Coldcard donanım cüzdanındaki firmware kusuru nedeniyle bazı Bitcoin(BTC) kullanıcılarının fonları izinsiz aktarıldı. 41 dakika içinde 1.196 adresten 1.082,65 BTC, yaklaşık 70 milyon dolar (yaklaşık 97 milyar won) değerinde varlık transfer edildi.
Galaxy Research, analizinde olayın nedeninin Mart 2021’de dağıtılan Coldcard firmware’inden kaynaklandığını belirtti. Söz konusu firmware, kurtarma seed’i oluşturulurken gerekli rastgeleliği, yani entropiyi zayıflattı. Değerlendirmeye göre saldırgan, fiziksel cihaza temas etmeden yalnızca çevrim dışı hesaplamayla özel anahtarı yeniden oluşturabildi. Etkilenen cüzdanların önemli bölümü, yıllardır fon hareketi görülmeyen ‘atıl cüzdanlar’ oldu.
Coldcard, yalnızca Bitcoin için kullanılan bir donanım cüzdanı olarak biliniyor. Özel anahtarları internete bağlı olmayan çevrim dışı ortamda sakladığı için görece güvenli seçenekler arasında görülüyordu. Ancak bu olay, cihaz ele geçirilmeden de seed oluşturma algoritmasındaki bir zayıflığın özel anahtarların geriye dönük hesaplanmasına yol açabileceğini gösterdi. Başka bir ifadeyle, çevrim dışı saklama varsayımı firmware tasarımındaki hata karşısında tek başına yeterli bir kalkan olmadı.
Olaydan sonra Coldcard’ı hedef alan saldırıların sürdüğü de bildirildi. Alex Thorn(Alex Thorn) Galaxy araştırma birimi başkanı, 17 Mart 2021’den sonra yayımlanan firmware’i kullanıp zar rastgeleliğiyle seed güvenliğini güçlendirmeyen kullanıcılara yönelik riski yeniden gündeme getirdi.
Üretici Coinkite(Coinkite), olayın ardından kamuoyundan özür diledi ve acil firmware güncellemesi yayımladı. Coinkite, duyurusunda “Firmware yükseltmesi tek başına, etkilenen sürümlerde oluşturulan mnemonic’i kurtaramaz” diyerek “Eski sürümle seed oluşturan kullanıcılar, düzeltilmiş cihazda yeni seed oluşturmalı ve varlıklarını taşımalı” açıklamasını yaptı. Bu, sorunun yalnızca güncellemeyle kapanmadığı; kullanıcının cüzdan değiştirme sürecini de tamamlaması gerektiği anlamına geliyor.
Changpeng Zhao(Changpeng Zhao) Binance kurucusu, X’teki paylaşımında “Uzun geçmişe sahip ve geniş ölçekte güvenilen soğuk cüzdanlarda bile keşfedilmemiş açıklar saklı olabilir; mutlak güvenli bir saklama mekanizması yoktur” dedi. Zhao, bu olay üzerinden varlıkların birden fazla cüzdana dağıtılarak saklanmasını önerdi. Bununla birlikte, dağıtık saklamanın yönetilmesi gereken özel anahtar sayısını artırarak öz saklama (self-custody) yükünü büyüttüğünü de kabul etti. Mesajı, tek bir cihaza güvenmenin ötesinde saklama alışkanlıklarının tamamının gözden geçirilmesi gerektiği şeklinde yorumlandı.
Coldcard olayı, tam öz saklama modelinin güvenliğiyle ilgili tartışmaları da yeniden alevlendirdi. Donanım ya da yazılım fark etmeksizin cüzdanlar, kod hataları ve anahtar yönetiminin karmaşıklığı gibi riskleri doğrudan kullanıcıya yüklüyor. Coldcard’ın eski firmware sürümüyle seed oluşturan kullanıcıların varlıklarını yeni bir cüzdana taşıması gerekiyor.
Yorum 0