Kanadalı üretici Coinkite tarafından yapılan ve yalnızca Bitcoin için tasarlanan Coldcard, en güvenli soğuk depolama seçeneklerinden biri olarak kabul ediliyordu. Açık, Mart 2021'de yayınlanan 4.0.1 sürümüne kadar uzanıyor .
Bir kod taşıma (migration) işlemi sırasında Coldcard, tohum (seed) oluşturmayı yanlışlıkla cihazın STM32 donanım rastgele sayı üretecine (RNG) değil, MicroPython'ın Yasmarang yazılım sözde rastgele sayı üreteci (PRNG) yönlendirdi . Normalde donanım RNG'si, bir tohum ifadesini tahmin etmeyi hesaplama açısından imkansız kılan 128 bitlik gerçek bir entropi (rastgelelik) sağlar. Ancak yazılım alternatifi, cihazın benzersiz kimliği (UID) ve dahili zamanlayıcı durumu gibi tahmin edilebilir değerlerle beslenen, belirlenimci (deterministik) bir PRNG kullanıyordu .
Mk3 cihazlarda, etkin entropi 128 bitten sadece 40 bit'e düştü. Bu, herkesin kullanımına açık araçlarla kaba kuvvet (brute-force) saldırısı düzenlenebilecek kadar küçük bir arama alanı anlamına geliyordu . Mk4, Mk5 ve Q modellerinde ise entropi yaklaşık 72 bit'e düştü ki bu da hedeflenen güvenlik seviyesinin çok altındaydı .
Coinkite, hatanın 4.0.1 ile 5.0.3 arasındaki ürün yazılımı sürümlerini çalıştıran Mk2 ve Mk3 cihazlarda oluşturulan tohumları etkilediğini doğruladı . Bu güvenlik açığı, Bitcoin ağının veya Coinkite'ın sunucularının ihlal edilmesi değil, cihazın kendi içinde rastgele sayı üretme şeklindeki bir kusurdu .
Saldırganlar zayıflığı anladıklarında çok hızlı hareket ettiler.
7 Ağustos itibarıyla Galaxy Research, güvenlik açığından bağımsız olarak yararlanan en az 15 farklı saldırgan tespit etti . TRM Labs, dört dalga boyunca 5.200'den fazla adresten yaklaşık 1.816 BTC'nin (116 milyon dolar) çalındığını belgeledi . CBC ve Galaxy'nin sonraki güncellemeleri de dahil olmak üzere diğer kaynaklar, üç doğrulanmış dalga ve 14 küçük olayda yaklaşık 7.300 adresten yaklaşık 1.596 BTC çalındığını bildirdi .
Saldırı, Bitcoin ekosisteminde anında ve görünür sonuçlar doğurdu.
Rekor zincir içi aktivite. Kullanıcılar paralarını tehlikeye atılmış cihazlardan taşımak için çabalarken, Bitcoin aktif adresleri günlük yaklaşık 980.000'e fırlayarak Aralık 2024'ten bu yana en yüksek seviyeye ulaştı . Glassnode, bu artışın doğrudan nedeninin bu güvenlik açığı olduğunu bildirdi . Saldırının ardından 330.000'den fazla yeni Bitcoin adresi oluşturuldu .
Kendi kendine saklama (self-custody) tartışması keskinleşti. Yıllardır kripto güvenlik mottosu "anahtarlar sizde değilse, paralar da sizde değil" (not your keys, not your coins) şeklindeydi. Coldcard saldırısı bunu daha zor bir soruya dönüştürdü: Donanım güvenlik modülünün uygulamasında bir kusur varsa, doğru şekilde uygulanan kendi kendine saklama bile işe yaramaz . Doğru olan her şeyi yapan kullanıcılar (saygın bir donanım cüzdanı satın almak, tohum ifadelerini çevrimdışı saklamak, kimlik avı bağlantılarına asla tıklamamak) yine de her şeylerini kaybettiler. Bunun nedeni, cihazı satın almalarından yıllar önce yapılmış bir yapılandırma hatasıydı .
Donanım yazılımı denetimi ve düzenleme çağrıları yeniden alevlendi. Tek bir yapılandırma hatasının beş yıl boyunca gizli kalıp ardından 130 milyon doları sızdırması, donanım cüzdanı üretiminde zorunlu güvenlik denetimleri ve potansiyel düzenleyici gözetim taleplerini tetikledi . Blockchain güvenlik firması REKT, yalnızca Coldcard ihlalinin 2026 yılındaki toplam kripto saldırı kayıplarının kabaca %10'unu oluşturduğunu bildirdi .
Yapay zeka destekli saldırı endişeleri. Forbes ve diğer yayınlar, saldırganların tohum alanı aramasını hızlandırmak için yapay zeka destekli kaba kuvvet araçları kullandığını, bunun da kripto altyapısını hedef alan yapay zeka destekli tehdit aktörlerine ilişkin daha geniş alarmları beraberinde getirdiğini belirtti .
Coldcard olayının ortaya çıkmasından günler sonra, 7-8 Ağustos 2026'da, açık kaynaklı BTCPay Server yazılımında kritik bir güvenlik açığı aktif olarak istismar edildi .
2.4.2 sürümünden önceki BTCPay Server sürümleri, kimliği doğrulanmamış bir uzaktan saldırganın, bir Lightning düğümüne karşı komutları yetkilendiren taşıyıcı jetonlar olan LND (Lightning Network Daemon) .macaroon kimlik bilgisi dosyalarını ele geçirmesine izin veriyordu . Saldırgan bu macaroon'u ele geçirdiğinde, bir şifreye, oturuma veya makinede herhangi bir dayanak noktasına ihtiyaç duymadan düğümü kontrol edebiliyor ve Bitcoin'ini boşaltabiliyordu .
Doğrulanan kurbanlar arasında donanım cüzdanı üreticisi Foundation ve Bitcoin yayını Citadel21 yer alırken, Lightning kanalları zorla kapatıldı ve fonlar süpürüldü . BTCPay, acil bir yama olarak 2.4.2 sürümünü yayınladı, tüm operatörleri derhal güncellemeye veya sunucularını kapatmaya çağırdı ve uzaktan Lightning erişimini geçici olarak kısıtladı . Destekçiler daha sonra çalınan fonların kurtarılmasına yardım için 3 BTC'ye kadar kurtarma ödülü teklif etti .
BTCPay saldırısı, ölçek olarak çok daha küçük olsa da, Bitcoin'in altyapı güvenliğindeki kriz duygusunu pekiştirdi. Forbes'in belirttiği gibi, durum "son derece kötüydü" .
Coldcard olayı izole bir şekilde gerçekleşmedi. Güvenlik takipçilerine göre 2026, kripto para saldırıları tarihinin en kötü yıllarından biri olma yolunda ilerliyordu.
Farklı metodolojilere rağmen, fikir birliği açıktı: Saldırıların sıklığı tüm zamanların en yüksek seviyesindeydi ve Coldcard donanım cüzdanı ihlali (sadece birkaç günde yılın toplam kayıplarının yaklaşık %10'unu oluşturan) daha geniş bir altyapı güvenlik açığının en görünür örneğiydi .
Coinkite, etkilenen tüm modeller için acil bir ürün yazılımı yaması yayınladı ve acil talimatlar verdi . Kritik uyarı: Ürün yazılımı güncellemesini yüklemek, zaten ele geçirilmiş bir tohumu düzeltmez . Güvenlik açığı bulunan donanım yazılımında (Mk2 ve Mk3 cihazlarda 4.0.1 ile 5.0.3 arası sürümler) tohum oluşturan kullanıcıların şunları yapması gerekiyordu:
Coinkite, Mk4, Q ve Mk5 modellerinde oluşturulan tohumların aynı kusurdan etkilenmediğini doğruladı . Ancak, daha geniş ders evrenseldi: Bir donanım cüzdanı, yalnızca donanım yazılımının uygulanması kadar güvenlidir.
Coldcard saldırısı bir kimlik avı saldırısı, sunucu ihlali veya sosyal mühendislik kampanyası değildi. Bu, beş yıllık donanım cüzdanlarını bir dizüstü bilgisayar ve herkese açık kaba kuvvet araçlarına sahip kararlı bir saldırgana karşı güvensiz hale getiren bir tedarik zinciri ve donanım yazılımı uygulama hatasıydı.
Bitcoin topluluğu için bu olay, kendi kendine saklama mottosunun rahatsız edici bir evrimini zorladı: "Anahtarlarınız, paralarınız" ifadesi, yalnızca bu anahtarları üreten cihazın bunu gerçekten rastgele bir şekilde yapması durumunda geçerlidir. Tek bir yapılandırma bayrağı, cüzdanınızdaki 88 bitlik entropiyi sifonladığında, ne çelik bir tohum plakası ne de çoklu imza (multi-sig) kurulumu sizi kurtarabilir.
Etkilenen bir kullanıcının Forbes'e söylediği gibi: "Her şeyi doğru yaptım" — ve yine de 116 milyon dolardan fazla Bitcoin kaybetti .