Coldcard cüzdanları, Bitcoin adreslerinin özel anahtarlarını oluşturmak için bir kurtarma ifadesi — yaygın adıyla seed phrase — üretir. Bu ifadenin güvenliği, büyük ölçüde ne kadar rastgele üretildiğine bağlıdır. Rastgelelik ne kadar zayıfsa, saldırganların olası kombinasyonları daraltarak doğru ifadeyi bulması o kadar kolaylaşır.
Mart 2021’de yayımlanan bir güncelleme, bazı Coldcard modellerinde cihazın STM32 donanım rastgele sayı üreticisi yerine deterministik bir yazılım tabanlı sözde rastgele sayı üretecinin (PRNG) kullanılmasına yol açtı . Bu değişiklik, yeni cüzdanların entropisini — yani anahtarların arkasındaki rastgelelik seviyesini — düşürdü. Daha yeni Mk4, Mk5 ve Q modellerinde entropinin yaklaşık 72 bite kadar gerilediği bildirildi .
Saldırganlar, zayıflamış entropiyi tersine mühendislik ve kaba kuvvet yöntemleriyle analiz ederek hangi kurtarma ifadelerinin kullanılmış olabileceğini tahmin etti. Böylece cihazları ele geçirmeden, internete bağlı olmadan ve kullanıcıların ağlarına sızmadan öngörülebilir adreslerdeki fonları boşalttı .
Açığın, savunmasız firmware sürümleriyle oluşturulan tohumları etkilediği bildirildi. Etkilenen modeller arasında Mk2, Mk3, Mk4, Mk5 ve Q yer aldı .
İlk büyük saldırı dalgası 30 Temmuz 2026’da başladı. Galaxy Research, en az üç doğrulanmış saldırı dalgası tespit etti . En büyük tek seferlik transferde 1.196 adresten 1.082,65 BTC, yalnızca 41 dakika içinde çekildi. Bu miktar, işlem sırasında yaklaşık 70 milyon dolara karşılık geliyordu .
Chainalysis’in analizine göre saldırgan, önce yüksek bakiyeli cüzdanları hedefledi. İlk 10 dakikada yaklaşık 30 milyon dolar çalındı; bir kurbanın kaybı yaklaşık 1,8 milyon dolardı .
| Gösterge | Değer |
|---|---|
| Tahmini toplam kayıp | Yaklaşık 2.000 BTC (yaklaşık 130 milyon dolar) |
| Etkilenen adres sayısı | Birden fazla dalgada 7.300’e kadar |
| En büyük tek seferlik transfer | 41 dakikada 1.196 adresten 1.082,65 BTC |
| İlk 10 dakikadaki hırsızlık | Yaklaşık 30 milyon dolar |
| Etkilenen modeller | Mk2, Mk3, Mk4, Mk5 ve Q |
| Açığın sisteme girdiği tarih | Mart 2021 |
7 Ağustos itibarıyla Coldcard olayı, 2026’nın en büyük üçüncü kripto saldırısı olarak sıralandı .
Birden fazla saldırı dalgasında 5.200’den fazla bireysel adresin boşaltıldığı bildirildi . Bazı kullanıcılar hayat birikimlerini kaybetti. Bir kurban, yaklaşık 1,3 milyon dolar değerindeki 20 BTC’sinin çalındığını açıkladı .
Bu olayın en ağır taraflarından biri, mağdurların başvurabileceği merkezi bir kurumun bulunmamasıydı. Bitcoin’ler kullanıcıların kendi saklama düzeninde tutulduğu için bir borsa, banka veya sigorta şirketi doğrudan sorumlu değildi . “Anahtarlar sizdeyse coin’ler de sizindir” yaklaşımı, kontrol avantajı sağlarken hata ve güvenlik sorumluluğunu da tamamen kullanıcıya bırakıyor.
Coinkite, 31 Temmuz’da etkilenen modeller için acil firmware güncellemeleri yayımladı. Ancak güncellemeyi yüklemek, daha önce oluşturulmuş cüzdanları güvenli hâle getirmedi. Kullanıcıların yeni cüzdanlar üretip varlıklarını bu cüzdanlara taşıması gerekiyordu . Savunmasız firmware ile oluşturulan her kurtarma ifadesi, güncelleme sonrasında da tehlikeye açık kaldı .
Coldcard saldırısı, siber güvenlik şirketlerine yatırım yapan borsa yatırım fonlarını da gündeme taşıdı. Saldırının ardından First Trust NASDAQ Cybersecurity ETF (CIBR) yaklaşık yüzde 7, Global X Cybersecurity ETF (BUG) ise yaklaşık yüzde 8 yükseldi .
Bireysel hisselerde de hareket görüldü: HACK yüzde 1,21, Cisco (CSCO) yüzde 1,16 yükselirken Palo Alto Networks (PANW) yüzde 0,39 ve Fortinet (FTNT) yüzde 1,25 geriledi . Analistler, dijital altyapıya yönelik saldırıların artmasının siber güvenlik ürün ve hizmetlerine yönelik uzun vadeli talep tezini desteklediğini belirtti .
Buradaki yükselişlerin tamamının doğrudan Coldcard saldırısından kaynaklandığını söylemek mümkün değil. Ancak olay, kripto para ekosisteminin ötesinde siber güvenlik risklerinin yatırımcılar açısından yeniden görünür olmasını sağladı .
Saldırının piyasalardaki en dikkat çekici yansıması, kendi kendine saklamadan düzenlenmiş saklama modellerine doğru hızlanan yönelim oldu. ABD’deki spot Bitcoin ETF’lerine yapılan net girişler şöyle gerçekleşti:
BlackRock’ın iShares Bitcoin Trust (IBIT) fonu toparlanmaya öncülük etti; pazartesi 111 milyon, salı günü ise 170 milyon dolar giriş aldı .
Bloomberg Intelligence kıdemli ETF analisti Eric Balchunas, saldırının “özel anahtarlarını yönetmeden uzun vadeli fiyat maruziyeti isteyen yatırımcılar için ABD spot Bitcoin ETF’lerinin tezini güçlendirdiğini” söyledi . ETF yatırımcıları seed phrase saklama ve yedekleme sorumluluğundan kurtuluyor; bunun karşılığında Bitcoin’in doğrudan mülkiyetinden ve varlıkları kendi cüzdanlarıyla kullanma esnekliğinden vazgeçiyor.
Coldcard olayı, kripto dünyasının en bilinen sözlerinden biri olan “Anahtarlarınız sizde değilse coin’leriniz de sizin değildir” yaklaşımını yeniden tartışmaya açtı. Donanım cüzdanları, özel anahtarları çevrimdışı tutarak borsa saldırılarına ve çevrimiçi tehditlere karşı önemli bir koruma sunuyor. Ancak bu koruma, anahtarların nasıl üretildiğini belirleyen firmware doğru çalışmadığında yetersiz kalabiliyor .
CoinDesk ve Cantor Fitzgerald analistleri, olayın bazı kullanıcıları Coinbase ve BitGo gibi profesyonel saklama hizmetlerine ve düzenlenmiş ETF ürünlerine yöneltebileceğini belirtti . Dijital varlık uzmanı Nico Pasquariello da müşteri notunda, saldırının ardından saklama kuruluşlarına ve borsalara yönelik varlık akışlarının artmasının beklenebileceğini söyledi .
Bu, ETF’lerin veya merkezi saklama kuruluşlarının risksiz olduğu anlamına gelmiyor. Tartışmanın özü, riskin ortadan kalkmasından çok kimin tarafından yönetildiği: kullanıcı kendi anahtar üretim sürecini ve yedeklerini mi yönetecek, yoksa bu sorumluluğu düzenlenmiş bir kuruma mı bırakacak?
Saldırı, Bitcoin’in kendi kendine saklama ekosistemindeki diğer projelerin de incelenmesine yol açtı. Gönüllü bir güvenlik girişimi olan Bitcoin Red Team, yapay zekâ destekli incelemelerinde Bitcoin’le ilişkili 390 projede 4.962 potansiyel sorun tespit etti. Bunların 720’si yüksek veya kritik önem derecesinde sınıflandırıldı .
Bulguların yüzde 21’inden fazlası yeniden üretildi ve Coldcard saldırılarının ardından bazı kritik açıklar özel olarak ilgili taraflara bildirildi . Bu sonuçlar, Coldcard açığının tek başına yaşanmış bir yazılım hatası olmadığını kesin olarak kanıtlamasa da, kendi kendine saklama altyapısında daha geniş güvenlik denetimlerine ihtiyaç olduğunu gösteriyor.
Coldcard saldırısının temel dersi, donanım cüzdanlarının “kırılamaz” olmadığı değil; güvenliğin cihazın tüm teknik zincirine bağlı olduğudur. Cihaz internete hiç bağlanmasa bile, kurtarma ifadesi hatalı bir rastgelelik mekanizmasıyla üretildiyse saldırganlar fonlara uzaktan erişebilir.
Yaklaşık 130 milyon dolarlık kayıp, binlerce kullanıcı için telafisi olmayan bir sonuç doğurdu. Piyasalarda ise siber güvenlik ETF’lerine ve spot Bitcoin ETF’lerine ilgi arttı. Böylece Coldcard olayı, yalnızca bir cüzdan açığı olmaktan çıkıp Bitcoin saklama modelinin geleceği hakkında daha büyük bir soruya dönüştü: Özel anahtarların sorumluluğunu kullanıcı mı taşımalı, yoksa güvenlik ve kurtarma süreçleri profesyonel saklama hizmetlerine mi bırakılmalı?