Coldcard'daki Mart 2021 tarihli bir üretici yazılımı (firmware) hatası, donanımsal rastgele sayı üreteci yerine yazılımsal bir üreteci devreye soktu ve tohum (seed) güvenliğini felç etti. Beklenen 128 bitlik güvenlik seviyesi en düşük 40 bit'e kadar düştü; bu da saldırganların cihaza fiziksel erişim olmadan tohumlar...
Research answer

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
30 Temmuz 2026'da bir saldırgan, Coldcard donanım cüzdanlarından Bitcoin çekmeye başladı. Bu cihazlar, kripto paranın en güvenli şekilde saklanmasını vaat ediyordu. Ancak birkaç gün içinde, 7.300'den fazla adresten toplamda tahmini 2.055 BTC (~130 milyon dolar) çalındı . Felaketin kökeni, 5 yıl önce, Mart 2021'de yapılan tek bir yazılım hatasıydı
.
Mart 2021'deki bir entegrasyon hatası, Coldcard cihazlarının tohum (seed) oluştururken özel donanımsal rastgelelik çipini atlamasına ve yazılım tabanlı bir sahte rastgele sayı üreteci (PRNG) kullanmasına neden oldu . 4.0.1 ile 5.0.3 arasındaki tüm Mk3 yazılım sürümleri bu hatadan etkilendi
. Etkilenen cihazlarda güvenlik seviyesi olması gereken 128 bitten en düşük ~40 bit'e kadar düştü. Bu, tohumların cihaza fiziksel erişim, kimlik avı veya kötü amaçlı yazılım olmadan çevrimdışı olarak kaba kuvvetle kırılabileceği anlamına geliyordu
. Coinkite'in kendi analizi de bu düşüşü doğruladı
. Aynı güncelleme, hatayı tespit etmesi gereken bir denetim mekanizmasını da bozduğu için bu güvenlik zaafiyeti 5 yıldan fazla bir süre fark edilmeden kaldı
.
Block (Square) araştırmacıları, 31 Temmuz'da yayınladıkları detaylı analizde, sorunun kaynağını Coldcard'ın rastgele sayı üretim kodundaki bir entegrasyon hatası olarak belirledi. Block raporunda şu ifade yer aldı: "COLDCARD üretici yazılımı, 'ngu.random' fonksiyonunun STM32 donanım rastgele sayı üreteci (RNG) yerine MicroPython'un deterministik Yasmarang yedeğini kullanmasına neden olan bir RNG entegrasyon hatası içeriyor" . Bu da tohumların gerçek donanımsal rastgelelik yerine mikrodenetleyicinin seri numarası ve sistem zamanlayıcısı gibi tahmin edilebilir değerlerle üretilmesi demekti
.
Kayıp tahminleri 38 milyon dolar ile 130 milyon dolar arasında değişiyor. Bu geniş aralık çelişki değil; saldırı geliştikçe ve araştırmacılar zincir üstü analizleri genişlettikçe ortaya çıkan farklı anlık görüntüleri yansıtıyor.
Coinkite'in yanıtı hızlıydı ancak temel bir sorun vardı: Güvenlik açığı tohum oluşturma mekanizmasının kendisinde olduğu için, bir yazılım güncellemesi zaten oluşturulmuş tohumları onaramazdı .
Geniş güvenlik araştırmacıları topluluğu, saldırının boyutunu haritalamak ve kaynağını bulmak için hızla harekete geçti.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Coldcard'daki Mart 2021 tarihli bir üretici yazılımı (firmware) hatası, donanımsal rastgele sayı üreteci yerine yazılımsal bir üreteci devreye soktu ve tohum (seed) güvenliğini felç etti.
Coldcard'daki Mart 2021 tarihli bir üretici yazılımı (firmware) hatası, donanımsal rastgele sayı üreteci yerine yazılımsal bir üreteci devreye soktu ve tohum (seed) güvenliğini felç etti. Beklenen 128 bitlik güvenlik seviyesi en düşük 40 bit'e kadar düştü; bu da saldırganların cihaza fiziksel erişim olmadan tohumları kaba kuvvetle tahmin edebilmesini sağladı.
Coinkite acilen güncelleme yayınladı ancak mevcut tohumları onarmanın mümkün olmadığını belirterek kullanıcıları yeni cüzdan oluşturmaya çağırdı.