Temel neden: Mart 2021'de piyasaya sürülen Coldcard donanım yazılımı sürüm 4.0.0'daki kritik bir hata, cihazın tohum (seed) oluşturma sırasında kendisine ait donanımsal rastgelelik yongasını (hardware randomness chip) devre dışı bırakmasına neden oldu. Beklenen 128+ bit entropi yerine, Mk3 cihazlarda tohumlar yalnızca yaklaşık 40 bit etkili güvenlikle oluşturuldu. Bu durum, zafiyeti bilen saldırganların tohumları kolayca tahmin edebilmesine olanak tanıdı . Hata, Mk2 ve Mk3 cihazlarda 4.0.1 ile 4.1.9 arasındaki donanım yazılımı sürümlerini, ayrıca belirli güncellemeler öncesindeki Mk4, Mk5 ve Q modellerini etkiledi .
Kayıpların boyutu: Dört dalga halinde gerçekleşen saldırılarda 5.200'den fazla adresten 116 milyon doların üzerinde Bitcoin çalındı . Sadece 30 Temmuz'da saldırganlar, Coinkite'in Coldcard açığını kamuoyuna duyurmasından yaklaşık 30 saat önce, 41 dakika içinde 1.196 cüzdandan 1.082,65 BTC (yaklaşık 70,2 milyon dolar değerinde) çaldı . İkinci bir dalgada yaklaşık 500 cüzdandan 594 BTC, sonraki dalgalarla birlikte Galaxy Research tarafından tespit edilen toplam kayıp 1.816 BTC'ye ulaştı .
Müdahale: Coinkite hatayı düzelten yeni bir donanım yazılımı yayınladı, ancak kullanıcıların tamamen yeni tohumlar oluşturması ve fonlarını taşıması gerekiyor. Eski tohumlar hala güvenli değil . Eski Binance CEO'su Changpeng Zhao, soğuk depolamanın bile mutlak güvenlik sağlamadığı konusunda uyarıda bulundu .
Temel neden: BTCPay Server'ın API kimlik doğrulama katmanındaki bir mantık hatası, kimliği doğrulanmamış uzaktaki saldırganların LND Lightning düğümlerini koruyan .macaroon kimlik bilgisi dosyalarına erişmesine izin verdi . Bu kimlik bilgileri API doğrulaması için kullanılıyor ve ele geçirildiğinde saldırgana ilgili Lightning düğümü üzerinde tam kontrol sağlıyor .
Çalınanlar: Saldırganlar, BTCPay Server örneklerindeki Lightning ağı kanallarını boşalttı. Doğrulanmış kurbanlar arasında donanım cüzdanı üreticisi Foundation ve Bitcoin dergisi Citadel21 de yer alıyor . BTCPay'in standart zincir üstü (on-chain) cüzdanları etkilenmedi .
Müdahale: BTCPay Server, 7 Ağustos'ta acil sürüm 2.4.2'yi yayınlayarak tüm operatörlere derhal güncelleme yapmalarını veya sunucularını kapatmalarını söyledi . Kritik bir nokta: Yama yeni erişimleri engellese de, halihazırda çalınmış kimlik bilgilerini geçersiz kılmıyor. Operatörlerin ayrıca LND macaroon'larını manuel olarak iptal etmesi ve döndürmesi (revoke & rotate) ve BTCPay tarafından oluşturulan herhangi bir zincir üstü sıcak cüzdandan fonları taşıması gerekiyor . BTCPay, fonların çalındığını doğruladı ve incelediği saldırıların yalnızca .macaroon uzantılı dosyaları hedef aldığını belirtti .
Bitcoin Kızıl Takımı (Bitcoin Red Team): Geliştirici Calle ve AnchorWatch CEO'su Rob Hamilton liderliğinde, OpenSats tarafından finanse edilen bir gönüllü grubu, Kimi K3, GPT Sol, Fable, Opus ve GLM5.2 gibi birden fazla yapay zeka modelini kullanarak "büyük ölçekli bir ekosistem denetimi" başlattı .
Sonuçlar: Yaklaşık 30 saat içinde ekip, 390 açık kaynak kodlu Bitcoin deposunu taradı ve 4.962 güvenlik bulgusu dosyaladı; bunların 85'i kritik, 635'i ise yüksek önem dereceli güvenlik açığıydı . Denetim, yapay zeka hesaplaması için 40.000 doların üzerinde maliyet oluşturdu . Ekip, güvenlik açıklarını sorumlu bir şekilde ifşa ediyor ve Bitcoin'in kendi kendine saklanmasını (self-custody) ve daha geniş kripto altyapısını sağlamlaştırmak için araçlarını açık kaynak yapmayı planlıyor .
Etki: Coinkite açığı, açık kaynak kodlu cüzdan geliştiricilerini yapay zeka destekli kod denetimlerini standart bir uygulama haline getirmeye itti . Coinkite, olay sonrası yaptığı değerlendirmede, muhtemelen "birinin önceki donanım yazılımı sürümlerini incelemek için yapay zeka kullandığını" belirtti .
Bitcoin bu hafta 2,27 milyon yeni cüzdan ve 751.000 aktif cüzdan ile ayların en güçlü zincir üstü aktivitesini kaydetti; bu, kullanıcıların Coldcard cihazlarından fonlarını taşımak için yarıştığını gösteriyor . Araştırma firması K33, önceki yedi günde yaklaşık 890.000 BTC'nin taşındığını ve bunun 2026'da kaydedilen en yüksek haftalık aktif arz rakamı olduğunu bildirdi . Hem Coinkite hem de BTCPay Server, fonların anında risk altında olduğu ve "saldırıların devam ettiği" konusunda acil kamuoyu uyarıları yayınladı .
Coldcard saldırısının duyulmasıyla Bitcoin, 31 Temmuz'da yaklaşık %3 düşüşle 62.000 doların altına kısa süreliğine geriledi . Ancak fiyatlar hızla toparlandı. 3 Ağustos Pazartesi günü BTC, 64.000 doların üzerine çıkarak %2,9'luk bir artış kaydetti; analistler, saldırının sınırlı piyasa etkisine ve istekli alıcıların varlığına dikkat çekti . 8 Ağustos itibarıyla Bitcoin 64.000 dolar civarında seyretmeye devam ediyor, ancak yatırımcılar temkinli. Forbes, BTCPay haberlerinin ardından BTC'nin "daha fazla kritik güvenlik açığına hazırlandığını" bildiriyor . Ardı ardına gelen altyapı şoklarına rağmen fiyatın genel olarak dirençli kalması, piyasanın olgunlaştığını gösteriyor.
Bu haftaki olaylar, Bitcoin sahipleri ve altyapı operatörleri için birkaç önemli ders ortaya koyuyor: