Bitcoin Donanım Cüzdanında Güvenlik Açığı: 1200 Adres Boşaltıldı
Coldcard donanım cüzdanında tespit edilen güvenlik açığı nedeniyle 1200 adresin boşaltıldığı ve 70 milyon dolarlık kaybın yaşandığı bildirildi.
Bitcoin donanım cüzdanı Coldcard’da ortaya çıkan güvenlik açığı nedeniyle yaşanan kayıpların, ilk tahminlerin neredeyse iki katına çıktığı bildirildi. Başlangıçta, yaklaşık 500 cüzdandan 594 BTC’nin çalındığı ve bu miktarın o dönemdeki değeriyle 38 milyon doları bulduğu açıklanmıştı. Ancak Galaxy Research’ün yaptığı detaylı zincir üstü analizler, 30 Temmuz tarihinde yalnızca 41 dakika içinde 1.196 adresin tamamen boşaltıldığını ortaya koydu. Bu adreslerden toplamda 1.082 BTC çıkarıldı ve bu Bitcoin’lerin işlem anındaki değeri yaklaşık 70 milyon dolardı. İşlemler, Coldcard’ın üreticisi Coinkite’ın kamuoyuna ilk güvenlik uyarısını yayımlamasından yaklaşık 30 saat önce gerçekleşti.
Coldcard, özel anahtarların internetle bağlantılı cihazlardan uzak tutulmasını sağlayan, sadece Bitcoin için tasarlanmış bir donanım cüzdanı olarak biliniyor. Ancak, tespit edilen sorun, özel anahtarların cihaz içinde nasıl oluşturulduğuyla ilgili bir hata içeriyordu. Normalde bir donanım cüzdanı, kurtarma kelimelerini yani seed’i üretirken tahmin edilmesi zor rastgele veriler kullanır. Ancak Block’un Bitcoin mühendislik ve güvenlik ekipleri tarafından yapılan incelemelere göre, bazı Coldcard yazılım sürümlerindeki bir hata nedeniyle cihazın donanımsal rastgele sayı üreticisi gerektiği gibi çalışmadı. Bunun yerine, çip bilgileri ve zamanlayıcı verileri gibi daha öngörülebilir kaynaklar kullanılarak bir yazılım mekanizması devreye girdi. Bu durum, normalde geniş olması gereken olası seed havuzunun daralmasına neden oldu ve saldırganlar, cihazlara fiziksel erişim olmadan bazı cüzdanları ele geçirebildi.
Block, bu açığın her Coldcard cüzdanının herhangi bir saldırgan tarafından kolayca ele geçirilebileceği anlamına gelmediğini vurguladı. Saldırının başarısı, cihaz bilgileri, oluşturulma zamanı ve kullanılan yazılım sürümü gibi değişkenlere bağlı. Ancak yaşanan toplu hırsızlık, açığın pratikte istismar edilebildiğini gösterdi.
Coinkite’ın güncellenen güvenlik duyurusuna göre, risk yalnızca cihazın modeline değil, seed’in oluşturulmasında kullanılan yazılım sürümüne de bağlı. Şirket, Mk4, Mk5 ve Q modellerindeki sorunun Mk3 kadar ağır olmadığını, ancak yine de dikkate alınması gerektiğini belirtti. TAPSIGNER, OPENDIME ve SATSCARD ürünlerinin farklı kod altyapıları kullandıkları için bu açıktan etkilenmediği ifade edildi.
Coinkite’ın uyarısında dikkat çeken bir diğer nokta ise, güncel yazılım yüklemenin daha önce oluşturulmuş riskli seed’i güvenli hale getirmediğidir. Yani kullanıcı, cihazını en güncel sürüme yükseltse bile, eski ve zayıf yazılımla oluşturulmuş kurtarma kelimeleri kullanılmaya devam ediyorsa, varlıklar hala risk altında kalıyor. Riskli bir Coldcard’da oluşturulan seed’in başka bir marka veya model cüzdana aktarılması da sorunu çözmüyor; zira güvenlik açığı, fiziksel cihazda değil, o cihaz tarafından üretilen seed’in kendisinde bulunuyor. Coinkite, etkilenen kullanıcılara önce cihazlarını güvenli yazılım sürümüne yükseltmelerini, ardından tamamen yeni bir seed oluşturmalarını tavsiye ediyor. Kullanıcıların yeni adresi cihaz ekranından doğrulamaları, önce küçük bir test işlemi yapmaları ve test başarılı olduktan sonra kalan Bitcoin’leri yeni cüzdana taşımaları isteniyor. Ayrıca, taşıma işleminin aceleyle yapılmaması gerektiği vurgulanıyor; zira hatalı veya dikkatsiz bir cüzdan taşıma işlemi, mevcut güvenlik açığından daha hızlı bir şekilde fon kaybına yol açabilir.




