30 Temmuz 2026 tarihinde gerçekleşen ve 70 milyon dolarlık kayıpla sonuçlanan Coldcard güvenlik olayı, çevrimdışı donanım cüzdanlarının dahi mutlak koruma sağlamadığını gösterdi. Cihazların anahtar üretimi sırasında meydana gelen bir yazılım hatası, saldırganların cüzdan şifrelerini uzaktan hesaplamasına imkan tanıdı. Bu durum, varlık saklama stratejilerinde çoklu imza (multisig), ek parola (passphrase) ve düzenli güncellemelerin önemini bir kez daha kanıtladı.
ANA BAŞLIKLAR
Neden Önemli?
Kriptopara dünyasında varlıkları internete bağlı olmayan donanım cüzdanlarında saklamak, uzun yıllardır en güvenli yöntem olarak kabul görüyordu. Ancak 30 Temmuz 2026’nın ilk saatlerinde yaşananlar, bu köklü varsayımın yeniden sorgulanmasına neden oldu. Sektörün önde gelen donanım cüzdanı üreticilerinden Coldcard’ın belirli modellerini kullanan yatırımcılar, dakikalar içerisinde büyük bir finansal kayıpla yüzleşti.
Bu olayı alışılmış siber saldırılardan ayıran en çarpıcı unsur, kurbanların herhangi bir oltalama (phishing) tuzağına düşmemiş olması ya da cihazlarına zararlı yazılım bulaşmamasıydı. İnternet bağlantısı dahi bulunmayan bu cihazların özel anahtarları, saldırganlar tarafından uzaktan ve tamamen matematiksel yöntemlerle yeniden hesaplandı.
25 Dakikada 70 Milyon Dolarlık Kayıp
Saldırının gerçekleştiği ilk anlarda, yaklaşık 25 dakikalık kısa bir zaman diliminde 500 civarında cüzdandan 594 BTC’nin (yaklaşık 38 milyon dolar) çekildiği tespit edildi. Ancak ilerleyen saatlerde yapılan derinlemesine zincir üstü (on-chain) analizler, tablonun çok daha geniş olduğunu gösterdi. Galaxy Research verilerine göre, toplamda 1.196 farklı adresten 1.082 BTC, yani yaklaşık 70 milyon dolar boşaltıldı.
Teknik Arka Plan: Rastgelelik Nasıl Tahmin Edilebilir Hale Geldi?
Bir donanım cüzdanının sunduğu güvenlik, tohum ifade (seed phrase) adı verilen gizli kelimelerin tamamen rastgele üretilmesine dayanır. Gerçek bir rastgelelik sağlandığında, bu anahtarların dışarıdan tahmin edilmesi imkansıza yakındır. Coldcard cihazlarında ise süreç şu şekilde zafiyete dönüştü:
- Yazılım Hatası ve Devre Dışı Kalan Donanım: Mart 2021 tarihinde yayımlanan bir firmware güncellemesi, bazı Mk3 modellerinde donanımsal rastgele sayı üretecini (TRNG) pasife alarak sistemin tahmin edilebilir verilere geçmesine yol açtı.
- Tahmin Edilebilir Veri Kaynakları: Cihazın seri numarası ve dahili sayaç değerleri gibi veriler anahtar üretiminde kullanıldığı için, dışarıdan müdahaleye açık bir yapı oluştu.
- Yapay Zekanın Etkisi: Saldırganlar, günümüzdeki gelişmiş yapay zeka araçlarından faydalanarak bu tahmin edilebilir veriler üzerinden tohum ifadeleri uzaktan hesaplamayı başardı.
- Diğer Modellerdeki Zayıflık: Problem sadece Mk3 ile sınırlı kalmadı; Mk4 ve Mk5 (5.6.0 öncesi) ile Q modellerinde (1.5.0Q öncesi) üretilen tohumların da 128 bit yerine 72 bit seviyesinde daha düşük bir entropiyle oluşturulduğu belirlendi.
- Sessiz Tehlike: Bu tür rastgelelik hataları cihaz ekranında hiçbir uyarı vermediği için cüzdanlar yıllarca sorunsuz çalışmaya devam etti.
Saldırının Hedefleri ve Korunan Cüzdanların Sırrı
Saldırı analiz edildiğinde, hedeflerin tesadüfi seçilmediği açıkça görülüyor. Boşaltılan cüzdanların ortak özellikleri şu şekilde sıralanabilir:
- Tek İmzalı Yapı: Saldırıya uğrayan hesapların tamamı tek imzalı (single-signature) cüzdanlardan oluşuyordu.
- Yüksek Bakiye ve Hareketsizlik: Bakiye miktarı 0,15 BTC’nin üzerinde olan ve uzun süredir işlem yapılmayan adresler doğrudan hedef alındı.
Buna karşın, aynı güvenlik açığına sahip cihazları kullanmalarına rağmen saldırıdan zarar görmeyen kullanıcılar da mevcuttu:
- Kendi Zarlarını Atanlar (Ek Entropi): Cüzdan kurulumu esnasında zar atarak sisteme kendi rastgelelik verisini ekleyen kullanıcıların tohum ifadeleri hesaplanamadı.
- Güçlü Parola (Passphrase) Kullananlar: Ek parola katmanı oluşturan yatırımcılar, varlıklarını bu saldırıya karşı korumayı başardı.
Coldcard Kullanıcılarının Atması Gereken Adımlar
Eğer Coldcard marka bir donanım cüzdanı kullanıyorsanız, varlık güvenliğinizi korumak adına şu adımları takip etmeniz kritik önem taşımaktadır:
- Risk Durumunuzu Kontrol Edin: Tohum ifadenizi Mk3 cihazlarda Mart 2021 sürümü (4.0.1) sonrasında veya Mk4/Mk5/Q cihazlarda ilgili düzeltme öncesi firmware ile oluşturduysanız cüzdanınızı riskli kabul edin.
- Varlıklarınızı Yeni Bir Tohuma Taşıyın: Üretici firma Coinkite’ın da belirttiği üzere, güncel ve güvenli firmware yüklü bir cihazda tamamen yeni bir tohum ifade oluşturarak fonlarınızı aktarın.
- Aktarılan Tohum İfadelerini İhmal Etmeyin: Riskli dönemde üretilmiş bir tohum ifadeyi farklı bir yazılım veya donanım cüzdanına aktarmış olsanız dahi risk devam etmektedir; zira zafiyet cihazda değil tohumun kendisindedir.
- Sakin ve Planlı Hareket Edin: İkinci bir saldırı dalgasına karşı bakiyelerinizi güvenli bir ortamda ve dikkatlice yeni adrese transfer edin.
Çıkarılması Gereken Temel Dersler
Coldcard vakası, bireysel saklama (self-custody) süreçlerinde yapılan bazı temel hataları ve alınması gereken önlemleri net bir şekilde ortaya koymuştur:
- Donanım Cüzdanları da Yazılımla Çalışır: Her donanım cüzdanı özünde bir bilgisayardır ve üzerindeki yazılım (firmware) hata barındırabilir.
- Tek Noktadan Bağımlılığı Önleyin: Yüksek miktardaki varlıklar için tek bir üreticiye veya tek bir imzaya bağlı kalmak yerine çoklu imza (multisig) mimarilerini tercih edin.
- Ek Güvenlik Katmanlarını Kullanın: Kurulum sırasında ek entropi sağlamak ve güçlü bir passphrase kullanmak hayati bir koruma kalkanıdır.
- Firmware Güncellemelerini Takip Edin: Uzun süre kullanmadığınız cüzdanların dahi üretici duyurularını ve güvenlik güncellemelerini düzenli olarak denetleyin.
- Blokzincirde Hareketsizlik Gizlilik Anlamına Gelmez: Yıllardır dokunmadığınız bir adres blokzincir üzerinde herkes tarafından görülebilir ve saldırganlar için cazip bir hedef haline gelebilir.
Sonuç: Öz Saklama mı, Kurumsal Saklama mı?
Yaşanan bu gelişme, öz saklama (self-custody) konseptinin tamamen hatalı olduğu anlamına gelmemektedir. Varlıkların nerede ve nasıl saklanacağı kurumsal ya da bireysel tercihlere dayanır ve her yöntemin kendine göre risk parametreleri bulunur.
Eğer varlıklarınızı öz saklama yöntemiyle koruyacaksanız; çoklu imza yapıları kurmak, ek parolalar kullanmak ve yazılımları güncel tutmak sizin operasyonel sorumluluğunuzdadır. Bu operasyonel süreçleri yönetmek istemeyen kurumlar ve bireyler için ise denetlenen ve düzenlemelere tabi kurumsal saklama çözümleri güçlü bir alternatif oluşturmaktadır. Unutulmamalıdır ki en iyi güvenlik stratejisi, tek bir varsayıma değil, bilinçli ve çok katmanlı kararlara dayanır.
YASAL UYARI
Burada yer alan bilgi, yorum ve tavsiyeler yatırım danışmanlığı kapsamında değildir. Hiçbir şekilde yönlendirici nitelikte olmayan bu içerik, genel anlamda bilgi vermeyi amaçlamakta olup; bu içeriğin, müşterilerin ve diğer yatırımcıların alım satım kararlarını destekleyebilecek yeterli bilgileri kapsamayabileceği dikkate alınmalıdır. Bu sayfalarda yer alan çeşitli bilgi ve görüşlere dayanılarak yapılacak ileriye dönük yatırımlar ve ticari işlemlerin sonuçlarından ya da ortaya çıkabilecek zararlardan BtcTurk | Kripto sorumlu tutulamaz.



