Kripto para birimi soğuk depolama cihazı Coldcard’taki güvenlik açığı, dördüncü bir saldırı dalgasıyla yeniden gündeme geldi. Bu dalga, 857 adrese yönelik girişimde bulunarak 486 cüzdanı daha boşalttı. Yaşanan gelişme, Bitcoin sahiplerinin soğuk depolama ve bireysel saklama (self-custody) stratejilerinin güvenlik açıklarını bir kez daha ön plana çıkardı.
Saldırıyı gerçekleştiren kişi veya grup, fonları büyümekte olan bir hedef cüzdan listesine aktarmaya devam ediyor. İlk başta 500 cüzdanı hedef aldığı bildirilen saldırı, zaman içinde daha büyük bir operasyona dönüştü ve toplam 70 milyon doları aştı. 3 Ağustos itibarıyla Coinkite’in çeşitli cüzdan sürümlerine sahip kullanıcılar hâlâ risk altında ve uzmanlar, varlıklarını mümkün olan en kısa sürede güvenli bir şekilde yeni cüzdanlara aktarmalarını tavsiye ediyor.
Coldcard’ın Dördüncü Saldırı Dalgası Daha Agresif
Zincir üstü analistler, Coldcard adresleri ve Bitcoin işlemlerini inceleyerek dördüncü dalga saldırıların paternini tespit etti. 3 Ağustos itibarıyla saldırgan, yeni hedef cüzdanlar eklemeye devam etti. Dalga tamamlandıktan sonra adresler birkaç saat boyunca boş kaldı. Firmwide Research’ten Alex Thorn’a göre, dördüncü dalga büyük ihtimalle multisig (çoklu imza) cüzdanlara yönelik girişimler içeriyor; bu, ilk üç dalga transferlerinden farklı bir yaklaşım.
Saldırının boyutunu gösteren kritik: Yaklaşık 857 adres hedef alındı ve 486.11 BTC kayıp yaşandı. Saldırgan, Coldcard kullanıcılarını temizlemek için birden fazla hedef cüzdan başlattı ve elde ettiği kazançları daha büyük cüzdanlarda birleştirdi. Galaxy Research verilerine göre, dördüncü dalgadan önceki toplam etkilenen adres sayısı 1.196’ya, kayıp miktarı ise 1.086.65 BTC’ye ulaşmıştı.
- Saldırı dalgaları: Toplamda dört ayrı dalga gerçekleştirildi ve her dalga daha agresif hale geldi.
- Hedef sayısı: Dördüncü dalgada 857 adres hedef alındı.
- Kayıp miktarı: Tek dördüncü dalgada 486.11 BTC çalındı.
- Toplam kayıp: Dördüncü dalgadan önceki toplam 1.086.65 BTC idi; toplam kayıplar 70 milyon doları aştı.
- Etkilenen cüzdanlar: Coldcard’ın çeşitli sürümleri ve Coinkite cüzdanları risk altında.
- Önerilen çözüm: Kullanıcıların varlıklarını derhal yeni, güvenli cüzdanlara aktarması gerekiyor.
Çoklu imza cüzdanlar, işlemlerin onaylanması için birden fazla özel anahtarın kullanılmasını gerektiren güvenlik protokolleridir. Saldırganın bu tür cüzdanları hedef alması, saldırının teknik karmaşıklığının arttığını gösteriyor. Saldırgan, zaman alıcı hesaplama yöntemleri kullanarak daha fazla zayıf cüzdan grubunu ortaya çıkarıyor. Bu durum, yeni adreslerin temizlenmesini geciktirebilir ancak güvenlik açığı hâlâ mevcut ve dördüncü dalga son dalga olmayabilir.
Birçok etkileyici ve analist, Coldcard kayıplarını bildiriyor. Coldcard’ın sorunu, genellikle soğuk depolama için kullanılması ve coinleri hareket ettirmek veya güncellemek için kolay erişilememesi. Bazı Coldcard özel anahtarları metal plakalara da kaydedilmişti ancak bu, saldırganın o cüzdanları da temizlemesini engellemedi.
Coldcard, Bitcoin Anonimliğini ve Bireysel Saklamayı Zayıflatıyor
Yıllardır Bitcoin’in ana narrativesi, bireysel saklamanın ideal çözüm olduğuydu. Borsa hackleri, dondurulan fonlar ve anonimlik eksikliği, coinlerin borsalardan çekilmemesinin ana nedenleriydi. Coldcard olayı, bu anlatıyı kökten sarstı. Daha önce de Bitcoin’in ele geçirilmiş cüzdanlardan kaybolduğu vakalar yaşanmıştı ancak bir cihazdaki toplumsal güvenlik açığı benzersiz bir durum.
Coldcard kod tabanı üzerinde yapılan daha detaylı analizler, platformun kasıtlı olarak 2.500 satır kodu asgari yorumla düzenlediğini ve cüzdan oluşturma sürecinde zayıf entropi (rastgelelik) ettiğini ortaya koydu. Tanınmış Bitcoin maksimalisti @hodlonaut, daha karmaşık entropi işlevinin kodun sorunsuz çalışması için devre dışı bırakıldığını ve bunun binlerce cüzdanı kolayca keşfedilebilir hale getirdiğini belirtti.
Trader Jameson Lopp, diğer yaygın kullanılan cüzdanların da benzer zayıf entropi hataları bildirdiğini ve potansiyel istismarlardan önce yamalandığını hatırlattı. Ancak, yapay zeka destekli yeni saldırılar için zayıf türetilmiş adresler soğuk depolamada hâlâ büyük bir risk teşkil ediyor. White hat hackerlar, birkaç dakikalık yapay zeka hesaplama süresinin bile zayıf adresleri keşfedebileceğini gösterdi.
We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett
1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ
— Galaxy Research (@glxyresearch) July 31, 2026
another update here and thanks to my friends at @nunchuk_io for flagging
my wave 4 set (both confirmed and mempool) in the pastebins in the thread above erroneously contained multisigs. there are ZERO multisigs in waves 1-3
IMPACT ON WAVE 4:
as circulated 857 addrs /…
— Alex Thorn (@intangiblecoins) August 3, 2026
$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.
My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.
This part's nerdy, but here's… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
The commits (code changes) that introduced Coldcard's low entropy bug, changed around 2500 lines of code.
These were changes to the most important parts of their codebase, ensuring that the seeds have enough entropy so that…. your coins don't get stolen.
The code comments… https://t.co/SEIp3jJmla pic.twitter.com/Qdr5qkrmqA
— hodlonaut #BIP-110 (@hodlonaut) August 2, 2026
Weak random number generation is not a new problem. RNG vulnerabilities have previously been found in:
bip3x Python libraryhttps://t.co/YA3RKPhXwq
BitcoinSpinnerhttps://t.co/vFLd6EtIff Android wallethttps://t.co/vFLd6EtIff web wallethttps://t.co/6rTQhm3ClP browser generator…
— Jameson Lopp (@lopp) August 2, 2026
