Blockchain & Kripto

Küçük Bitcoin Transferleri Patladı, Coldcard Kayıpları 114 Milyon Doları Yaklaştı

Küçük Bitcoin Transferleri Patladı, Coldcard Kayıpları 114 Milyon Doları Yaklaştı
Havuz Partisi + İngilizce

Coldcard donanım cüzdanlarındaki bir yazılım hatası, beş yıl boyunca tahmin edilebilir anahtarlar üreterek saldırganların 114 milyon doların üzerinde Bitcoin çalmasına neden oldu. Galaxy Research'in araştırma başkanı Alex Thorn, 4 Ağustos Pazartesi günü dördüncü bir saldırı dalgası başladığını ve 709 potansiyel mağdur adresinden 448,7 BTC'nin çalındığını bildirdi. Bu, önceki üç dalgada 4.585 adresten alınan 1.367 BTC'ye eklenince toplam kayıp 5.200'den fazla adresten yaklaşık 1.816 BTC'ye (yaklaşık 114 milyon dolar) ulaştı. Thorn, bu işlemlerin büyük olasılıkla Coldcard mağdurlarına ait olduğunu ve saldırı modelinin yüksek güvenle yeni bir dalga olduğunu belirtti.

Saldırı, Mart 2021'deki bir Coldcard güncellemesinin donanım rastgele üreteci yerine zayıf bir yazılım yedeğinden cüzdan tohumları çekmesiyle başladı. Block'un Bitcoin Mühendislik ve Güvenlik ekipleri, anonim araştırmacılarla birlikte çalışarak kök nedeni 1 Mart 2021'deki bir kod değişikliğine kadar izledi. Bu değişiklik, tohum oluşturmayı MicroPython'un Yasmarang yazılım rastgeleleştiricisine yönlendirdi. Her iki fonksiyon aynı adı taşıdığı için hata fark edilmedi ve kusurlu kod, 17 Mart 2021'deki v4.0.0 donanım yazılımıyla yayınlandı. Mk2 ve Mk3 cihazlarında tohum güvenliği 128 bitten yaklaşık 40 bit'e düşerken, Mk4, Mk5 ve Q modellerinde kısmi bir düzeltme olsa da güvenlik yaklaşık 72 bit seviyesinde kaldı.

Önceki dalgalardan farklı olarak, Pazartesi günkü saldırılar 'replace-by-fee' (ücret değiştirme) özelliğini kullandı. Bu, onaylanmamış bir işlemin daha yüksek ücretle değiştirilebilmesine olanak tanıyor. Mağdurlar, işlemleri mempool'da fark ederlerse daha yüksek ücretle karşı işlem göndererek fonlarını kurtarma şansına sahip. Thorn, etkilenen kullanıcılara fonlarını kontrol etmeleri ve ücreti yükseltmeleri çağrısında bulundu. Ayrıca saldırgan, ilk dalgalarda ortak toplama cüzdanları kullanırken yeni dalgada her mağdur için yeni bir adres kullanarak iz sürmeyi zorlaştırdı.

Coinkite CEO'su Rodolfo Novak (NVK), X'te yayınladığı açık mektupta, 'Eğer Coldcard cüzdanınızda bir tohum oluşturduysanız, fonlarınızı şimdi taşıyın. Üzgünüm ve mahvoldum. Ekibimiz dünkü haberler karşısında kalbi kırık' dedi. Şirket, güvenlik açığını doğrular doğrulamaz Coldcard sevkiyatlarını durdurdu ve etkilenen donanım yazılımına sahip tüm birimleri imha etti. Halihazırda yolda olan siparişler için müşterilere e-posta ile taşıma adımları iletildi. Coinkite, her model için düzeltilmiş donanım yazılımı yayınladı: Mk2/Mk3 için 4.2.0, Mk4/Mk5 için 5.6.0, Q için 1.5.0Q ve Edge izleme için 6.6.0X/QX. Ancak güncelleme mevcut tohumu onarmıyor; kullanıcıların yeni bir tohum oluşturup fonlarını taşıması gerekiyor.

Coinkite, cihazın 'Zar Atma' özelliğiyle en az 50 adil ve özel zar atışı kullanılarak oluşturulan tohumların bu açıktan etkilenmediğini, çünkü zar girdisinin en az 128 bit bağımsız entropi sağladığını belirtti. Güçlü ve benzersiz bir BIP-39 parolası da ek bir koruma katmanı sunsa da, şirket parola kullanan kullanıcıların yine de fonlarını taşımasını öneriyor.

Mağdurların hikayeleri ise yürek burkuyor. Kanadalı girişimci Jonathan Goodman, 18,25 BTC'sini (yaklaşık 1,6 milyon Kanada doları) Coldcard'ında saklıyordu; cihaz hiç internete bağlanmamıştı ve bir kiralık kasada duruyordu. 29 Temmuz'da yedi dakika içinde tüm cüzdanları boşaltıldı. Goodman, X'te yaptığı paylaşımda 'Her şeyi doğru yaptım. Tohum ifademi kimseyle paylaşmadım. Cihazlarım hiç internete bağlanmadı. Her şey birden fazla kasa ve kiralık kasada saklanıyordu. Hiçbirinin önemi kalmadı' dedi. Gönderisi 7,6 milyon kez görüntülendi.

Bir başka mağdur Tim Lamb, aile tatilindeyken haber alınca komşusundan tohum plakasını bulmasını istedi. Pazar sabahı cüzdanını geri yüklediğinde bakiye sıfırdı. 2 BTC'si cumartesi öğleden sonra çalınmıştı. Lamb, 'Bu 2 bitcoin, iki çocuğuma hayata iyi bir başlangıç yapmaları için verilecekti. Düşüncesi bile gözlerimi yaşartıyor' diye yazdı ve Coinkite'den adalet talep etti.

Reddit'te '8 yıllık birikim, gitti. Sanırım devam etme zamanı' başlıklı bir gönderide, DuckDuckMoss rumuzlu bir kullanıcı, yaptırım uygulanan bir ülkenin enflasyonist para biriminden kaçmak için biriktirdiği 2 BTC'sinin çalındığını anlattı. '39 yaşındayım ve 50 yaşından önce iyi bir mali yastığım olmasını umuyordum. Cold Card her zaman en iyi ve en güvenli cüzdanlardan biri olarak övüldüğü için güvende olduğumu sanıyordum' yazdı ve Bitcoin'den vazgeçtiğini belirtti.

Bitcoin Core geliştiricisi Luke Dashjr, mağdurlara acil bir uyarı yayınladı: 'Bu bir trajedi. Coldcard'ınıza ulaşamıyorsanız, ulaşabilecek birini bulun. Hayat birikiminize güvenmeseniz bile, en kötü ihtimalle kimin aldığını bilirsiniz!'

Coldcard donanım cüzdanlarındaki yazılım hatası, 130 milyon doların üzerinde Bitcoin'in çalınmasına neden oldu. Saldırganlar, Coldcard mağdurlarının seed phrase'lerini tahmin ederek fonlarını çaldı. Mağdurlar, fonlarını kurtarmak için daha yüksek ücretle karşı işlem göndererek fonlarını kurtarma şansına sahip.

Üniversite Destekli Dil Okulu

Kaynak: Decrypt