Galaxy Research tarafından yapılan son açıklamaya göre, Coldcard donanım cüzdanındaki güvenlik açığından kaynaklanan Bitcoin hırsızlıklarında toplam kayıp, doğrulanmış üç saldırı dalgasında 1.596 BTC’ye ulaştı. Araştırma firması, henüz doğrulanmamış ancak şüpheyle yaklaşılan bir dördüncü dalganın gerçek olması durumunda, toplam kaybın yaklaşık 2.055 BTC veya güncel fiyatlarla 130 milyon doları bulabileceğini tahmin ediyor.
Galaxy Research, konuyla ilgili detaylı analizini 3 Ağustos 2026 tarihinde sosyal medya platformu X üzerinden paylaştı. Paylaşımda, 3 onaylı dalga ve 14 küçük güvenlik olayı dahil olmak üzere yaklaşık 7.300 adresten toplam 1.596 BTC’nin çalındığı belirtildi. Firma, henüz doğrulanmamış aktivite dahil edildiğinde bu rakamın yaklaşık 2.000 BTC’ye (130 milyon dolar) yükseldiğine dikkat çekti.
🚨LOSSES FROM COLDCARD HACK EXCEED $100M
High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents.
If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC).
More in the thread below 👇 [pic.twitter.com/RAl3ib67qa](https://t.co/RAl3ib67qa)
— Galaxy Research (@glxyresearch) August 3, 2026
Coldcard Hack Soruşturması ve Kritik Bulgular
Galaxy Research, suçlu ve mağdur adreslerini ABD federal kolluk kuvvetleri, kripto para borsaları ve siber araştırma gruplarıyla paylaşarak soruşturmayı sürdürüyor. Firma, Coldcard hack’indeki son güncellemesinde, dördüncü dalga iddiası için yeterli mağdur onayı alıncaya kadar bu sayıyı doğrulanmış toplama dahil etmediğini vurguladı. Araştırmacılar, cilt zinciri verilerinin tek başına her mağduru doğrulayamayacağını veya her hırsızlığın aynı operatör tarafından gerçekleştirilip gerçekleştirilmediğini tespit edemeyeceğini belirtiyor.
Galaxy Research’in küresel araştırma birimi başkanı Alex Thorn, 3 Ağustos’ta erken saatlerde benzer işlem kalıpları tespit ederek potansiyel dördüncü dalgayı ilk olarak işaret etmişti. Thorn’un kendi çalışması, 709 potansiyel mağdur adresten 448.7 BTC’nin hareket ettiğine dair bir tahmine ulaşmıştı, ancak firma blockchain verilerinin tek başına kesin bir kanıt sağlamadığının altını çizdi.
Coldcard Açığının Kökeni ve Teknik Detaylar
Saldırılar, Coldcard Mk3, Mk4, Mk5 ve Coldcard Q cihazlarında bulunan ve güncel olmayan ürün yazılımı versiyonlarını etkileyen bir kripto para cüzdanı tohum oluşturma hatasından kaynaklanıyor. Coinkite firması, açığın Mart 2021’de firmware’ine yeni bir kriptoografi kütüphanesi entegre ederken ortaya çıktığını duyurmuştu. Sorun, cüzdan tohumlarının donanım destekli gerçek rastgele sayı üreteci (RNG) yerine, MicroPython tarafından sağlanan deterministik bir sözde rastgele üreteceğe dayanmasıydı.
Coinkite’nin teknik incelemesine göre, donanım tabanlı rastgele sayı üreteci firmware’nin diğer bölümlerinde aktif kalmaya devam ediyordu. Bu durum, dahili denetimlerin üretecin varlığını doğrarken, cüzdan oluşturma sürecinin farklı bir entropi kaynağına geçtiğinin fark edilmeden kalmasına neden oldu. Blok Inc.’in Bitcoin mühendisliği ve güvenlik ekibi, firmware’yi bağımsız olarak inceledi ve aynı sonuca ulaştı.
Coinkite’nin açıklamasına göre, etkilenen Mk2 ve Mk3 cihazları yaklaşık 40 bit etkin entropi sağlarken, savunmasız Mk4, Mk5 ve Coldcard Q modelleri amaçlanan 128 bit yerine yaklaşık 72 bit üretebiliyor. Bu düşük entropi, saldırganların cüzdan tohumlarını daha kolay tahmin etmesine olanak tanıyor.
Çalınan Bitcoin’lerin Akıbeti ve Güvenlik Uyarıları
Galaxy Research, soruşturmanın aktif bir şekilde devam ettiğini ve çalınan Bitcoin’lerin büyük bir çoğunluğunun henüz hareket etmediğini bildirdi. Firma, ilk üç onaylı dalga sırasında çalınan paraların hiçbirinin o zamandan beri yerinden oynamadığını ve bunun araştırmacılara fonları izlemek için zaman tanıdığını belirtti.
Ancak firma, etkilenen cihazlar hâlâ kullanımda olduğu sürece yeni saldırganların aynı açıktan yararlanmaya çalışabileceği konusunda uyarıda bulundu. Bu nedenle, ek saldırgan kontrolündeki adreslerin tespit edilmesinin, fonlar harekete geçtiğinde borsaların ve yetkililerin müdahale edebilmesi açısından kritik öneme sahip olduğu vurgulandı.
- Galaxy Research, three confirmed attack waves ve 14 smaller security incidents dahilinde 1,596 BTC’nin çalındığını doğruladı.
- Şüpheli dördüncü dalga ile birlikte toplam kayıp 2,055 BTC’ye (130 milyon dolar) çıkabilir.
- Çalınan Bitcoin’lerin yaklaşık%90’ı hâlâ hareketsiz durumda.
- Saldırılar boyunca hızlanarak Bitcoin bloğu başına yaklaşık 13.8 cüzdan süpürmesine ulaştı.
- Çoğu çalınan bakiye, tek bir toplama cüzdanı yerine yeni oluşturulan adreslere gönderildi.
- Coinkite, tüm etkilenen ürünler için acil durum ürün yazılımı güncellemeleri yayımladı.
Önceki blockchain analizleri, dördüncü şüpheli dalga sırasında saldırı aktivitesinin Bitcoin bloğu başına yaklaşık 13.8 cüzdan süpürmesine hızlandığını göstermişti. Olay öncesi bu oran yaklaşık 0.3 süpürme/block seviyesindeydi. Galaxy Research, ayrıca çalınan bakiyelerin çoğunun, blockchain izlemesini zorlaştıran ikinci atlama işlemleriyle daha sonra taşınarak yeni adreslere gönderildiğini gözlemledi.
Coldcard Kullanıcıları İçin Acil Güvenlik Adımları
Galaxy Research, saldırıların hâlâ aktif olduğunu belirterek, etkilenen Coldcard kullanıcılarının fonlarını güvenli adreslere taşımalarını ve yamalı cihazlarda tamamen yeni cüzdan tohumları oluşturmalarını tavsiye etti. Firma, borsaların ve yetkililerin fonlar harekete geçtiğinde müdahale edebilmesi için ek saldırgan adreslerinin tespitinin önemini vurguladı.
Coinkite, sorunlu tüm ürünler için acil durum firmware güncellemeleri yayımladı. Bunlar arasında Mk2 ve Mk3 cihazları için 4.2.0, Mk4 ve Mk5 için 5.6.0, Coldcard Q için 1.5.0Q, Edge sürümleri ise 6.6.0X ve 6.6.0QX bulunuyor. Şirket ayrıca, savunmasız firmware içeren tüm envanteri de imha ettiğini duyurdu.
Coinkite’ye göre, güncellenmiş firmware yalnızca düzeltmeden sonra oluşturulan cüzdanları koruyor. Savunmasız firmware ile oluşturulan mevcut tohum ifadeleri hâlâ risk altında ve değiştirilmeli. Firma, güncelleme sonrası tamamen yeni bir tohum oluşturma, bir alma adresini doğrulama, küçük bir test işlemi gönderme ve test başarılı olduktan sonra kalan bakiyeyi aktarma adımlarını izlemeyi öneriyor.
Ayrıca, en az 50 adil özel zar atışı kullanılarak oluşturulan cüzdanların yalnızca bu rastgele sayı üretme sorunu nedeniyle risk altında olmadığı belirtildi. Güçlü bir BIP-39 parolası ek bir güvenlik katmanı sağlasa da, orijinal zayıf tohum nedeniyle firma hâlâ geçiş yapılmasını tavsiye ediyor. Coldcard hack’i, donanım cüzdanı kullanıcıları için firmware ve tohum güvenliğinin önemini bir kez daha gündeme getirdi.
🚨LOSSES FROM COLDCARD HACK EXCEED $100M
High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents.
If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC).
More in the thread below 👇 pic.twitter.com/RAl3ib67qa
— Galaxy Research (@glxyresearch) August 3, 2026
