Coldcard donanım cüzdanlarında ortaya çıkan güvenlik sorununun odağı Bitcoin(BTC) protokolünün kendisi değil, cihazın tohum (seed) üretim sürecindeki bir uygulama hatası. CoinShares, 'Beyond the Coldcard exploit' başlıklı raporunda konuyu yapay zekanın finansal güvenlik maliyetlerini nasıl değiştirdiğine dair bir örnek olarak ele aldı.
Cihazı üreten Coinkite, 30 Temmuz 2026'da yayımladığı güvenlik duyurusunda Mk2 ve Mk3 modellerinin 4.0.1 ile 4.1.9 arası donanım yazılımı sürümlerinde, ayrıca düzeltme öncesi bazı Mk4, Mk5 ve Q cihazlarında üretilen tohumların etkilenmiş olabileceğini açıkladı. Sorunun giderildiği sürümler Mk2 ve Mk3 için 4.2.0, Mk4 ve Mk5 için 5.6.0, Q için ise 1.5.0Q. Şirket, daha önce üretilmiş tohumların yalnızca donanım yazılımı güncellemesiyle onarılamayacağını belirtti.
Sorun, konsensüs kuralları ya da imzalama algoritmasıyla ilgili değil; cihazın tohum oluştururken kullandığı rastgele sayı üretim sürecinde ortaya çıktı. Tohum ifadesi oluşturulurken yeterli rastgelelik sağlanmazsa saldırgan olası kombinasyon aralığını daraltabiliyor. Donanım cüzdanların özel anahtarları çevrimdışı tuttuğu gerçeği değişmese de, tohum üretim aşaması zayıfsa kendi kendine saklama (self-custody) mantığının tamamı sarsılabiliyor.
Etkilenen miktarı değerlendirirken kaynağı ayırmak gerekiyor. Decrypt, zincir üstü analiz ve sonraki haberlere dayanarak yaklaşık 594 BTC, 38 milyon dolar değerinde varlığın ve yaklaşık 500 cüzdanın, yaklaşık 25 dakikalık bir sürede etkilendiğini tahmin etti. Bu rakam Coinkite'ın resmi duyurusunda yer alan kesinleşmiş bir zarar tutarı değil.
Saldırganın Coldcard açığını gerçekten yapay zeka ile bulduğuna dair doğrudan bir kanıt da şimdilik yok. Coinkite, saldırganın açık kaynak donanım yazılımını yapay zeka ile incelemiş olabileceği ihtimalini gündeme getirdi; ancak kendi yaptıkları yapay zeka destekli yeniden incelemede aynı hatayı tespit edemediklerini açıkladı. CoinShares bu noktayı, yapay zekanın finansal güvenliğin ekonomisini değiştirdiği daha geniş eğilimle ilişkilendirdi.
Bu gelişmenin okuyucularla başka bir bağlantısı da var. TokenPost daha önce, Coldcard açığının ardından Bitcoin'de yeni adres sayısının 260 binden 330 bine yükseldiğini aktarmıştı. Kullanıcıların fonlarını eski cüzdanlardan yeni adreslere taşıması, zincir üstü verilerdeki bu değişikliğin nedeni olarak yorumlanıyor.
Coinkite'ın önerdiği çözüm yeni tohum üretimi ve doğrulama sürecinde toplanıyor. Şirket, etkilenmiş olabilecek kullanıcılara güçlü bir BIP-39 parola (passphrase) uygulamalarını, etkilenmemiş bir cihazda yeni tohum oluşturmalarını, alıcı adresini doğruladıktan sonra önce küçük tutarlı bir test transferi göndermelerini tavsiye etti. Parolanın riski azaltabileceğini ama mevcut tohumu 'onarmadığını' da ayrıca vurguladı.
Yapay zeka güvenlik tartışması ise ayrı bir eksende büyüyor. Uluslararası Para Fonu(IMF), 30 Haziran 2026 tarihli notunda yapay zekanın finans sektöründe zafiyet keşfetme ve bunları kötüye kullanma sürecinin hızını, sıklığını ve kapsamını artırabileceğini belirtti. İngiltere Ulusal Siber Güvenlik Merkezi(NCSC) de 2027'ye kadar yapay zeka destekli zafiyet araştırması ve açık geliştirmenin en önemli değişim alanı olma ihtimalinin yüksek olduğunu değerlendirdi.
İngiltere Yapay Zeka Güvenliği Enstitüsü(AISI), 32 aşamalı bir kurumsal ağ saldırı senaryosu testinde GPT-4o'nun Ağustos 2024'te ortalama 1,7 aşamayı, Claude Opus 4.6'nın ise Şubat 2026'da ortalama 9,8 aşamayı tamamladığını açıkladı. Bu sonuç, yapay zekanın hem savunma aracı hem de saldırı otomasyonu aracı olabileceğine dair bir uyarı niteliği taşıyor.
Coldcard olayı, Bitcoin güvenliği tartışmasını 'şifreleme kırıldı mı' sorusundan 'şifrelemeyi işleyen cihazlar ve süreçler yeterince sağlam mı' sorusuna kaydırmış görünüyor. Coinkite, incelemenin sürdüğünü ve ek detayları paylaşmaya devam edeceklerini açıkladı.
Yorum 0