı olduğunu tahmin ediyor. Her iki rakam da 128 bitlik hedefin altında kalıyor.

    Bunu önlemek için bir koruma mekanizması vardı. Bir yapılandırma makrosunun tanımlı olup olmadığını test ediyordu, değerinin sıfır olup olmadığını değil; makro sıfıra ayarlandığı için kontrol geçti ve hata asla tetiklenmedi.

COLDCARD’dan geçişi mi düşünüyorsunuz?

Tangem, anahtarınızı sertifikalı güvenli element çipinin içinde, donanım rastgele sayı üreteci kullanarak üretir. 

Eğer seed phrase endişesinden bıktıysanız, tohumsuz kurulumumuz sayesinde yazacak, fotoğrafını çekecek veya kaybedecek 12 ya da 24 kelimelik ifadeler yok; geçmişteki cüzdan saldırılarının çoğu tam da bu noktaya dayanıyordu.

Cure53, Kudelski ve Riscure tarafından bağımsız olarak denetlenmiştir. Tam da bu an için tasarlandı.

Coin’lerinizi gerçekten rastgeleliğin olduğu yere taşıyın. Tangem Wallet edinin.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.