Kanadalı bir girişimci, Coldcard marka donanım cüzdanında tuttuğu Bitcoin‘lerini (BTC) yedi dakikadan kısa sürede kaybediyor: Vaka sadece bireysel bir kaybı değil, toplamda 1.367,05 BTC’ye ulaşan bir dalganın parçası.
Bu olay, kendi kendine saklama sistemlerinin zorlu bir gerçeğini ortaya koyuyor: Her şeyi doğru yapsanız bile güvende olmayabilirsiniz.
Sponsorlu
Sponsorlu
Bir Kullanıcı Sadece 7 Dakikada 18 BTCyi Nasıl Kaybetti?
Soğuk depolama, özel anahtarların internete hiç bağlanmayan bir cihazda tutulması anlamına geliyor. Jonathan Goodman bu prensibe titizlikle uymuş, Coldcard cüzdanını kasa emanet kutusunda saklamıştı.
18,25 BTC‘si, birden fazla kasada güvence altına alınmış cüzdanlarda duruyordu. Seed phrase’ini kimseyle paylaşmamış, bütün cihazlarını internetten tamamen uzak tutmuştu.
Ancak bu önlemler 29 Temmuz 2026da bir işe yaramadı. O akşam 21:36 ile 21:43 arasında elindeki bütün cüzdanlar boşaltıldı.
Bizi Xte takip edin — anlık gelişmeleri ilk siz öğrenin.
$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.
My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.
This part's nerdy, but here's…
Goodman, olaydan ilk kez yazlıktayken daha büyük bir sorunun varlığından haberdar oldu.
Kendisini etkilemeyeceğini düşünerek Wasabi cüzdanında bakiyesini kontrol ettiğinde, arka arkaya kırmızı çıkış işlemlerini fark etti.
Sponsorlu
Sponsorlu
Açığın geçmişi 2021 yılına uzanıyor. Seed phrase üretimindeki yazılım hatası, bazı cihazları savunmasız bıraktı ve saldırganlar, iddialara göre yapay zeka kullanarak zayıf seed phraseleri brute-force etti.
Kendisi polis ve Ontario Menkul Kıymetler Komisyonuna başvuruda bulunuyor. Bu fonların kurtarılma ihtimali çok düşük, ama en zor kısmının “her şeyi doğru yaptığını bilmek” olduğunu yazdı.
Kapsam yalnızca tek bir kurbanla sınırlı değil. Galaxy Research, Coldcard cihazlarıyla oluşturulmuş adresleri hedefleyen, üç büyük saldırı dalgası tespit etti.
Bu saldırı dalgaları 4.585 kaynak adreste toplam 1.367,05 BTCyi sıfırladı ve bildirildiği anda yaklaşık 88,6 milyon dolar değerindeydi.
Galaxy Research, Coldcard saldırısının gözlemlenen boyutunun şu an 4.585 adreste toplam 1.367,05 BTCye ulaştığını hesapladı. Kaynak: X/@glxyresearchGalaxy Research Saldırı Verilerinde Neler Gördü?
Galaxy Research yöneticisi Alex Thorn, saldırıların halen devam ettiğine işaret ediyor. Risk altındaki fonları henüz taşımamış kullanıcıların hemen harekete geçmesini tavsiye etti.
İlk iki saldırı dalgası benzer transfer desenleri gösteriyor ve aynı saldırgan tarafından yapılmış olabilir ancak bu kesinleşmiş değil. Üçüncü dalga ise farklılık taşıyor: Ya araçlar güncellenmiş ya da aynı açık noktayı tespit eden yeni bir aktör devrede.
Çalınan Bitcoinler halen saldırganların kontrol ettiği adreslerde tutuluyor ve henüz başka bir yere aktarılmadı. Boşaltılan cüzdanlar ortalama 3,18 yıl boyunca hareketsizdi; bu da mağdurların çoğunun kurumsal yatırımcılardan ziyade uzun vadeli hodl yapan bireyler olduğunu gösteriyor.
Galaxy kritik bir noktaya dikkat çekiyor: Elde edilen bulgular tamamen zincir üstü veriye dayanıyor ve etkilenen adreslerin yeterli rastgelelik taşımadığını kesin olarak kanıtlamış değil.
Alex Thorn şöyle belirtti: ‘…bu durum Bitcoin’in kendi kendine saklanmasına büyük bir darbe oldu ve topluluk olarak daha iyisini yapmak zorundayız: güvenlik, eğitim ve karmaşıklık, beklenti ve arkadaşlarımıza, ailemize ve kamuoyuna ilettiğimiz tavsiyeler konusunda daha gerçekçi olmak… dedi.
Analist Shanaka Anslem Perera, Coldcardın kendi dokümantasyonunda ironik bir çelişkinin altını çiziyor. Kullanım kılavuzunda, varsayılan seed üretim yöntemi en çok güvenilen yöntem olarak tanımlanırken kullanıcılar için düşük riskli olduğu da vurgulanıyor.
YouTube kanalımıza abone olun — Uzmanlardan analiz ve röportajlar kaçırmayın!
Coldcard's own manual describes the default way of making a seed as the method that “involves the most trust.” It also calls that method “low risk to users.” The company's tagline is “Don't Trust, Verify”. Galaxy Research has now linked 1,367 bitcoin taken from 4,585 source…
Aynı cihazda farklı alternatifler de bulunuyor. Kullanıcılar, donanımın ürettiği çıktıyı zar atarak oluşturulan rastgelelik ile birleştirebilir veya doğrudan zar kullanabilir; kılavuz, bu yöntemin donanım güvenine tamamen gerek bırakmadığını belirtiyor. Fakat çoğu kullanıcı varsayılan yolu izledi. İşte Galaxy Researchün şu anda bu zararları ilişkilendirdiği tam da bu yöntem.
Konseptteki çelişki ise daha derin. Firmware doğrulamada tekrar üretilebilirlik bir avantajken, secret üretiminde zafiyet: Çünkü zayıf veya güçlü seedler, birbirinden ayırt edilemeyen 24 kelimelik geçerli ifadeler üretebiliyor.
Please treat this as urgent. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.
Help spread the word, especially to people who are less online and may not see this update.
“Dont Trust, Verify” mottosuyla pazarlanan cihazlarda dahi entropi sorunları ortaya çıkabiliyor, hiçbir iz bırakmadan! Mağdurlar kendi cüzdan yapılarını dikkatlice değerlendirmeli ve gerekiyorsa fonlarını taşımalı.

