Coldcard Bitcoin Cüzdanı Hacklendi 89 Milyon Dolar Çalındı
Popüler Bitcoin donanım cüzdanı Coldcard, 2021'den kalma bir firmware zafiyeti nedeniyle siber saldırganların hedefi oldu. Yaklaşık 89 milyon dolar değerinde Bitcoin'in çalındığı saldırının halen devam ettiği belirtiliyor.
Ne Oldu
Kripto para dünyası, en güvenli saklama yöntemlerinden biri olarak kabul edilen donanım cüzdanlarını hedef alan büyük ölçekli bir siber saldırıyla sarsıldı. Yalnızca Bitcoin desteği sunan ve güvenlik odaklı yapısıyla tanınan Coinkite firmasının Coldcard adlı donanım cüzdanı, 30 Temmuz'da başlayan ve halen devam ettiği belirtilen bir saldırı dalgasının merkezinde yer alıyor. Araştırmacılara göre, saldırganlar bu zafiyeti kullanarak şimdiye kadar tahmini 89 milyon dolar değerinde Bitcoin'i kullanıcıların hesaplarından çekmeyi başardı.
Siber güvenlik ve blockchain analiz firması Galaxy Research tarafından yapılan incelemelere göre, saldırının ilk dalgası 30 Temmuz'da, oldukça kısa bir zaman diliminde gerçekleşti. Sadece 41 dakika içerisinde 1196 farklı adresten toplam 1.082,65 Bitcoin (o anki kurla yaklaşık 70 milyon dolar) çalındı. Fonların takibi, saldırganlar tarafından kontrol edilen dört ana adrese ulaştı. Galaxy Research, bu işlemin hızının ve koordinasyonunun, saldırının otomatize edilmiş bir yazılım aracılığıyla gerçekleştirildiğine işaret ettiğini belirtti.
Ancak saldırı bununla sınırlı kalmadı. 1 Ağustos'ta tespit edilen ikinci ve üçüncü dalgalarla birlikte çalınan toplam miktar 1367 Bitcoin'e (yaklaşık 88.6 milyon dolar) yükseldi. Etkilenen adres sayısı ise 4385'e çıktı. Bu durum, zafiyetin yaygınlığını ve saldırganların ne kadar organize hareket ettiğini gözler önüne serdi. Galaxy Research, 2 Ağustos'ta X (eski adıyla Twitter) üzerinden yaptığı bir paylaşımla kullanıcıları uyardı: "Coldcard zafiyeti halen devam ediyor. Coldcard tekli imza (single-sig) fonlarınızı derhal güvenli konumlara taşıyın." Firma ayrıca, saldırganlara ait olduğunu düşündükleri yaklaşık 600 adresi federal soruşturma birimlerine, sektördeki uyum firmalarına ve siber güvenlik araştırmacılarına bildirdiklerini açıkladı.
Ele Geçirilen Varlıklar
Bu saldırıda doğrudan kullanıcı verileri veya kişisel bilgilerden ziyade, doğrudan dijital varlıkların kendisi hedef alındı. Saldırganların ele geçirdiği varlıklar, tamamen Bitcoin'den oluşuyor. Blockchain analiz firmalarının raporlarına göre çalınan fonların dökümü şu şekilde:
- İlk Dalga (30 Temmuz): 1196 adresten 1.082,65 Bitcoin (yaklaşık 70 milyon dolar)
- İkinci ve Üçüncü Dalga (1 Ağustos): Toplam çalınan miktar 1367 Bitcoin'e (yaklaşık 88.6 milyon dolar) ulaştı.
- Etkilenen Toplam Adres: Saldırı dalgalarının ardından etkilenen benzersiz Bitcoin adresi sayısı 4385 olarak tespit edildi.
Saldırganların çaldıkları fonları, kontrol ettikleri dört ana adreste topladığı ve buradan daha küçük parçalara bölerek izlerini kaybettirmeye çalıştığı düşünülüyor. Kripto paraların merkeziyetsiz yapısı, bu tür çalınan fonların geri alınmasını oldukça zorlaştırıyor. Ancak analitik firmaları ve yetkililer, bu adresleri kara listeye alarak borsalarda nakde çevrilmesini engellemeye çalışıyor.
Saldırı Nasıl Gerçekleşti
Saldırının temelinde, Coldcard donanım cüzdanlarının firmware'inde (cihazın işletim sistemi) 2021 yılına dayanan kritik bir zafiyet yatıyor. Block şirketinin Bitcoin Mühendislik ve Güvenlik ekibinin 30 Temmuz'da yayınladığı bir rapora göre, sorun cüzdanın anahtar üretme mekanizmasından kaynaklanıyor.
Normal şartlarda, Coldcard gibi bir donanım cüzdanının, kullanıcılar için bir cüzdan "seed"i (ana anahtar veya kurtarma ifadesi) oluştururken donanım tabanlı bir rastgele sayı üreteci (RNG - Random Number Generator) kullanması gerekir. Bu donanım, fiziksel dünyadaki öngörülemez süreçleri (örneğin elektronik gürültü) kullanarak tamamen rastgele ve tahmin edilemez sayılar üretir. Bu sayılar, cüzdan anahtarlarının kriptografik olarak güvenli olmasını sağlar.
Ancak keşfedilen zafiyet nedeniyle, cüzdan bazı durumlarda bu donanım tabanlı RNG'yi kullanmak yerine, "deterministik" yapıda olan bir yedek üretece başvuruyordu. Deterministik bir üreteç, aynı başlangıç koşulları altında her zaman aynı sayı dizisini üretir. Bu durum, üretilen sayıların "yeterince rastgele olmaması" anlamına gelir. Kriptografide rastgeleliğin olmaması, ölümcül bir zafiyettir. Saldırganlar, bu deterministik üretecin çalışma prensibini analiz ederek, cüzdanların ürettiği özel anahtarları çevrimdışı (offline) olarak, yani cihaza doğrudan erişim olmadan yeniden üretebildiler. Bu sayede, binlerce kullanıcının cüzdanına erişim sağlayarak fonları kendi adreslerine transfer ettiler.
Etkilenenler Kim
Saldırıdan, belirli Coldcard modellerini kullanan ve cüzdan anahtarlarını (seed) bu zafiyetli firmware sürümü yüklüyken oluşturan kullanıcılar etkilendi. Coinkite tarafından yapılan açıklamaya göre, etkilenen modeller Mk2 ve Mk3 olarak belirtiliyor. Eğer bir kullanıcı, bu modellerden birine sahipse ve cüzdanını zafiyetli firmware'in aktif olduğu dönemde oluşturduysa, fonları risk altındadır.
Galaxy Research tarafından yapılan uyarıda özellikle "Coldcard single-sig" fonlarına dikkat çekildi. "Single-sig" veya tekli imza, bir Bitcoin işlemini onaylamak için sadece bir özel anahtarın yeterli olduğu standart cüzdan yapısını ifade eder. Bu, en yaygın kullanım türüdür. Çoklu imza (multi-sig) gibi daha karmaşık güvenlik kurulumları kullanan kullanıcıların bu zafiyetten etkilenip etkilenmediği konusunda ise net bir bilgi bulunmuyor.
Ne Yapabilirsin
Eğer bir Coldcard kullanıcısıysanız, fonlarınızın güvenliğini sağlamak için derhal harekete geçmeniz gerekiyor. Araştırmacıların ve üretici firma Coinkite'ın önerileri oldukça net:
- Yeni Cüzdan Oluşturmayın: Etkilenen bir modelde, firmware güncellemesi yapmadan kesinlikle yeni bir cüzdan (seed) oluşturmayın. Aksi takdirde yeni cüzdanınız da aynı zafiyete sahip olacaktır.
- Firmware'i Güncelleyin: Coinkite, etkilenen tüm modeller (Mk2, Mk3) ve sürüm kanalları için güvenlik açığını kapatan güncellenmiş firmware sürümleri yayınladı. Cihazınızı derhal en son sürüme güncelleyin.
- Fonlarınızı Taşıyın: En kritik adım budur. Zafiyetli bir cihazda oluşturulmuş cüzdandaki tüm Bitcoin'lerinizi, güvenli olduğundan emin olduğunuz yeni bir cüzdana taşımanız gerekmektedir. Bu yeni cüzdan, güncellenmiş bir Coldcard üzerinde veya tamamen farklı, güvenilir bir donanım/yazılım cüzdanı üzerinde oluşturulmalıdır. Bu işlem, eski cüzdanınızdaki fonları yeni bir adrese göndermeyi içeren standart bir Bitcoin transferidir. Galaxy Research, bu işlemin "derhal" yapılması gerektiğini vurguluyor.
Şirket Ne Diyor
Coldcard'ın üreticisi Coinkite, zafiyetin ortaya çıkmasının ardından hızla harekete geçti. Şirket, etkilenen tüm modeller ve sürüm kanalları için yamalı firmware güncellemeleri yayınladığını duyurdu. Coinkite, müşterilerine yönelik yaptığı açıklamada, güncellemeyi yükleyene kadar etkilenen modellerde yeni anahtar (seed) oluşturmamaları konusunda güçlü bir uyarıda bulundu.
Şirket, güvenlik açığının kökeninin 2021 yılına dayandığını doğruladı ve kullanıcıların güvenliğini sağlamak için gerekli tüm adımları attıklarını belirtti. Coinkite, web sitesi ve resmi iletişim kanalları üzerinden kullanıcılarına güncelleme talimatları ve fonlarını nasıl güvence altına alacakları konusunda detaylı bilgiler sunuyor. Bu olay, en güvenli kabul edilen donanım cüzdanlarında bile firmware güncellemelerinin ne kadar hayati olduğunu bir kez daha göstermiş oldu.
Kaynak
https://www.infosecurity-magazine.com/news/coldcard-users-lose-89m-bitcoin/
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.