Coldcard cüzdan açığıyla $112M Bitcoin hırsızlığı
Coldcard cüzdanlardaki bir firmware açığı, 8.600+ adresten 1.778'den fazla Bitcoin'in ($112,7M) çalınmasına yol açtı. Güvenlik için yeni seed phrase oluşturulmalı.
Mart 2021'de tanıtılan Coldcard donanım cüzdanlarında kritik bir firmware hatası tespit edildi. Bu açık, saldırganların zayıflatılmış seed phrase oluşturma sürecini istismar etmesine ve 8.600'den fazla cüzdan adresinden 1.778'den fazla Bitcoin çalmasına olanak tanıdı. Hata, firmware 4.0.1 sürümünde ve birden fazla Coldcard modelinde, seed oluşturmayı güvenli donanım rastgele sayı üretecinden tahmin edilebilir yazılım tabanlı bir üretece yönlendirdi. Yıllarca tespit edilemeyen bu hata, 112,7 milyon doları aşan doğrulanmış kayıplara yol açarak donanım cüzdanlarındaki en büyük güvenlik ihlallerinden biri oldu. Analistler, saldırganların kısıtlanmamış yapay zeka modelleriyle hatayı tespit edip istismar ettiğini, savunucuların ise yapay zeka güvenlik politikalarıyla sınırlı kaldığını belirtiyor. Saldırılar Temmuz 2026 sonunda başladı ve 41 dakika içinde 1.000'den fazla Bitcoin çalındı. Hiçbir multisig cüzdan etkilenmedi ve 6 Ağustos'tan bu yana yeni bir hırsızlık kaydedilmedi. Sadece firmware güncellemek yeterli değil; kullanıcıların fonlarını güvenceye almak için güncellenmiş firmware ile yeni seed phrase oluşturması gerekiyor.