Sorunun kökeni, Coldcard firmware'ının 4.0.0 sürümünde, Mart 2021'de yapılan eliptik eğri işlemleri geçişine uzanıyordu . Yapılandırma ayarındaki bir hata, cihazın STM32 çipindeki donanımsal rastgele sayı üreticisini (HRNG) kullanmak yerine yazılım tabanlı sözde rastgele sayı üreticisine (PRNG) dönmesine neden oldu .
Destekleyici kütüphanedeki kontrol mekanizması da ayarın gerçekten etkin olup olmadığını değil, yalnızca mevcut olup olmadığını denetliyordu. Bu nedenle hata bir uyarı vermeden yıllarca çalışmaya devam etti .
Sonuç, cüzdanın ana anahtarı olarak işlev gören seed phrase'lerin yeterli rastgelelikten yoksun biçimde üretilmesiydi. Etkilenen cihazlar, gizli olmayan seri numarası ve saat kayıtları gibi çip verilerinden yararlanan tahmin edilebilir bir yazılım yöntemi kullandı . Üretilen seed'lerdeki entropi, hedeflenen 128 bit yerine yaklaşık 72 bite düştü. Bu da teorik anahtar uzayını, saldırganların çevrimdışı hesaplama gücüyle tarayabileceği kadar daralttı .
Bu olay Bitcoin protokolünün kriptografisinin kırıldığı anlamına gelmiyor. Açık, seed phrase üretim sürecindeki firmware ve rastgelelik uygulamasından kaynaklandı .
Coinkite'ın doğrulamalarına göre risk, belirli modeller ve firmware sürümleriyle sınırlıydı:
Mart 2021'den itibaren etkilenen cihazlarda oluşturulan seed phrase'lerin potansiyel olarak ele geçirilmiş olabileceği belirtildi . Saldırıların en az üç dalga halinde gerçekleştiği, bu dalgalardan birinde 25 dakika içinde 594 BTC çalındığı bildirildi .
Saldırı, zincir üstü verilerde yatırımcı grupları arasındaki belirgin davranış farkıyla aynı döneme denk geldi. Santiment verilerine göre 10 ila 10.000 BTC tutan cüzdanlar, 29 Temmuz'dan ağustos başına kadar toplam bakiyelerine 19.610 BTC ekledi. Bu, yaklaşık 1,25 milyar dolarlık birikime ve yüzde 0,14'lük artışa karşılık geliyordu . Diğer raporlarda sekiz günlük dönem için bu rakam 19.696 ila 19.700 BTC olarak verildi .
Buna karşılık, 0,01 BTC'den az tutan küçük yatırımcı cüzdanlarının bakiyesi aynı süreçte yüzde 0,55 azaldı . Spot Bitcoin işlem hacmi de yüzde 75 düştü; küçük yatırımcıların düşüşte alım yapma eğilimi belirgin biçimde zayıfladı . Bu satış baskısının, Kasım 2022'deki FTX çöküşünden bu yana görülmeyen seviyelere ulaştığı aktarıldı .
Bu veriler, balinaların Coldcard haberini geniş piyasa için aşırı bir satış tepkisi olarak değerlendirmiş olabileceğine işaret ediyor. Ancak zincir üstü birikim verisi tek başına fiyatın yönünü ya da yatırımcıların gelecekteki kazancını garanti etmez.
Coldcard olayı, kripto güvenliği açısından zorlu geçen 2026'nın ilk yarısının üzerine geldi:
Coldcard'ın güvenli soğuk saklama çözümlerinden biri olarak görülmesi, firmware bütünlüğündeki tek bir hatanın beş yıldan uzun süre fark edilmeden kalmasının etkisini büyüttü. Güvenlik araştırmacıları ve borsalar, Coldcard kullanıcılarını seed phrase'lerini yenilemeye ve varlıklarını yeni cüzdanlara taşımaya çağırdı .
Olayın temel mesajı şu: İnternete bağlı olmamak önemli bir güvenlik katmanı sağlasa da tek başına yeterli olmayabilir. Donanım, firmware, üretim yapılandırması ve yazılım tedarik zincirindeki herhangi bir halka zayıfsa, “çevrimdışı” bir cüzdan da risk altına girebilir. Bu nedenle donanım cüzdanı kullanıcılarının yalnızca cihazın fiziksel güvenliğini değil, kullandıkları firmware sürümünü ve seed phrase'in ne zaman oluşturulduğunu da takip etmesi gerekiyor.