Bitcoin Red Team 85 Kritik Güvenlik Açığı Tespit Etti

BTC

BTC/USDT

$64,684.52
+0.78%
24s Hacim

$15,046,769,421.13

24s Y/D

$65,025.22 / $63,880.00

Fark: $1,145.22 (1.79%)

Long/Short
54.6%
Long: 54.6%Short: 45.4%
Fonlama Oranı

+0.0019%

Long öder

Veriler COINOTAG DATA'dan alınmaktadırCanlı veri
Bitcoin
Bitcoin
Günlük

$64,703.98

0.93%

Hacim (24s): -

Direnç Seviyeleri
Direnç 3$72,666.77
Direnç 2$70,242.31
Direnç 1$65,409.56
Fiyat$64,703.98
Destek 1$64,390.56
Destek 2$63,367.25
Destek 3$61,044.16
Pivot (PP):$63,992.58
Trend:Yatay
RSI (14):53.4
(22:17 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Bitcoin Red Team, 390 açık kaynak deposunda toplam 4.962 güvenlik bulgusu kaydetti; bunların 85'i kritik seviyede.
  • Galaxy Digital araştırma başkanı Alex Thorn, Coldcard açığının 100 milyon doların üzerinde BTC boşalttığını açıkladı.
  • Doğrulanan üç tarama dalgası yaklaşık 1.367 BTC'yi kapsadı ve 4.585 adrese dokundu.
  • Dördüncü dalga dahil toplam kayıp tahmini 1.815 BTC'ye, yani yaklaşık 114 milyon dolara yükseldi.

Bitcoin Haberleri

Bitcoin (BTC) geliştiricileri, Coldcard cüzdan istismarının ardından kendi kendine saklama (self-custody) altyapısındaki zafiyetlere hızlı bir güvenlik yanıtı organize etti. Calle ve Rob Hamilton koordinasyonunda yürütülen gönüllü girişim Bitcoin Red Team, 390 açık kaynak deposu (repository) üzerinde toplam 4.962 bulgu kaydetti. Bu bulguların 85'i kritik, 635'i ise yüksek önem derecesinde sınıflandırıldı. Yaklaşık 27,5 saat süren inceleme sürecinde OpenSats tarafından karşılanan 40.000 doların üzerindeki yapay zeka token maliyeti, Kimi K3, GPT Sol, Fable, Opus ve GLM5.2 gibi sınır model (frontier model) kullanılarak kod taraması yapılmasını mümkün kıldı. Ekip, bir noktada 171.599 satır koda ulaşan özel bir test altyapısı (harness) geliştirdi; bu altyapı kritik kütüphaneleri tespit ediyor, şüpheli güvenlik açıklarını yeniden üretiyor ve sorumlu ifşa (responsible disclosure) süreci için kanıt paketleri oluşturuyor. Piyasa verilerine tepki veren bir AI trading botundan farklı olarak bu araç, güvenlik açısından kritik kod yollarına odaklanıyor. Ekip ayrıca bu altyapıyı kamuoyuna açarak şirketlerin kapalı kaynak uygulamalarını da test etmesini sağlamayı planlıyor; böylece Coldcard sonrası inceleme halka açık Bitcoin depolarının ötesine taşınacak. Erken dönemde model erişimi dengesizdi; Çin menşeli açık kaynak sistemler, OpenAI ve Anthropic kanalları kullanılabilir hale gelmeden önceki boşluğu doldurdu. Hamilton, mühendislerin niş bağlam eklemesiyle projenin güçlendiğini, otomatik taramaların sezip tam sınıflandıramadığı sorunların bu sayede doğrulanabildiğini belirtiyor.

Denetim seferberliğini tetikleyen istismar, kayıtlara geçen en büyük kendi kendine saklama hırsızlıklarından birini çoktan ortaya çıkardı. Galaxy Digital araştırma başkanı Alex Thorn, Coldcard güvenlik açığının 100 milyon doların oldukça üzerinde BTC boşalttığını, şüpheli dördüncü dalga eklenmeden önce bile kayıpların yaklaşık 1.600 BTC civarında olduğunu açıkladı. Doğrulanan üç tarama dalgası yaklaşık 1.367 BTC'yi, yani kabaca 89 milyon doları kapsadı ve yaklaşık 4.585 adrese dokundu. 3 Ağustos'ta işaretlenen dördüncü bir desen, normal oranın yaklaşık 45 katı hızla blok patlaması üzerinden yüzlerce ek coin taşıdı; böylece toplam tahmin yaklaşık 5.294 adreste 1.815 BTC'ye, yani yaklaşık 114 milyon dolara yükseldi. Thorn ayrıca henüz kamuoyu bilançosuna dahil edilmemiş yaklaşık 14 saldırgan deseni daha tespit ettiğini vurguladı ve mağdurların hiçbir şeyi yanlış yapmadığının altını çizdi. Çalınan coinlerin ortalama süresi neredeyse dört yıl boyunca dokunulmamış durumdaydı; bu da aktif trader'lardan ziyade uzun vadeli tutucuların hedef alındığını gösteriyor. Coldcard'ın üreticisi Coinkite özür dileyerek düzeltilmiş firmware yayınladı ve kullanıcıları güvenlik açığı içeren yazılımla oluşturulmuş tek imzalı (single-signature) adreslerden fonlarını taşımaya çağırdı. Onaylanmamış işlemler RBF (replace-by-fee) destekliyorsa bazı mağdurlar hâlâ coinlerini kurtarabilir; ancak bu pencere dar ve hızlı aksiyon gerektiriyor. Thorn dördüncü dalgayı orta-yüksek güven aralığına yerleştirdi ve mağdurları FBI'ın IC3 birimine ve yerel polise rapor vermeye, ele geçirilen cihazı kanıt olarak korumaya davet etti.

En ayrıntılı otopsi raporu, hatayı 17 Mart 2021 tarihli bir kod göçüne kadar izliyor. Bu göç sırasında Coldcard'ın cüzdan tohumu (seed) üretim biçimi değişti. libsecp256k1 ve gömülü libNgU kütüphanesine geçişte, derleme zamanı (compile-time) makrosu yalnızca varlık açısından kontrol edildiğinden, değer açısından doğrulanmadığı için tohum üretimi donanım tabanlı rastgele sayı yolundan tahmin edilebilir bir yazılım üretecine yönlendirildi. Cihaz normal görünümlü kurtarma ifadeleri üretmeye devam ettiğinden zafiyet yıllarca gizli kaldı. Coinkite'ın resmi güvenlik duyurusu ve ilgili teknik analizler, etkilenen Mk2 ve Mk3 tohumları için efektif arama uzayının yaklaşık 40 bit olduğunu tahmin ediyor; Mk4, Mk5 ve Q cihazları ise sınırlı ek entropi alarak hedeflenen 128 bit yerine yaklaşık 72 bit bırakıyor. Duyuru, belirli savunmasız firmware dallarını ve düzeltilmiş sürümleri listeliyor: Mk2/Mk3 için 4.2.0, standart Mk4/Mk5 için 5.6.0, Q için 1.5.0Q ve Edge derlemeleri için 6.6.0X veya 6.6.0QX. İlk büyük tarama dalgası 30 Temmuz'da başladı; yaklaşık 25 dakikada 500 adres boşaltıldı, ardından gözlemlenen toplam kapsam genişledi. Kritik nokta şu: firmware güncellemek eski bir kurtarma ifadesini onarmaz. Kullanıcıların yamalı firmware üzerinde veya başka bir güvenilir ortamda yeni bir tohum üretmesi ve fonları yeni adreslere göndermesi gerekiyor. Zincir üstü (on-chain) taramalar otomatik davranış sergiledi; sabit ücretli, para üstü (change output) içermeyen çok sayıda işlem gözlendi, ancak olay Bitcoin kriptografisinin kendisini kırmadı.

COINOTAG'ın değerlendirmesi şu dersi öne çıkarıyor: Coldcard vakası bir uygulama (implementation) hatasıdır, bir Bitcoin protokol hatası değildir. Zincir üstü kayıtlar — tekrarlayan tarama desenleri, sabit ücretli işlemler, RBF destekli transferler ve tahmini 1.815 BTC'lik boşaltma — otomatik istismarın doğrulanabilir kanıtlarını sunuyor. Coinkite'ın kendi duyurusu kök nedeni zayıf tohum üretim yolu olarak belirliyor ve çözüm yolunu net koyuyor: düzeltilmiş firmware üzerinde yeni bir tohum oluşturun ve fonları taşıyın. Herhangi bir gelecekteki yapay zeka kripto cüzdanı kullanıcısı için çıkarılacak ders, anahtar üretiminin bağımsız olarak denetlenebilir olması gerektiğidir. Çalınan coinler büyük ölçüde eskiydi ve tam bir ayı piyasasını atlatmıştı; bu durum operasyonel hatayı daha acı kılıyor, ancak doğru uygulandığında kendi kendine saklama prensibini geçersiz kılmıyor.

COINOTAG'i Google'da Tercih Et

Google Haberler ve Arama'da COINOTAG'i tercih edilen kaynaklara ekleyin; haberlerimizi öncelikli görün.

Google'da Ekle
Burak Çelik
Burak Çelik

COINOTAG yazarı

AI DestekliKripto Araştırmacı·Burak Çelik, blockchain teknolojisi ve merkeziyetsiz finans (DeFi) alanına odaklanmış bir kripto araştırmacısıdır.

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

Yorumlar
Yorumlar