Anthropic tarafından geliştirilen yapay zeka modeli Claude Code, Bitcoin donanım cüzdanı Coldcard‘daki kritik bir güvenlik açığını sadece sekiz dakikalık analiz süresinde bağımsız olarak tespit etti. Bu açığın soğuk cüzdan saldırısında kullanıldığı ve Bitcoin tarihinin en büyük donanım cüzdanı ihlallerinden birine yol açtığı bildirildi. Toplam kayıpların 100 milyon doların üzerine çıktığı tahmin ediliyor.
Claude Code Nasıl Buldu?
Güvenlik araştırmacıları ve geliştiriciler, Claude Code‘un Coldcard cüzdanının kaynak kodunu güvenlik açıkları için incelemesi istendiğinde, söz konusu açığı tek bir komutla ve yaklaşık 8 dakika içinde bulduğunu açıkladı. Araştırmacı Medusa, X platformunda paylaştığı mesajında yapay zekanın bu hızına dikkat çekerek, “Claude Code, tek bir istemle ve sadece 8 dakikalık düşünme süresiyle COLDCARD cüzdanı güvenlik açığını buldu. Gelecek olan için hazır değiliz” ifadelerini kullandı.
Coldcard cüzdanındaki açık, etkilenen cüzdan yazılımının kriptografik rastgelelik üretme biçiminden kaynaklanıyordu. Rastgele sayı üretimi, kripto cüzdanlarının en kritik güvenlik bileşenleri arasında yer alıyor. Cüzdanlar, özel anahtar oluştururken ve dijital imza üretirken tahmin edilemeyen rastgele değerleri kullanıyor. Eğer bu rastgelelik öngörülebilir hale gelirse ya da yeterli entropi (rastgelelik kaynağı) içermezse, cüzdanlar saldırılara karşı savunmasız kalıyor.
100 Milyon Doları Aşan Bitcoin Kaybı
Söz konusu güvenlik açığı, Bitcoin tarihindeki en büyük donanım cüzdanı ihlallerinden biriyle doğrudan bağlantılı. İlk tahminlere göre saldırganlar, bir saatten kısa sürede 1.080 BTC‘den fazla çaldı. Daha sonraki tahminlerde ise toplam kayıpların 100 milyon dolar‘ın üzerine çıktığı belirtildi.
BlockTower Capital kurucusu Ari Paul, Coldcard ihlalinin tek bir üreticiye özgü bir başarısızlıktan ziyade tüm sektörü etkileyen yapısal bir zayıflığı ortaya koyduğunu savundu. Bu açıklama, donanım cüzdanı güvenliğine ilişkin endişeleri geniş bir kapsamda gündeme getirdi.
Soğuk Cüzdan Saldırıları Devam Ediyor
Coldcard kullanıcıları için risk henüz geçmiş değil. Galaxy Araştırma Başkanı Alex Thorn, X platformundaki paylaşımında zincir üstü faaliyetlerin Coldcard bağlantılı dördüncü organize saldırı dalgasına işaret ettiğini belirtti. Thorn’a göre 960.778 ile 960.792 numaralı Bitcoin bloklarında 462 mağdur adresi etkileyen 218 şüpheli işlem tespit edildi ve bu işlemlerle neredeyse 389 BTC taşındı.
- Claude Code, Coldcard cüzdanındaki kritik güvenlik açığını tek bir istemle 8 dakikada buldu.
- Saldırı, 1.080 BTC‘den fazla çalınan Bitcoin tarihinin en büyük donanım cüzdanı ihlallerinden biri olarak kayıtlara geçti.
- Toplam kayıplar 100 milyon dolar‘ın üzerine çıktı.
- Açığın kaynağı, cüzdan yazılımının kriptografik rastgelelik üretme biçimindeki eksiklik.
- Zincir üstü veriler, Coldcard bağlantılı dördüncü organize saldırı dalgasına işaret ediyor.
- 462 mağdur adresi etkileyen 218 şüpheli işlemde neredeyse 389 BTC taşındı.
Thorn, Coldcard kullanıcılarının etkilenen cihazlardaki kalan fonları hemen taşımaları gerektiğini vurguladı. Ayrıca, saldırılara karşı onay avantajı elde etmek için yüksek işlem ücreti kullanılması tavsiye edildi.
Claude Code‘un bu bulgusu, yapay zekanın siber güvenlik alanında nasıl bir potansiyel taşıdığının somut bir göstergesi. Bitcoin ekosisteminde donanım cüzdanı güvenliği bir kez daha mercek altına alınırken, yapay zeka destekli kod analizinin gelecekte benzer açıkların daha hızlı tespit edilmesinde kritik bir rol oynayabileceği görülüyor.
