Coinkite tarafından geliştirilen ve air-gapped imzalama seçenekleriyle çalışan Bitcoin odaklı donanım cüzdanı COLDCARD, perşembe günü, 30 Temmuz'da hacklendi; bildirildiğine göre 2.000 BTC'den fazlasının çalınması ve 7.300'den fazla adresin etkilenmesi ile sonuçlandı.
Saldırganlar, özel anahtarları çevrimdışı tutan savunmasız COLDCARD air-gapped cüzdanlarını, Mart 2021'deki bir firmware derleme hatası üzerinden başarıyla istismar etti; bu hata bazı cüzdanların seed ifadelerini amaçlanandan çok daha küçük bir olası değer havuzundan üretmesine neden oldu. Seed ifadesini oluşturmak için kullanılan azaltılmış rastgelelik havuzu, özellikle yapay zekâ destekli tehditlerin arttığı son dönemde, tahmin edilmeye karşı savunmasız hale getirdi ve saldırganların cihazlara fiziksel erişim olmadan savunmasız seed'leri yeniden oluşturmasına potansiyel olarak olanak tanıdı.
COLDCARD saldırı yönteminin iç yüzü
Tipik Bitcoin veya kripto cüzdanları, işlem yapma yetkisini koruyan dijital kimlik bilgisi işlevi gören 12 ila 24 kelimelik bir kurtarma seed'i kullanır. Ancak perşembe günü, 30 Temmuz'da, birden fazla COLDCARD cüzdanının BTC varlıkları boşaltıldı ve bu durum emanetçi olmayan soğuk depolama cüzdanlarına ilişkin endişeleri artırdı.
Block'un Bitcoin Mühendisliği ve Güvenlik ekibi, COLDCARD istismarının temel teknik kök nedenini ilk bildiren ekip oldu ve libNgU kütüphanesi aracılığıyla cihazın donanım rastgele sayı üreteci yerine MicroPython'un öngörülebilir Yasmarang sözde rastgele sayı üretecinin kullanıldığını vurguladı.
MicroPython'un öngörülebilir Yasmarang yazılımına geçiş, cüzdanın başlangıç sayılarını cihazın kendisi tarafından görülebilen öngörülebilir veriler kullanarak oluşturdu. Bu sayılar arasında cihazın çip üzerinde basılı olan Benzersiz Kimlik numarası, cihazın ne kadar süredir açık olduğunu milisaniye cinsinden izleyen dahili sistem zamanlayıcıları ve düğme basışlarının sırası ile geçmişi yer alıyordu.
Bir seed'i daha küçük bir gerçek rastgelelik havuzundan seçme hatası, 2²⁵⁶ güvenli kriptografik bir kombinasyon yerine, saldırganların aynı anda birden fazla adresi hacklemesine olanak tanıdı. Saldırganların muhtemelen hatalı 2021 COLDCARD yazılımını bilgisayarlarına yükleyerek aynı öngörülebilir havuzdan seed'ler oluşturduğu ve ardından bunları halka açık Bitcoin adreslerine dönüştürdüğü düşünülüyor.
Bunun ardından basit bir otomatik betik, oluşturulan savunmasız adres listesini halka açık Bitcoin blok zinciri ile çapraz referanslayarak BTC tutanları tespit etti.
Etkisi ve bundan sonrası
Saldırının ilk dalgası yalnızca 41 dakikada 1.196 adresten 1.082,65 BTC boşalttı; bunu ek dalgalar izledi. Galaxy Research'ün son değerlendirmesi, çalınan miktarı yaklaşık 7.300 adres genelinde, üç doğrulanmış dalga ve 14 ek küçük olayla birlikte yüksek güvenle 1.596 BTC olarak ortaya koyuyor. Firma ayrıca COLDCARD açığıyla muhtemelen ilişkili olduğuna inandığı ilave 448,7 BTC tespit etti; bu da toplamı 2.000 BTC'nin üzerine çıkarabilir, ancak bu fonlar mağdurlar tarafından doğrulanmış değil. Galaxy, saldırının devam ettiğini ve rakamların daha fazla incelemeye tabi olduğunu belirtiyor.
Hack olayının ardından CoinKite, Rodolfo Novak ve GitHub'da Doc-Hex olarak da bilinen gizemli bir white hat olan Peter D. Gray'in yardımıyla birden fazla firmware yükseltmesi yayınladı.
İlk yama, yazılım geri dönüşünün tekrar etmesini önlemek için tasarlanmış derleme zamanı testiyle birlikte bir donanım-Rastgele Sayı Üreteci (RNG) yönlendirme düzeltmesi içeriyordu. Şirket ayrıca düzeltilmiş Q1, Mk3, Mk4 ve Mk5 firmware'lerini, ardından düzeltilmiş Edge firmware'ini de yayınladı.
Bu firmware yükseltmeleri, yeni cüzdanlar için gelecekteki seed phrase'lerin gerçek bir rastgele havuzdan oluşturulmasını sağlıyor, ancak eski seed phrase'i onarmıyorlar. Cumartesi günü Doc-Hex, 2021'den Temmuz 2026'ya kadar olan sürümlerin zayıf entropi sergilediğini belirterek kullanıcıları gizli bilgileri derhal değiştirmeye çağıran depo genelinde bir uyarı ekledi.
Birçok kullanıcı Bitcoin'lerini yeni cüzdanlara taşırken, pek çok kişi bu tür güvenlik açıklarından kaçınmak için çok imzalı cüzdanları tercih etti.
Bana göre bu hack, çevrimdışı cüzdanların çoğu durumda iyi çalıştığını, ancak yine de yerleşik firmware, anahtar oluşturma ve sıfırıncı gün güvenlik açıkları açısından risk altında olduklarını ortaya koydu. Kripto kullanıcıları, ellerindeki ek güvenlik özelliklerini kullanmalı, proaktif kalmalı ve tüm varlıklarını tek bir cüzdanda tutmaktan kaçınmalı.
Bitunix'te analist olan Dean Chen, büyük Bitcoin sahipleri için gelecekteki altın standardın tek bir soğuk cüzdan çözümü değil, bunun yerine katmanlı bir güvenlik mimarisi olacağına inanıyor. Chen, "En olgun yaklaşım muhtemelen şunları birleştirecek: Çok imzalı cüzdanlar, kurumsal düzeyde MPC (Çok Taraflı Hesaplama), çevrimdışı anahtar oluşturma, anahtar paylarının coğrafi olarak dağıtılması, uygun durumlarda yetkili saklama kuruluşları; burada temel ilke tek hata noktasını ortadan kaldırmak olacak." dedi.
2.000 BTC'lik ganimet hiç nakde çevrilebilir mi?
Birçok kripto kullanıcısı, çalınan BTC'nin nakde çevrilmesinin zor olacağına inanıyor; çünkü borsalar ve diğer merkezi aracılar, çalınan fonlarla bağlantılı adresleri işaretleyip izleyebilir ve hackerların gelirlerini nakde çevirmek için mixer'lar veya diğer kara piyasa yöntemlerini kullanmak zorunda kalacağını düşünüyor. Birden fazla kullanıcı ayrıca hackerların CoinKite ile anlaşma yapıp çalınan BTC'yi, ganimetin %5'i tutarında bir denetim ücreti karşılığında iade etmelerini önerdi; ancak bu doğrulanmamış bir öneri olarak kalıyor. Aynı zamanda, birden fazla white-hat hacker çalınan BTC'yi geri almaya çalışıyor ve bu da onların ganimeti paraya çevirmesini zamanla sınırlı bir mücadele haline getiriyor.
LBank'te Pazarlama & Ortaklıklar Başkan Yardımcısı Kaia Wong, FXStreet ile yaptığı özel görüşmede, "Dürüst olmak gerekirse, bunun onlar için hızlı bir kazançla sonuçlanacağını düşünmüyorum. On-chain adli analiz firmaları adres kümelerini saatler içinde işaretledi ve şu anda tüm büyük borsalar yatırımları gerçek zamanlı olarak bunlara karşı tarıyor."
Wong ayrıca, "Temiz bir nakde çevirme yerine mixer'lar ve OTC kanalları üzerinden yavaş bir erime bekliyorum. Ve bu coin'lerden herhangi biri merkezi aracılara girdiğinde, geri kazanılma veya dondurulma için gerçekçi bir şans hâlâ var." diye ekledi.
Aynı soruya ilişkin olarak DATAMI Genel Müdürü Oleksandr Filipov, "Burada faydalı bir emsal, yetkililerin sonunda başlangıçta çalınan 119.754 BTC’nin yaklaşık 95.000’ini - kabaca %80’ini geri kazandığı Bitfinex davasıdır. Bizim görüşümüze göre, çalınan fonlar kısmen paraya çevrilebilir durumda kalmaya devam ediyor, ancak sürekli izleme hem bunların likiditesini hem de saldırganlar açısından fiili değerini anlamlı ölçüde azaltıyor."
Feragatname: Bu sayfadaki tüm bilgiler değişebilir. Bu web sitesinin kullanımı ile kullanıcılar kullanıcı sözleşmesini kabul etmiş sayılırlar. Lütfen gizlilik koşullarını ve hükümlerini okuyunuz. Lütfen finansal piyasalardaki ticari riskler ve maliyetler konusunda tam bilgi edininiz çünkü burası en riskli yatırım biçimlerinden birisidir. Alım satım farkı yoluyla döviz ticareti yüksek bir risk içerir ve tüm yatırımcılar için uygun bir alan olmayabilir. Diğer finansal araçlar içinden döviz ticaretini tercih etmeden önce, yatırım nesnelerinizi, deneyim seviyenizi ve risk iştahınızı dikkatlice gözden geçiriniz. FXStreet’de ifade edilen görüşler bireysel yazarlara aittir, fxstreet.com veya yönetimin görüşlerini ifade etmemektedir. Bilgilerde hatalar yada eksikler bulunabilir. FXStreet bağımsız yazarların görüşlerini doğrulamak zorunda değildir. FXStreet’de verilen herhangi bir görüş, haber, araştırma, analiz, fiyatlar veya fxstreet.comtarafından bu sitede yayınlanan bilgiler çalışanlar, ortaklar yada katkıda bulunanlar tarafından genel piyasa yorumu olarak verilmiştir ve yatırım danışmanlığı teşkil etmemektedir. FXStreet bu tür bilgilerin kullanımı nedeniyle doğrudan yada dolaylı olarak ortaya çıkabilecek herhangi bir kar kaybı herhangi bir sınırlama olmaksızın herhangi bir kayıp ya da hasar için sorumluluk kabul etmemektedir.
Önerilen içerikler
Editörlerin seçtikleri
FXStreet’in Etkileşimli Grafiği ile piyasayı takip edin
Aklınızı kullanın ve 1500'ün üzerinde varlık, bankalararası kurlar ve kapsamlı geçmiş verileriyle etkileşimli grafiğimizi kullanın. Tamamen özelleştirilebilir ve ücretsiz bir gerçek zamanlı platform sunan, kullanımı kolay, çevrimiçi bir profesyonel araçtır.