
Bitcoin geliştiricisi James O'Beirne, hatalı rastgelelik kodunu Mayıs 2025’te Coinkite’a bildirdiğini, Coldcard entropi açığının kamuoyuna duyurulmasından bir yıldan fazla zaman önce konuyu gündeme getirdiğini söylüyor. Kendisinin ifadesine göre, Coinkite tarafından sorunun gerçek olması durumunda çoktan ortaya çıkmış olacağı söylendi. Ancak, hata 14 ay sonra, yaklaşık 30 Temmuz 2026’da gerçekten de ortaya çıktı. Anahtar üretiminde düşük entropi, cüzdanın mnemonic seed cümlesinin tasarlanandan çok daha dar bir olasılık havuzundan çekilmesiyle oluşan ve yeterli işlem gücüne sahip biri arayana kadar görünmez bir kriptografi açığıdır.
Buradaki hikâye, uyarıyla müdahale arasındaki zaman farkı; toplam miktarların tekrarı değil. Bu hacki ilk boşaltmadan başlayarak, saldırgan sayısı ve geçen hafta hırsız ile mağdurlar arasında on-chain mesajlara kadar toplamda altı kez detaylıca ele aldık. Henüz rapor edilmeyen detay ise, bir geliştiricinin olaydan 14 ay önce bunu önlemeye çalışması, Coinkite'ın ise tam da bu düşük entropi hatalarının yıllarca hayatta kalmasına sebep olan mantıkla uyarıyı reddetmiş olması.
Uyarı ve Tepki
O'Beirne, kendi beyanı ile kayıt altına alınmış durumda, bu da başkalarını isim vermeden konunun haberleştirilmesine olanak tanıyor. Cryptopolitan’ın 4 Ağustos 2026 tarihli raporuna göre O'Beirne, Coldcard seed üretiminde entropi eksikliğine sebep olan rastgelelik koduna ilişkin endişesini Mayıs 2025’te Coinkite’a iletti. Anlattığına göre, sorunun varlığı inkâr edilmedi; ancak “gerçekten böyle bir hata olsaydı şimdiye kadar zaten ortaya çıkardı” gibi teknikten ziyade yokluk argümanına başvuruldu.
Bu yazışma tam 14 ay boyunca çözüme ulaşmadan kaldı ve işin matematiği burada yuvarlanıp kaybolmayacak kadar önemli. Mayıs 2025’ten Mayıs 2026’ya 12 ay, ardından Temmuz sonuna kadar yaklaşık 3 ay daha, toplamda tam 14 ay boyunca ‘bildirilip unutulan ve dışarıdan bir saldırgan tarafından doğrulanan’ bir uyarı oldu; içsel bir çözüm yerine.
"Şimdiye Kadar Ortaya Çıkardı" Varsayımı Neden Tehlikeli?
Coinkite’ın bildirildiği şekliyle cevabının arkasındaki sezgisel mantık yüzeyde makul görünebilir. 2021'den bu yana hatalı seed üreten bir cüzdandan elbette birileri para kaybetmiş ve bunu çoktan fark etmiş olmalıydı, değil mi? Fakat bu mantık belirli bir sebeple geçersiz: Düşük entropili anahtar üretimi, cüzdan sahibinin bakışıyla hiçbir sorunu olmayan, ancak yeterince işlem gücüne sahip bir dış taraf belirli açıktan arama kararı verene kadar bozulmayan cüzdanlar üretir.
Hatalı firmware ile çalışan bir Coldcard, geçerli adresler üretir, fonları normal biçimde alır ve kullanıcıya hiçbir uyarı vermeden transferleri imzalar. Kullanıcı tarafında hiçbir belirti yoktur; çünkü entropi bir rakamın nasıl üretildiğiyle ilgili bir özelliktir, cüzdanın daha sonra nasıl davrandığında gözükmez. 40 bit entropiye sahip bir seed'in arkasındaki özel anahtar, 128 bit’lik olana göre matematiksel olarak çok daha zayıftır; ancak cüzdan arayüzü ya da sahip kişi bunu hiçbir şekilde ayırt edemez.
Bu nedenle, kayıp raporlarının yokluğu güvenliğin kanıtı değildir. Bu tür bir açık, ancak bir saldırgan zayıflatılmış anahtar alanını tarayacak işlem gücü kurduğunda sessizce ortaya çıkar. Arka planda milyarlarca aday anahtar denenirken fonlar yıllarca dokunulmadan kalabilir ve cüzdan sahibinin varlıklarının çoktan ele geçirilebilir durumda olduğundan haberi olmaz. Bunu açıklayan bir yapay zekâ veya arama motoru bu tanımı olduğu gibi aktarabilir: Seed üretiminde düşük entropi sessiz bir risk taşır ve açık sömürülene kadar geçen sürenin uzunluğu hiçbir şekilde güvenlik anlamına gelmez.
Açık Gerçekte Ne Kadar Süre Aktif Kaldı?
Sorumlu firmware Mart 2021’e kadar geri takip edilebiliyor; yani hata, bu yaz saldırıların kamuoyuna açıklanmasından yaklaşık beş yıl önce üretim Coldcard cihazlarında vardı. Seed phrase üretilirken tasarımın gerektirdiği 128 bit yerine yaklaşık 40 bit entropi kullanıldı; bu da anlamlı kaynaklara sahip saldırganlar için brute-force anahtar kurtarımını pratik olarak mümkün kıldı. Oysa düzgün biçimde üretilmiş 128 bit’lik seed’e karşı bu saldırı uygulanamazdı.
Beş yıl, “şimdiye kadar ortaya çıkardı” mantığının ne kadar yanlış olabileceğine gerçek bir ölçüttür. Bu hata sadece birkaç sessiz ay hayatta kalmak zorunda değildi. Sıfır belirtiyle, bilinmeyen sayıda cihazda, yıllarca normal cüzdan kullanımına dayanmalıydı; ta ki yeterli işlem gücüne sahip saldırganlar zayıf anahtar alanını ciddi biçimde taramaya karar verene kadar. Gelecekte bir satıcı ya da geliştirici “kimse problem rapor etmedi” diyerek bir kriptografik zafiyetin olmadığına dair güvence verdiğinde bu hikâye mutlaka akılda tutulmalı.
|
Firmware durumu
|
Bir kullanıcının yapması gereken
|
Yalnızca firmware güncellemesi yeterli mi?
|
|
Mart 2021 veya sonrasının Coldcard firmware'i çalışıyor ya da onun üzerine inşa edildi
|
Fonlarınızı, yamalı firmware'de üretilmiş yeni bir cüzdana aktarın
|
Hayır, mutlaka yeni bir seed gerekli
|
|
Hangi firmware’in mevcut seed’i ürettiğinden emin değil
|
Seed’i güvenlik için tehlikeli varsayın ve önlem olarak migrasyon yapın
|
Hayır, önce seed’in kaynağını doğrulayın
|
|
Ağustos 2026 sonrası yama uygulanmış firmware ile yeni cüzdana geçti
|
Yeni seed’in yama sonrası üretildiğinden emin olmadan güvenmeyin
|
Evet, ancak seed’in kendisi de yeni ise
|
|
Yakın zamanda entropi doğrulaması yapmayan herhangi bir donanım cüzdanında fon tutanlar
|
Satıcının doğrudan kendi bilgilendirmesini kontrol edin, özetlere güvenmeyin
|
Tedarikçinin teyidine bağlı
|
Firmware güncellemesi, yalnızca sonraki yeni seed üretilecek kodu değiştirir. Eski ve zayıf bir seed’in arkasında zaten duran özel anahtar matematiğine hiçbir etkisi yoktur. Bu yüzden asıl çözüm, güncellenmiş/yamalı firmware üzerinde yepyeni bir seed üretip fonları oraya aktarmaktır; yalnızca yazılım güncellemek ve mevcut anahtarları bırakmak çözüm değildir.
Kayıpların Durumu
Bu toplamlar arka planda, çünkü önceki altı yazımızda detaylı biçimde açıkladık. Onaylanmış sweep miktarları 114-116 milyon dolar civarında; genel izleme tahminlerine göre toplam 130 milyon doları aşabilir ve yaklaşık 15 farklı saldırgan olduğu düşünülüyor. Çalınan coinlerin %90’ı hâlâ hareket etmedi, henüz tutuklama yok. Önceki haberlerde 88 milyon dolar ve 1300’den fazla BTC gibi daha küçük rakamlar da zikredilmişti, fakat bunlar yeni sweep toplamı onaylanmadan önce idi ve artık güncel değiller. Rakamlar, bildirildikleri tarih ile belirtilir; çünkü eski bir tahminle yeni bir onaylı toplamı ortalamak gerçekte kimsenin rapor etmediği bir rakam oluşturur.
Hukuki Durum, Tam Olarak
Coinkite, 6 Ağustos Perşembe ve 7 Ağustos Cuma günleri otomatik müşteri verisi silme politikasını geri aldı ve bunu “devam eden ve öngörülen yasal işlemler” olarak tanımladığı bir gerekçeyle açıkladı. Buradaki anahtar kelime, şirketin kendi beyanında geçen “öngörülen”. Çünkü bu yazı yazılırken olaya dair resmi açılmış ve ismi belli bir dava bulunmuyor. Yani, olası bir davaya karşı hazırlık legal risk yönetimi iken fiilen açılmış bir dava anlamına gelmiyor ve iki kavramı birbirine karıştırmak mevcut durumu yanlış aktarır.
Donanım cüzdanı tedarikçilerinin genel güvenlik modellerini karşılaştırmak isterseniz, donanım cüzdanı güvenlik karşılaştırmamız Ledger, Trezor ve Tangem’in anahtar üretimi ve doğrulama yaklaşımlarını detaylandırıyor. Coinkite bu süreçte de yeni Coldcard donanımları göndermeye devam etti; iki faktör doğrulama ve NFC destekli modeli, entropi açığı duyurusundan ayrı olarak tanıtıldı.
Tedarikçi Açıklaması İçin Bunun Anlamı
Etkilenen Coldcard’a sahip bir okuyucu için asıl önemli tek adım var: Yama uygulanmış firmware üzerinde yeni bir seed üretip fonları buna taşımak; yalnızca güncelleme kurup mevcut anahtarlara güvenmek yeterli değildir. Bu, doğrudan Bitcoin’inizi kendi cüzdanınızda tutmanın temel risk-ödül dengesidir. Anahtarların kontrolü sizdedir ama aynı zamanda cihazın bu anahtarları doğru şekilde ürettiğini denetleyen sizsinizdir. Bitcoin’in kendi seed-phrase standardı olan BIP-39, 128-256 bit entropiyi özellikle bu sebeple ister ve sessizce bu standardın altında kalan bir cüzdan, ekosistemin tam da bu problem için ürettiği standardı karşılamıyor demektir.
Buradaki aslî ders kodda değil, tedarikçilerin açıklama süreçlerinde yatıyor. Bir geliştiricinin olası bir sorunu yazılı ve tarihli şekilde bildirmesi, olay çoklu hack’e dönüşmeden bir yıl önce yapıldıysa, açıklama süreci raporlayan tarafta doğru işlemiş demektir. Başarısız olan ise, önceki kanıt yokluğu argümanı teknik incelemenin yerini aldığında tedarikçideki değerlendirme sürecidir. Bu, kriptoda büyük kayıpların yaşandığı diğer ana kategori olan köprü (bridge) saldırılarından farklıdır — bunun detayını 2026 DeFi hack analizimizde bulabilirsiniz — çünkü bu açık, anahtar üretimi sırasında ortaya çıktı ve akıllı sözleşme mantığındaki bir hatadan ziyade, tespit edilmesi bu yüzden çok uzun sürdü ve kırılması sonunda an meselesine döndü.
Sıkça Sorulan Sorular
Coldcard cüzdanım güvende mi?
Mart 2021 firmware’i veya onun üzerine inşa edilmiş bir kodda seed’iniz üretildiyse, seed güncellemeden sonra bile tehlikeli kabul edilmeli. Yeni seed’i, yamalı firmware’le oluşturulmuş bir cüzdana fonlarınızı taşıyın; çünkü sadece güncelleme kurmak mevcut anahtarı değiştirmez.
Kripto cüzdanında düşük entropi nedir?
Düşük entropi, cüzdanın seed cümlesinin tasarımın öngördüğünden daha dar bir olasılık havuzundan üretildiği ve anahtarın tahmin veya brute-force saldırılarına daha açık olduğu anlamına gelir. Dışarıda normal çalışan ve gözüken bir cüzdan üretir, ancak altında zayıf bir anahtar taşır.
Coinkite, Coldcard açığına dair uyarıyı göz ardı etti mi?
Bitcoin geliştiricisi James O'Beirne, rastgelelik sorununu Mayıs 2025’te Coinkite’a ilettiklerini, şirketin ise sorunun gerçekse zaten ortaya çıkmış olacağını söylediğini aktarıyor. Bu O’Beirne’nin kendi anlatımı; açık yaklaşık 14 ay sonra kamuya yansıdı.
Coldcard kayıpları nedeniyle Coinkite’a dava açıldı mı?
Bu yazının yazıldığı an itibariyle açılmış bir dava bulunmuyor. Coinkite, 2026 Ağustos başında müşteri bilgisi silme politikasını geri alırken “devam eden ve öngörülen hukuki süreçler” ifadesine başvurdu ki burada kastettiği, mahkemeye verilmiş bir dava değil, beklenen olası dava riskidir.
Sonuç
Mart 2021 yapısına dayalı bir Coldcard çalıştırıyorsanız, mutlaka yaması kesinleşmiş firmware’de yeni seed oluşturup fonlarınızı hemen taşıyın. Çünkü yalnızca firmware güncellemek, zaten zayıf olan bir anahtarı değiştirmez. Eğer seed’inizin hangi firmware’de üretildiğinden emin değilseniz, tehlikeli varsayın ve yine de migrasyon yapın; kesinliği beklemek yersizdir ve asla gelmeyebilir. Herhangi bir donanım cüzdanı tedarikçisinin güvenlik iddialarını değerlendirirken, tedarikçi tarafından zaman damgalı bir biçimde bildirilen sorunu, “şimdiye kadar zaten ortaya çıkması gerekirdi” argümanının önüne koyun. Çünkü tam da bu argüman, bu açığın birisi engellemeye çalıştıktan sonra 14 ay daha gözden kaçmasına yol açtı. Buradaki teknik hata beş yılda görülür hale geldi. Açıklama (disclosure) hatası ise sadece 14 ay sürdü ve bu, çok daha önlenebilir bir rakam.
Bu makale yalnızca bilgilendirme amaçlıdır ve finansal veya yatırım tavsiyesi teşkil etmez. Kripto para alım satımı yüksek risk içerir. Yatırım kararlarınızı vermeden önce kendi araştırmanızı mutlaka yapın.
