2 Remove Virus

Coldcard cüzdanlarındaki zafiyet, soruşturma devam ederken milyonlarca Bitcoin’i riske atıyor

Coldcard donanım cüzdanlarının birkaç neslini etkileyen bir güvenlik açığı, saldırganların mevcut fiyatlarla yaklaşık 38 milyon dolar değerinde olan en az 594 BTC çaldığı iddia edildikten sonra bitcoin kullanıcılarını fonlarını güvence altına almak için telaşlandırdı. Üretici, Kanadalı şirket Coinkite, bu kırılganlığı kabul etti ve etkilenen müşterilere fonlarını yeni oluşturulan kurtarma tohumları kullanarak taşımalarını tavsiye etti.

 

 

Sorun, belirli Coldcard yazılım sürümlerinde oluşturulmuş ve genellikle tohum kelimeleri olarak bilinen kurtarma ifadelerini etkiliyor. Coinkite’a göre, 4.0.1 veya daha sonraki firmware çalıştıran Mk3 cüzdanları ile yamalanmış firmware yayınlanmadan önce bazı Mk4, Q ve Mk5 cihazlarında üretilen cüzdanlar, yeterince rastgelelik olmayan tohum ifadeleri üretmiş olabilir. Saldırganlar bu tohum kelimeleri tahmin edebiliyorsa, cüzdanı başka bir yere geri kazandırabilir ve depolanan kripto para transferini yapabilirler.

Coinkite, sorunu düzeltmek için yazılım güncellemeleri yayınladı, ancak şirket, güncellemeyi sadece yüklemenin mevcut cüzdanları korumak için yeterli olmadığını uyardı. Etkilenen firmware kullanılarak kurtarma cümleleri oluşturulan kullanıcılar, tamamen yeni bir tohum ifadesi oluşturup bitcoinlerini yeni oluşturulan bir cüzdana aktarmak zorundadır. Şirket, risk altında olabileceğini düşündüğü müşteriler için göç talimatları yayımladı.

Uyarı, Coldcard cihazlarının kendisinin ötesine de uzanıyor. Bitkey donanım cüzdanının arkasındaki şirket Block’un güvenlik mühendisleri, kullanıcıların etkilenen bir Coldcard’ta oluşturulan kurtarma ifadesini başka bir cüzdana aktardıklarında savunmasız kaldıklarını belirtti. Temel tohum değişmediği için, onu farklı donanıma taşımak riski ortadan kaldırmaz. Trezor, Blockstream, Foundation ve Tangem gibi diğer cüzdan üreticileri, daha önce Coldcard kurtarma ifadelerini taşıyan müşterilere yeni tohumlarla yeni cüzdanlar oluşturmalarını tavsiye etti.

Coinkite, temel sorunun farkında olmadığını yakın zamana kadar belirtti ve bunu, bazı yazılım sürümlerinde tohum üretimi sırasında kullanılan rastgeleliği azaltan ince yazılım hatalarının birleşimi olarak tanımladı. Şirket, bir saldırganın nihayetinde kurtarma ifadelerini tahmin ederek ve etkilenen cüzdanları boşaltarak bu zayıflığı istismar edebildiğine inanıyor.

Kusurun nasıl keşfedildiğini tartışırken, Coinkite yapay zeka araçlarının kamuya açık kaynak kodunu analiz etmeye yardımcı olabileceğini göz ardı edemeyeceğini söyledi. Şirket, bunun kesin bir bulgu değil, bir varsayım olduğunu vurguladı. Coinkite’a göre, yakın zamanda aynı kod tabanını incelemek için gelişmiş bir yapay zeka modeli kullandı, ancak model bu açığı keşfedilmeden önce tespit etmedi.

Bu olay, Bitcoin topluluğu içinde büyük kripto para varlıklarının çoklu imzalı cüzdanlarla korunmasının önemi üzerine tartışmaları yeniden başlattı; çünkü fonların taşınması için birden fazla bağımsız cihazın onayını gerektiren cüzdanlar. Güvenlik uzmanları, etkilenen kullanıcılara savunmasız cüzdanların taşınmasını geciktirmemeleri çağrısında bulunuyorken, yeni bir kurtarma ifadesi oluşturmanın tehlikedeki tohum üretim süreciyle ilgili riski ortadan kaldırmanın tek güvenilir yolu olduğunu vurguladı. Saldırılarla ilgili soruşturma devam ediyor.