Web3Gadgets & Hardware

Coldcard'ın Entropi Açığı Donanım Cüzdanlarını Sarstı

By bonuz NewsroomPublished August 6, 2026
Coldcard Entropy Flaw Raises Hardware Wallet Security Fears

Coldcard donanım cüzdanlarındaki bir hata, saldırganların 100 milyon doların (USD) üzerinde değere sahip 1.596'dan fazla Bitcoin çalmasına imkân verdi. Bu açık, özel anahtar üretme sürecinin, bu işi yapmak için özel olarak tasarlanmış cihazların içinde bile ne kadar hassas olabileceğini gözler önüne seriyor.

Gerçekte Ne Oldu

Coldcard'ın arkasındaki şirket Coinkite, Cointelegraph'a göre 31 Temmuz 2026'da bir entropi üretim hatasını kamuoyuna açıkladı. Galaxy Digital araştırmacıları, saldırganların bu açığı koordineli saldırılarla kullanarak en az 100 milyon dolar değerinde 1.596'dan fazla Bitcoin çaldığını söylüyor. Coinkite firmware düzeltmelerini yayınladı ve etkilenen kullanıcılara fonlarını yeni oluşturulan cüzdanlara taşımalarını söyledi. Core Lightning geliştiricisi Dustin Dettmer, hatanın kökeninin donanım rastgele sayı üretecini devre dışı bırakan 2021 firmware değişikliklerine kadar uzandığını ve bu değişikliğin cüzdanları MicroPython'ın daha zayıf Yasmarang sözde rastgele sayı üretecine yönlendirdiğini öne sürüyor. Coinkite bu kesin senaryoyu doğrulamadı, ancak şirket sözcüsü Cointelegraph'a belirli firmware sürümlerinde, cihazın kendisinde zayıf entropi üretebilecek bir yedek yol (fallback) bulunduğunu söyledi. Zar atma gibi manuel olarak üretilen entropi kullanan cihazlar bu durumdan etkilenmedi.

Buraya Nasıl Gelindi

Her Bitcoin cüzdanı, rastgele veri havuzundan üretilen bir seed phrase ile başlar. Entropi, bu verinin ne kadar öngörülemez olduğunu ölçer. Entropi zayıfladığında saldırganlar olası özel anahtar sayısını daraltabilir ve sonunda bunları yeniden üretebilir. Foundation CEO'su Zach Herbert'e göre bu açık beş yıldan fazla süre boyunca fark edilmeden kaldı. Zayıf rastgele sayı üretimi yeni bir sorun değil. Bitcoin güvenlik uzmanı Jameson Lopp, Blockchain.com'un Android cüzdanı ve Trust Wallet dahil geçmiş cüzdanlarda ve kütüphanelerde benzer açıkları belgelemişti. Ledger, Trezor ve Foundation, sertifikalı güvenli donanımdan birden fazla bağımsız kaynağı birleştirmeye kadar farklı entropi stratejileri kullanıyor, ancak hiçbiri tek bir hata noktasının asla oluşmayacağını garanti etmiyor.

Bu Sizin İçin Neden Önemli

Coldcard kullanıcıları için öncelik, etkilenen firmware üzerinde oluşturulmuş cüzdanlar için Coinkite'ın taşıma (migration) yönergelerini takip etmek. Sektörün genelinde ise bu olay, üreticileri Kraken güvenlik şefi Nick Percoco'nun önerdiği türden daha güçlü ve doğrulanabilir entropi standartlarına doğru itiyor. Geliştiriciler, Foundation'ın açık kaynak modelini takip ederek yeniden üretilebilir firmware yayınlama veya üçüncü taraf denetimlerine açık olma konusunda baskı görebilir. Sıradan kullanıcılar için bu olay, kendi kendine saklamanın (self-custody) daha geniş bir ödünleşimini gösteriyor: donanım cüzdanlar riski tek bir seed üretim anında yoğunlaştırırken, bonuz gibi MPC tabanlı cüzdanlar özel anahtarları bir ağ üzerinde parçalara ayırıyor ve kullanıcıların seed phrase saklamak yerine sosyal giriş (social login) ile oturum açmasına imkân veriyor.

Asıl Soru

Rastgelelik, özellikle bunu üretmek için tasarlanmış cihazların içinde sessizce başarısız olabiliyorsa, hayatı değiştirecek miktarlarda paraya güvenmeden önce ne kadar doğrulama yeterlidir? Sektör her firmware sürümü için üçüncü taraf sertifikasyonu şart koymalı mı, yoksa güvenlik kullanıcıların süreci kendilerinin anlamasına mı bağlı? Coldcard olayı bu soruyu yanıtlamıyor. Sadece bu sorunun ne kadar nadiren sorulduğunu gösteriyor.

Neyi Takip Etmeli

Coinkite, açığın kapsamlı bir teknik değerlendirmesini yakında yayınlayacağını söylüyor, ancak kesin bir tarih verilmedi. Etkilenen firmware üzerinde oluşturulmuş cüzdanlara sahip Coldcard kullanıcılarının, Coinkite'tan gelecek doğrudan taşıma yönergelerini takip etmesi gerekiyor. Nick Percoco'nun önerdiği, entropi doğrulaması ve firmware sertifikasyonunu kapsayan sektör güvence standardı henüz resmi bir kural değil, tartışma konusu olarak kalıyor. Önümüzdeki aylarda Ledger, Trezor ve Foundation'ın entropi uygulamalarının daha yakından incelenmesi bekleniyor.

Keep reading