Block, çeşitli nesil Coldcard donanım cüzdanlarını etkileyen iki önemli güvenlik açığını ortaya koydu. Bu açıklık nedeniyle, Bitcoin sahiplerinin varlıklarını farklı ve güvenli cüzdanlara taşımaları önerildi. Şirket, Bitcoin hırsızlığına yönelik ihbarlar üzerine mühendis ve güvenlik ekiplerinin konuyu incelediğini açıkladı.
Etkilenen Cihaz Modelleri ve Riski
İnceleme sonucunda Coldcard Mk2, Mk3, Mk4, Q ve Mk5 modellerinde güvenlik açıkları tespit edildi. Block, kendi ürünlerinin bu açıklar ile etkilenmediğini ifade etti. Özellikle, saldırıların tek imza taşıyan cüzdanları hedef aldığı ve bir saat içinde tamamlandığı belirtildi. Zayıf şifrelerle korunan ve bazı çok imzalı hesapların da tehlikede olduğu vurgulandı.
Block mühendisi Max Guise, “Etkilenen kullanıcıların fonlarını güvenli bir şekilde mümkün olan en kısa sürede taşımalarını tavsiye ederim.”
Güvenlik Zafiyetlerinin Detayları
İlk zafiyet, Coldcard Mk2 ve Mk3 cihazlarının yazılımında tespit edildi. Hatalı kodlama, donanım kaynaklı rastgelelik yerine tahmin edilebilir değerlere dayanılmasına sebep oldu. Sonuç olarak, üretilen seed ifadelerinin tahmin edilebilir olma riski ortaya çıktı.
Yeni modeller olan Mk4, Q ve Mk5’te ise yazılım, entropiyi artırmak için güvenli unsurdan gelen verileri kullandı. Ancak, buradaki eksiklik, ek rastgeleliğin 32 bit seviyesine düşmesine yol açtı.
Seed Aktarımı Yeterli Değil
Şirket, sorunlu bir seed ifadesinin başka bir cüzdana aktarılmasının güvenliği sağlamadığını belirtti. Coldcard yazılımı tarafından oluşturulan seed, farklı bir cihaza taşınsa dahi tehlike arz etmeye devam ediyor.
Güvenlik mühendisi Clay Garrett, “Araştırmacılar, zincir üzerinde benzer yapıya sahip 695 eski işlemi daha belirledi ve bunlar 488.11 BTC’ye eşdeğer.”
Genişleyen Riskin Maliyeti
İlave işlemler, saldırının önceki değerlendirmelere nazaran daha geniş bir etki alanına sahip olduğunu gösterdi. Başlangıç analizi, çalınmış olabilecek toplam Bitcoin miktarının 1,082.59 BTC olduğunu ortaya koydu. Bu durum, özellikle Coldcard’ın etkilenmiş sürümleriyle oluşturulan cüzdanlar için ciddi risk teşkil ediyor. Fonları taşıma sürecinde yeni seed üretimi ve güçlü şifreleme gibi güvenlik adımlarının yerine getirilmesi tavsiye edildi.

