Kripto para donanım cüzdanı üreticisi Coinkite, popüler cihazı Coldcard için kapsamlı bir güvenlik güncellemesi yayınladı. Şirket, 2021 yılına dayanan ve yetersiz rastgelelik nedeniyle özel anahtarların tahmin edilmesini kolaylaştıran bir yazılım açığından yararlanılarak 100 milyon dolardan fazla Bitcoin'in çalınmasının ardından, kullanıcıları fonlarını güvence altına almak için acilen yeni kurtarma ifadeleri (seed phrase) oluşturmaları konusunda uyardı.
Perşembe günü yapılan açıklamada, Coldcard Mk4, Mk5 ve Q kullanıcılarının 5.6.1 veya 1.5.1Q sürümlerine yükseltmeleri istendi. Dış güvenlik araştırmacılarının ve Kimi gibi yapay zeka modellerinin de dahil olduğu üç haftalık bir incelemenin ardından yayınlanan yeni firmware; işlem imzalama, USB bağlantıları, yedekleme ve diğer cüzdan işlevlerindeki sorunları gideriyor. Ayrıca yeni güncelleme, kurtarma ifadesi oluşturma mekanizmasını çok daha güvenli hale getirerek kullanıcılardan tuş vuruşları, zar atışları veya yazı-tura atma gibi yöntemlerle sisteme rastgelelik eklemelerini talep ediyor.
Temmuz ayında saldırganlar, söz konusu açığı kullanarak 25 dakika içinde yaklaşık 500 cüzdandan 594 BTC (yaklaşık 38 milyon dolar) çalmıştı. Ağustos ayı başlarında ise Galaxy Research, 4.585 adreste toplamda yaklaşık 88,6 milyon dolarlık hırsızlık tespit etti. Coinkite, saldırganların açık kaynaklı yazılımın eski sürümlerini inceleyip açığı ortaya çıkarmak için yapay zekadan yararlanmış olabileceğini belirtti.
Şirket konuyla ilgili yaptığı açıklamada, "Son haftalarda sorunları bildiren, uç durumları yeniden üreten ve düzeltmelerimizi inceleyerek beklenenden fazlasını yapan güvenlik araştırmacılarına minnettarız. Çalışmaları bu yazılımı yoğun ve sürekli bir incelemeye tabi tuttu ve bu sürümü daha da güçlü hale getirdi" ifadelerini kullandı.