Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Coldcard skandalı: Donanım cüzdan zafiyetiyle 25 dakikada 594 Bitcoin(BTC) boşaltıldı

Coldcard skandalı: Donanım cüzdan zafiyetiyle 25 dakikada 594 Bitcoin(BTC) boşaltıldı / Tokenpost

Kaynak: The Block, 24’ünde (yerel saatle)

Donanım cüzdanı zafiyeti nedeniyle yaklaşık 594 adet Bitcoin(BTC), yani yaklaşık 546 milyar Kore wonu tutarında kripto varlık sadece 25 dakika içinde boşaltıldı. ‘Coldcard’ donanım cüzdanındaki anahtar üretim hatası gerçek bir saldırıya dönüşürken, donanım cüzdanlarının ‘güvenlik kalesi’ algısına ciddi darbe vurdu.

Saldırı, cuma günü 01:31–01:56 (UTC) saatleri arasında gerçekleşti ve yaklaşık 500 ayrı cüzdandan varlık çekildi. Toplam 1.324 adet Bitcoin, 500 işlem halinde farklı adreslere taşındı. Bu tutarın 562 BTC’lik kısmı ise şu anda tek bir adreste toplanmış şekilde, hareket etmeden bekliyor.

Yapılan tespitlere göre saldırıya uğrayan tüm cüzdanlar ‘tek imzalı(single-signature)’ yapıya sahipti ve her birinde en az 0,15 BTC bulunuyordu. Öne çıkan bir diğer nokta, bu varlıkların önemli kısmının ‘yıllardır el sürülmemiş’ uyuyan cüzdanlarda tutuluyor olması. Saldırının hedefi olan Bitcoin’lerin büyük bölümü 2021–2026 yılları arasında oluşturulan cüzdanlara ait; bu dönem, tespit edilen zafiyetin aktif olduğu zaman aralığıyla tam olarak örtüşüyor.

Coldcard, Kanada merkezli Coinkite tarafından geliştirilen, sadece Bitcoin için tasarlanmış bir donanım cüzdanı. İnternetten tamamen izole çalışan bu cihazlar, özel anahtarları çevrimdışı ortamda saklamak için kullanılıyor. Yıllar içinde Mk2, Mk3, Mk4, Q, Mk5 gibi farklı nesiller piyasaya sürüldü. Ancak ‘hangi cihazın riskli olduğu’, satın alma tarihinden ziyade cüzdanın ‘hangi firmware sürümüyle’ oluşturulduğuna göre belirleniyor.

Saldırının temelinde, Bitcoin cüzdan güvenliğinin merkezinde yer alan ‘rastgelelik(randomness)’ mekanizmasındaki hata bulunuyor. Bitcoin özel anahtarları, teoride tahmin edilmesi imkânsıza yakın kadar geniş bir rastgele sayı uzayından üretilmeli. Fakat Block’un Bitcoin mühendislik ve güvenlik ekibinin raporuna göre Coldcard firmware’i, cihazın donanımsal rastgele sayı üreteci(HWRNG) devresini devre dışı bırakacak şekilde yapılandırılmıştı. Daha da kritik olan nokta, bu bileşeni doğrulayan kütüphane kodunun; fonksiyonun gerçekten ‘aktif’ olup olmadığını kontrol etmek yerine, sadece ‘mevcut olup olmadığını’ denetlemesi.

Bu tasarım hatası sonucunda anahtar üretimi, cihazın seri numarası ve dahili saat (clock) değeri gibi öngörülebilir parametrelere dayalı ‘yazılımsal’ bir yöntemle yapılmaya başlandı. Bu veriler gizli kabul edilmiyor; yeterli teknik bilgiye sahip bir saldırgan tarafından tahmin edilmesi veya yeniden üretilmesi ‘makul’ bir zorluk düzeyinde. Değişikliğin kökeni, 1 Mart 2021 tarihli bir commit’e ve aynı ay yayımlanan 4.0.0 firmware sürümüne kadar uzanıyor.

Zafiyet yalnızca cüzdan tohum(frase/seed) üretimiyle sınırlı değil. Aynı kusurlu üretim mantığının, Coldcard’ın ‘kâğıt cüzdan’ özel anahtarlarında, seed bölme maskelerinde, cihaz klonlama anahtarlarında ve ‘Key Teleport’ adı verilen anahtar aktarım fonksiyonunda da kullanıldığı ortaya çıktı. Coinkite, özellikle Mk3 modellerde 4.0.1 ve üzeri firmware sürümleriyle tohum üreten kullanıcıların ‘dikkatli olması’ gerektiğini açıkladı. Buna karşın Mk4, Q ve Mk5 cihazların, “ilk analizlere göre etkilenmemiş göründüğünü” belirtti.

Block ekibi, tespit ettiği zafiyeti Coinkite ile paylaştığını, fakat hem kendi taraflarında hem de üretici tarafta incelemelerin hâlâ ‘erken aşamada’ olduğunu vurguladı. Buna rağmen Block, “saldırının hâlihazırda devam ettiğini gösteren bulgular” nedeniyle sorunun tam olarak doğrulanmasını beklemeden kamuoyuna açıklama yapmayı tercih ettiklerini bildirdi.

Piyasaya etkisi ise şimdilik sınırlı kaldı. Bitcoin(BTC), Asya seansının ilk işlemlerinde 64.000 doların üzerinde tutunmayı başardı ve belirgin bir panik satışı yaşanmadı. Yine de bu olay, donanım cüzdanların bile ‘tasarım kusuru’ riskinden tamamen arınmış olmadığını acı biçimde hatırlattı. Uzun vadeli saklanan varlıkların en güvenli olduğu yönündeki genel kanı sarsılırken, ‘anahtar üretim yöntemleri’ ve ‘firmware denetimi’ konuları kripto güvenlik gündeminin en üst sıralarına yeniden yerleşmiş durumda.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1