Bitcoin (BTC) Donanım Cüzdanı BitBox, İki Ciddi Ürün Yazılımı Açığını Yamaladı
BTC/USDT
$10,029,055,692.28
$65,058.81 / $64,027.85
Fark: $1,030.96 (1.61%)
+0.0006%
Long öder
AI ÖzetiAI
- BitBox, iki ciddi Bitcoin cüzdan ürün yazılımı açığını Dixence güvenlik güncellemesiyle yamaladı ve fonların çalınmadığını duyurdu.
- Galaxy Research, Coldcard kayıplarının 115 milyon doları aştığını ve 200'den fazla mağdur olduğunu doğruladı.
- TRM Labs zincir üstü verilerine göre 30 Temmuz'dan itibaren 5.200'den fazla adresten yaklaşık 1.816 Bitcoin çekildi.
- Coinkite'in Mart 2021'deki 4.0.1 sürümüyle tanıtılan ürün yazılımı hatası, entropiyi eski modellerde 40 bit'e düşürdü.
Bitcoin Haberleri
Bitcoin donanım cüzdanı üreticisi BitBox, Salı günü cihaz ürün yazılımında (firmware) keşfettiği ve yamaladığı iki ciddi güvenlik açığını duyurdu. Şirket blog yazısında kullanıcılara para çalınmadığını ancak güncellemenin dikkatli yapılması gerektiğini aktardı. İsviçre merkezli firmanın Dixence adlı güvenlik güncellemesi, saldırganların kullanıcıları kötü niyetli ürün yazılımı yüklemeye ikna edebileceği ve fonları çalabileceği bir açığın yanı sıra BitBox Multi sürümündeki keyfi kod çalıştırmayı mümkün kılan ikinci bir bellek bozulması sorununu da gideriyor. Resmi açıklamaya göre yalnızca Bitcoin destekleyen sürüm bu açıklardan etkilenmiyor; çünkü ürün yazılımı savunmasız kodu içermiyor. BitBox, sahte sürümlerin indirilmesini önlemek için güncellemenin resmi BitBoxApp üzerinden, ideal olarak uygulama içi güncelleme bildirimiyle yapılmasını öneriyor. Şirket, kullanıcı fonlarının çalındığına dair herhangi bir rapor bulunmadığını ve panik yapılacak bir durum olmadığını belirtirken tüm kullanıcıları en yeni ürün yazılımını kurmaya çağırıyor. Açıkların iç denetimler sırasında tespit edildiği vurgulanan yazıda, özel soğuk depolama (cold storage) cihazlarının bile ne kadar güvenilir bir ürün yazılımına bağımlı olduğunun altı çiziliyor. Bu duyuru, donanım cüzdanı ekosisteminin Kanada merkezli Coinkite'in cihazlarındaki bir ürün yazılımı hatasının zayıf tohum (seed) üretimine yol açtığı Coldcard olayını hâlâ konuştuğu bir dönemde geliyor. Galaxy Research'ün doğruladığı son rakamlara göre bu hırsızlık Bitcoin olarak 115 milyon doları bulmuş durumda ve toplamın daha da artma ihtimali var. Coldcard kullanıcılarından fonlarını taşımaları istenirken BitBox kullanıcılarının yalnızca ürün yazılımını güncellemesi yeterli; varlıklarını taşımaları gerekmiyor. BitBox ayrıca resmi uygulama dışından edinilen ürün yazılımı güncellemelerinin kendisinin bir saldırı vektörü hâline gelebileceği konusunda da uyardı.
Coldcard istismarının yol açtığı hasar genişlemeye devam ediyor. Galaxy Research'ün en son verileri kayıpların 115 milyon doları (yaklaşık 18,3 milyar Japon yeni) aştığını ve 200'den fazla mağdurun etkilendiğini doğruluyor. TRM Labs'ın zincir üstü analizlerine göre saldırı 30 Temmuz'dan itibaren en az dört dalga hâlinde gerçekleşti ve 5.200'den fazla adresten yaklaşık 1.816 Bitcoin çekildi. Bu, saldırıyı 2026'nın üçüncü en büyük kripto para hack'i yapıyor. Temel neden, Coinkite'in Mk2 ve Mk3 cihazlarındaki ürün yazılımında Mart 2021'de 4.0.1 sürümüyle tanıtılan bir hata: tohum üretimi, donanımın gerçek rastgele sayı üreteci yerine zayıf bir yazılımsal sözde rastgele sayı üretecine geri dönüş yapıyordu. Bu durum, eski modellerde tohum entropisini tasarlanan 128 bitten yaklaşık 40 bit seviyesine düşürdü ve saldırganların özel anahtarları çevrimdışı ortamda tahmin edebilmesine olanak tanıdı; Mk4, Mk5 ve Q modelleri ise düzeltme öncesi ürün yazılımında yalnızca yaklaşık 72 bitlik bir entropiye sahipti. Coinkite yamalı ürün yazılımlarını yayımladı — Mk3 için 4.2.0+ sürümü, Mk4/Mk5 için 5.6.0+ sürümü ve Q için 1.5.0Q sürümü — ancak güncelleme sonrasında bile etkilenen tohumların güvenliğinin geri gelmeyeceği konusunda uyardı. Kullanıcıların tamamen yeni tohum üretmesi, fonları taşıması ve tam bakiyeyi göndermeden önce küçük bir işlemle test etmesi gerekiyor. 50 veya daha fazla bağımsız zar atışıyla oluşturulan tohumlar en az 128 bit entropiye sahip olduğundan bu açıktan etkilenmiyor. Galaxy Research, işlemlerin dalgalar arasında yapısal olarak farklılık gösterdiğine ve birden fazla saldırgan grubunun karışmış olabileceğine dikkat çekerken henüz kimliği belirlenmiş bir aktör bulunmadığını belirtiyor. TRM Labs'ın analizi, çalınan fonların büyük ölçüde az sayıda saldırgan kontrolündeki adreste toplandığını; yalnızca 64,9 BTC'nin Wasabi karıştırıcıya ve 200 ETH'nin Tornado Cash'e gönderildiğini gösteriyor. Bu kara para aklama (laundering) modeli, Kuzey Koreli aktörlerin hızlı ve organize hareket tarzından belirgin şekilde farklı. Coinkite kullanıcıları ilk kez 31 Temmuz'da uyardı ve suçluların ek cihazları hedef almasıyla doğrulanan toplam kayıp tutarı yükseldi.
Her iki olay da tek bir sonuca işaret ediyor: kendi kendine saklama (self-custody) güvenliği yalnızca çevrimdışı depolamaya değil, cüzdanın entropi üretiminin ve ürün yazılımının bütünlüğüne bağlı. Coinkite'in resmi tavsiyesi tam tohum rotasyonunu gerektiriyor; çünkü ürün yazılımı güncellemesi, tehlikeye girmiş tohum güvenliğini geri getiremez. BitBox'un Dixence güncellemesi ise kötü niyetli indirmelerden kaçınmak için uygulama içi güncelleme yolunun kullanılmasının önemini vurguluyor. TRM Labs'ın zincir üstü verileri, çalınan varlıkların büyük ölçüde birkaç adreste hareketsiz durduğunu ve yalnızca 64,9 BTC'nin Wasabi'ye, 200 ETH'nin Tornado Cash'e gönderildiğini gösteriyor. Analistler bu aklama modelini Kuzey Kore'nin hızlı, organize operasyonlarıyla karşılaştırıyor. Bitcoin sahipleri için pratik çıkarım, hem cihazın hem de entropi kaynağının doğrulanması gerektiği.
COINOTAG'i Google'da Tercih Et
Google Haberler ve Arama'da COINOTAG'i tercih edilen kaynaklara ekleyin; haberlerimizi öncelikli görün.
Google'da Ekleİlgili Etiketler
Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.
19 Ağustos 2026 01:57 UTC
19 Ağustos 2026 01:06 UTC
18 Ağustos 2026 23:24 UTC


