Coldcard ile ilişkilendirilen cüzdanlardan 30 Temmuz 2026’dan bu yana 130 milyon doların üzerinde kripto para çalındığı bildirildi; sorun Bitcoin’in temel kriptografisinde değil, seed üretim sürecindeydi. Mart 2021’deki firmware entegrasyon hatası, bazı cihazlarda seed üretimi için donanımsal rastgele sayı üreteci y...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Coldcard hırsızlığı, cihazların fiziksel olarak ele geçirilmesi ya da Bitcoin’in şifreleme sisteminin kırılması değildi. Sorun, bazı Coldcard cihazlarının kullanıcıların varlıklarını kontrol eden kurtarma seed’lerini yeterince rastgele üretememesinden kaynaklandı. Saldırganlar bu örüntüyü tespit ettikten sonra çok sayıda olası seed oluşturabildi, bunları blokzincirde herkese açık Bitcoin adresleriyle karşılaştırabildi ve donanım cüzdanına ya da yedeğine dokunmadan varlıkları transfer edebildi.
Coldcard, özel anahtarları ve işlemleri imzalamak için gereken bilgileri internete bağlı yazılımlardan uzak tutmayı amaçlayan bir donanım cüzdanı. Telefonda, tarayıcıda veya kripto para borsasında çalışan “sıcak” cüzdanların aksine bu yapı, uzaktan saldırı riskini normalde önemli ölçüde azaltıyor.
Ancak bu güvenlik modeli, cüzdan ilk oluşturulurken kullanılan rastgeleliğin kalitesine de bağlı. Mart 2021’de yapılan bir firmware değişikliği, etkilenen Coldcard’ların seed üretiminde özel donanımsal rastgele sayı üretecini kullanmak yerine öngörülebilir bir yazılım sürecine yönelmesine neden oldu. Coinkite, hatanın zayıf bir yedek mekanizmayı bilerek devreye alma kararı olmadığını; derleme ve sembol çözümleme sürecindeki bir entegrasyon hatasından kaynaklandığını açıkladı.
Kurtarma seed’i, bir Bitcoin cüzdanının adreslerini ve işlem imzalama anahtarlarını yeniden üretmeye yarayan ana sırdır. Bu seed’in tahmin edilemez olması gerekir. Olasılık alanı daraldığında saldırganlar, seed’in bulunduğu asıl cihazı görmeden doğru kombinasyonu arayabilir.
Coinkite’ın teknik analizine dayanan haberlerde, etkilenen Mk3 cüzdanlarında etkin entropinin amaçlanan 128 bit yerine yaklaşık 40 bite düştüğü belirtildi. Bu, olası kombinasyonların sayısını özel hesaplama yöntemleriyle taranabilir hâle getirdi.
Bildirilen saldırı zinciri şöyleydi:
Bu nedenle bazı mağdurlar seed’lerini kimseyle paylaşmamış, cihazlarını çevrimdışı tutmuş ve yedeklerini güvenli yerlerde saklamış olsalar bile zarar gördü. Açık, seed’in daha sonra nerede saklandığıyla değil, ilk oluşturulduğu andaki rastgelelik sorunu ile ilgiliydi.
Toplam zarar, saldırı kampanyası ilerledikçe değişen tahminlerle raporlandı. İlk hesaplamalarda yaklaşık 500 tek imzalı cüzdandan 594,48 BTC’nin çekildiği belirtildi. Daha sonraki haberlerde ise kampanyanın 1.300 BTC’den fazlasıyla ve 130 milyon doların üzerindeki kayıplarla bağlantılı olduğu aktarıldı.
Bu rakamlar tek ve kesin bir nihai toplam olarak değerlendirilmemeli. Farklı raporlar farklı saldırı dalgalarını, zaman aralıklarını, cüzdan türlerini ve Bitcoin fiyatlarını kapsıyor. Galaxy Research’ün daha sonraki değerlendirmesinde kayıplar “130 milyon dolar ve artıyor” şeklinde ifade edildi; bu da soruşturmanın ağustos ortası itibarıyla sürdüğünü gösteriyordu.
Saldırganların kimliği kamuoyuna açıklanmış değil. Mevcut haberlerde, en az 12 kimliği belirsiz hacker veya grubun dâhil olduğu, aynı açığın ortaya çıkmasının ardından birden fazla aktörün fırsatçı biçimde cüzdanları hedeflemiş olabileceği belirtildi.
Teknik neden ile sorumluların kimliği birbirinden farklı konular. Teknik kök neden, Coldcard’ın seed üretim uygulamasına bağlanırken cüzdanları boşaltan kişilerin kimliği, örgütlenmesi ve bulunduğu yer mevcut haberlerde kesinleşmiş değil. Bulgular, Bitcoin ağının kendisinin ele geçirildiğini veya tek bir suç grubunun kesin olarak belirlendiğini göstermiyor.
Coldcard olayı, kripto para sektöründe güvenlik kayıplarının arttığı daha geniş bir dönemde yaşandı. Ağustos başı itibarıyla 2026’da kripto şirketlerine yönelik 200’den fazla saldırı ve 950 milyon doların üzerinde kayıp bildiriliyordu.
Ancak iki rakam aynı kapsamı ifade etmiyor: geniş sektör tahmini kripto şirketleri ve farklı sistemlere yönelik saldırıları kapsarken Coldcard kayıpları, cüzdan seed’lerinin üretilme biçimindeki belirli bir zafiyetten kaynaklandı. Yine de olay önemli bir noktayı ortaya koyuyor: Güçlü kriptografi ve çevrimdışı saklama, anahtar üretimi veya uygulama katmanındaki bir hata varsa tek başına yeterli değil.
Donanım cüzdanları, işlem imzalamak için kullanılan hassas bilgileri internete bağlı cihazlardan izole etmeyi amaçlar. Sıcak cüzdanlar ise genellikle cep telefonu uygulaması, tarayıcı eklentisi veya çevrimiçi hesap gibi daha geniş bir dijital saldırı yüzeyine sahip yazılımlarda çalışır. Bu nedenle soğuk saklama; kötü amaçlı yazılım, uzaktan hesap ele geçirme ve günlük kullanım sırasında seed’in yanlışlıkla açığa çıkması gibi riskleri azaltır.
Coldcard’ın güvenlik modeli, saldırganların her cihaza uzaktan giriş yapması nedeniyle bozulmadı. Sorun, bazı cüzdanların başlangıçta yeterince rastgele olmayan seed’lerle oluşturulmuş olmasıydı. Cihazı kasada tutmak donanımı korur; ancak bilinen üretim örüntüsü ve herkese açık blokzincir verileri kullanılarak yeniden oluşturulabilen matematiksel sırrı her zaman korumaz.
Bu ayrım önemli: Yaşananlar, her çevrimdışı cüzdanın doğası gereği güvensiz olduğunu veya Bitcoin’in adres ve imza sisteminin çözüldüğünü göstermiyor. Bu, üründeki bir uygulama ve firmware güvenlik açığıydı.
Jonathan Goodman, Coldcard tarafından kontrol edilen varlıklarından yaklaşık 1,6 milyon Kanada dolarının çekildiğini söyledi. Seed ifadesini hiç kimseyle paylaşmadığını ve cihazlarını fiziksel olarak güvenli tuttuğunu belirten Goodman’ın deneyimi, olayın en sarsıcı yönünü ortaya koydu.
Bu vaka, kullanıcı tarafındaki operasyonel güvenliğin tek başına yeterli olmadığını gösteriyor. Baştan itibaren yeterince öngörülemez üretilmemiş bir anahtarın dikkatle saklanan kopyası da zayıf kalır.
Coinkite sorunu 30 Temmuz 2026’da açıkladı ve düzeltilmiş firmware ile bir güvenlik duyurusu yayımladı. Şirketin temel çözümü yalnızca güncelleme yapmak değil, cüzdanı taşımaktı:
Coinkite özellikle şu uyarıyı yaptı: Firmware’i güncellemek, açık bulunan firmware üzerinde daha önce oluşturulmuş bir seed’i geriye dönük olarak güvenli hâle getirmiyor. Mevcut varlıkların yeni seed tarafından kontrol edilen bir cüzdana taşınması gerekiyor.
Güvenlik duyurusuna göre seed, en az 50 bağımsız ve gizli zar atışı kullanılmadan oluşturulduysa ve cüzdan güçlü, benzersiz bir BIP-39 parolasıyla korunmuyorsa varlıklar risk altında olabilir. Kullanıcıların modeline uygun firmware sürümünü ve taşıma adımlarını güncel resmi duyurudan kontrol etmesi gerekiyor. Seed kelimeleri veya BIP-39 parolası, destek verdiğini söyleyen hiç kimseyle paylaşılmamalı.
Coldcard vakası, donanım cüzdanı güvenliğinin birden fazla katmandan oluştuğunu gösteriyor:
En önemli pratik sonuç basit: Seed’in savunmasız bir süreçle oluşturulmuş olabileceğinden şüpheleniliyorsa değiştirilmesi gereken yalnızca cihaz değil, seed’in kendisidir. Bu olayda saldırganların bir Coldcard’ı çalması gerekmedi; cihazın daha önce ürettiği sırrı yeniden oluşturmaları yeterli oldu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Coldcard ile ilişkilendirilen cüzdanlardan 30 Temmuz 2026’dan bu yana 130 milyon doların üzerinde kripto para çalındığı bildirildi; sorun Bitcoin’in temel kriptografisinde değil, seed üretim sürecindeydi.
Coldcard ile ilişkilendirilen cüzdanlardan 30 Temmuz 2026’dan bu yana 130 milyon doların üzerinde kripto para çalındığı bildirildi; sorun Bitcoin’in temel kriptografisinde değil, seed üretim sürecindeydi. Mart 2021’deki firmware entegrasyon hatası, bazı cihazlarda seed üretimi için donanımsal rastgele sayı üreteci yerine öngörülebilir bir yazılım sürecinin kullanılmasına yol açtı.
Coinkite, risk altındaki kullanıcılara güncel firmware kurmalarını, tamamen yeni bir seed oluşturmalarını ve varlıklarını yeni cüzdana taşımalarını söyledi; yalnızca firmware güncellemesi eski seed’i güvenli hâle geti...