Coinkite, Coldcard Mk3 Güvenlik Uyarısı Yayımladı: 38,3 Milyon Dolarlık Bitcoin Transferi Mercek Altında
Coinkite, Coldcard Mk3 cihazlarında 4.0.1 veya sonrası firmware sürümleriyle oluşturulan kurtarma ifadelerinin (seed phrase) risk altında olabileceğini bildirdi. Uyarı, Mart 2021'den itibaren yayınlanan sürümleri kapsıyor ve 5.0.3'e kadar uzanıyor. Bu arada güvenlik araştırmacıları, tek imzalı bir adresten yapılan 594,48 BTC'lik (yaklaşık 38,3 milyon dolar) açıklanamayan transferi inceliyor.

Coinkite, Coldcard Mk3 donanım cüzdanlarında 4.0.1 veya sonrası firmware sürümünü çalıştıran cihazlarda üretilen kurtarma ifadelerinin (seed phrase) çalınma riski taşıyabileceğini açıkladı. Cointelegraph'ın 31 Temmuz tarihli haberine göre uyarı, Mart 2021'de yayınlanan 4.0.1 sürümünden, Mk3 için son desteklenen sürüm olan 5.0.3'e kadar geçerli. Uyarının Mk4, Q ve Mk5 modellerini kapsamadığı belirtildi.
Uyarı, güvenlik araştırmacılarının tek imzalı bir adresten yapılan 594,48 Bitcoin'lik transferi incelemesiyle eş zamanlı geldi. CoinGecko verilerine göre bu miktarın değeri o sırada yaklaşık 38,3 milyon dolardı. Şu ana kadar transferin bir Mk3 hatasından kaynaklandığına dair resmi bir kanıt bulunmuyor.
Coinkite, etkilenen kullanıcılara önlem olarak etkilenmemiş bir cihazda yeni bir kurtarma ifadesi oluşturmalarını önerdi. Kullanıcıların yedekleri ve alıcı adreslerini doğrulaması, önce küçük bir test işlemi göndermesi ve ardından fonların geri kalanını taşıması gerektiği belirtildi. Şirket, soruşturmanın sürdüğünü ve resmi teknik inceleme sonuçlarını daha sonra açıklamayı planladığını ekledi.
Olay, bir Reddit kullanıcısının Mayıs 2021'de satın alınan bir Mk3'te oluşturulan kurtarma ifadesiyle oluşturulan bir cüzdandan fonların çekildiğini bildirmesinin ardından dikkat çekti. Kullanıcı, kurtarma ifadesinin Ocak 2026'da bir Mk4'e aktarıldığını söyledi. Ancak bu ifade tek başına bir Mk3 hatasıyla bağlantıyı kanıtlamıyor.
AnchorWatch CEO'su Rob Hamilton, 1.324 harcanmamış işlem çıktısının (UTXO) üç blok içinde 500 işlemle süpürüldüğünü ve bunlardan 562 Bitcoin'in daha sonra tek bir adreste birleştirildiğini yazdı. Hamilton, "İlk bakışta cüzdan oluşturma süreci bir noktada entropi hatası yaşamış gibi görünüyor" dedi. Wizardsardine CEO'su Kevin Loaec ise bir yazılım kütüphanesindeki düşük entropili rastgele sayı üretecinin, güvenlik elemanının, belirli bir cihaz serisinin veya firmware sürümünün yetersiz rastgelelikte kurtarma ifadeleri üretmiş olabileceğini söyledi. Bu hipotez doğruysa, kısmen boşaltılmış cüzdanlar daha fazla kayıp riski taşıyabilir; diğer adres türlerinde tutulan fonlar da saldırganın tarama kapsamını genişletmesi durumunda risk altına girebilir.
Yapay zeka yorumu
Bu gelişme, donanım cüzdan kullanıcılarının güvenlik protokollerini gözden geçirmesi gerektiğini hatırlatıyor. Henüz resmi bir doğrulama olmamakla birlikte, olası bir entropi hatası geniş bir kullanıcı kitlesini etkileyebilir ve Bitcoin güvenlik ekosisteminde tartışma yaratabilir. Yatırım tavsiyesi değildir.
