Coldcard donanım cüzdanlarında tespit edilen ciddi bir yazılım açığı, kripto para piyasasında bugüne kadar yaşanan en büyük donanım cüzdanı güvenlik sorunlarından birini oluşturdu. Bu güvenlik ihlali sırasında, 5.000’den fazla cüzdandan toplamda 1.778 Bitcoin çalındı ve söz konusu varlıkların değeri yaklaşık olarak 112 milyon dolar seviyesinde hesaplandı.
Yazılım Açığının Başlangıcı ve Etkisi
Güvenlik açığının 30 Temmuz 2026 tarihinde başladığı bildirildi. Sorun, Coldcard cihazlarında kullanılan yazılımda gizli bir açığa dayanıyordu. Saldırılar hızlı bir şekilde gerçekleşti ve ilk 41 dakika içinde 1.000’den fazla cüzdandan 1.000 BTC‘nin üzerinde Bitcoin ele geçirildi. Ağustos ayı ortalarına gelindiğinde, saldırganların kontrolünde bulunan cüzdanlarda 1.531 BTC olduğu anlaşıldı.
Coinkite, 30 Temmuz tarihinde bir güvenlik uyarısı yayınlayarak olayla ilgili kullanıcılarını bilgilendirdi ve ertesi gün düzeltilmiş ürünü dağıtmaya başladı. Şirketin CEO’su Rodolfo Novak, yaşanan olay nedeniyle özürlerini iletti.
Eski Yazılım Sürümünün Rolü
Söz konusu problem, Coinkite tarafından Mart 2021’de yayınlanan 4.0.1 sürümüyle ilişkilendirildi. Açık, Coldcard cihazlarındaki tohum ifadelerinin üretim biçiminden kaynaklanıyordu. Bu ifadeler, kripto varlıklara erişim sağlamak için kritik öneme sahip olan özel anahtarların temelidir.
Coldcard cihazlarının bu ifadeleri rastgele sayı üreticisi kullanarak üretmesi gerekiyor. Ancak yazılımın yıllar boyunca fark edilmeden var olmuş olabileceği ifade edildi. Bu durum, kriptografik anahtarların öngörülebilir hale gelmesi riskini doğuruyor.
Önceden Gündeme Gelen İhbarlar
Galaxy Research, benzer bir sorunun Mayıs 2025’te Coinkite’e iletildiğini aktarsa da saldırganların bu açığı geniş ölçüde kullanarak nasıl yararlandıklarını daha sonra keşfettikleri anlaşılıyor. Saldırıdan etkilenen cihazlar arasında birçok model bulunuyor ve saldırıyı gerçekleştirenlerin sayısının en az 12 olduğu söyleniyor.
Coinkite, kullanıcılarına yamalanmış yazılımın tek başına güvenlik sorununu çözmeyeceğini ve herkesin yeni bir tohum ifadesi oluşturarak varlıklarını yeni cüzdanlara aktarması gerektiğini önerdi. Zira güvenlik açığı bulunan yazılımla üretilmiş tohum ifadeleri cihaz güncellenmiş olsa bile risk taşımaya devam ediyor.
“Güvenlik açığının etkisi altında kalmış bir tohum ifadesi, bu nedenle yalnızca güncelleme yapmak yerine tamamen yeni bir cüzdan oluşturulmalıdır.”
Bu olay, kripto paralarda kişisel saklama yöntemlerinin teknik risklerini yeniden gündeme getirmiştir. Donanım cüzdanları varlıkları güvence altına almak amacıyla geliştirilse de yazılımdaki zafiyetler kullanıcılar için büyük kayıplara yol açabiliyor. Rastgele sayı üretimi testlerinden güvenlik bildirimlerine kadar pek çok noktada soru işaretleri ortaya çıkmıştır.

