Coldcard'ın X Hesabı Ele Geçirildi: Bitcoin (BTC) Mk4, Mk5 ve Q için Sahte Firmware Uyarısı
Coldcard'ın resmi X hesabı 11 Ekim 2026'da ele geçirildi; Mk4, Mk5 ve Q için sahte Bitcoin (BTC) firmware uyarısı yayımlandı.
AI ÖzetiAI
- Coldcard'ın X hesabı 11 Ekim 2026 Pazar günü ele geçirildi ve Mk4, Mk5 ve Q için sahte firmware uyarısı yayımlandı.
- Temmuz'daki Coldcard açığından en az 7.300 cüzdan etkilendi ve kayıp 1.600 ile 1.800 BTC olarak tahmin ediliyor.
- Coinkite, Mk3 için 4.2.0, Mk4 ve Mk5 için 5.6.0 ve Q için 1.5.0Q acil sürümlerini yayımladı.
- Zincir üstü veriler, Temmuz'da sektör genelinde 247,4 milyon dolarlık çalınma olduğunu gösteriyor.
Coldcard'ın X Hesabı Ele Geçirildi
Bitcoin (BTC) donanım cüzdanı üreticisi Coldcard'ın resmi X hesabı, 11 Ekim 2026 Pazar günü ele geçirildi ve marka adına sahte bir gönderi yayımlandı. Mesaj, Mk4, Mk5 ve Q cihazlarını etkileyen kritik bir firmware (donanım yazılımı) açığı bulunduğu iddiasını taşıyordu; kullanıcıların varlıklarını derhal taşıması için bastırıyor, verilen bağlantı ise sahte bir sayfaya yönlendiriyordu. Gönderi o tarihten bu yana silindi ve şirket iç soruşturma başlattı. Coldcard'ın açıklamasına göre hesap, 2017'den bu yana çevrimdışı iki aşamalı doğrulama üzerinde çalışıyor ve erişimi sıkı biçimde kısıtlı; buna rağmen şirket, hesabın ihlal edilmiş olma ihtimalini tamamen dışlayamadığını belirtti. coldcard.com'un tek resmi web sitesi olduğunu doğrulayan firma, cüzdan sahiplerini paylaşılan bağlantıya girmemeleri ve onunla etkileşmemeleri konusunda uyardı. Şirket, X destek ekibiyle iletişim kurduğunu, hesabın tüm erişim izinlerini gözden geçirdiğini ve soruşturma tamamlandığında bulguları yayımlayacağını duyurdu. Dikkat çekici bir ayrıntı şu: Coldcard, kendi sistemlerine yetkisiz giriş olduğuna dair hiçbir kanıt görmediğini ve sahte gönderinin yalnızca sosyal ağ tarafındaki yetkisiz erişim ya da platformun yönetim paneli üzerinden çıkabildiğini düşündüğünü bildirdi. Dolandırıcılık girişimi, borsa bakiyelerinden çok cihaz kullanıcılarının soğuk cüzdan (cold wallet) varlıklarını hedef alıyordu; Bitcoin fiyatı kendisi saldırının vektörü değildi, sahte sayfa ise toparlama kurtarma bilgilerini toplamak üzere kurulmuştu. Ele geçirilen @coldcardwallet hesabı, markanın uzun zamandır birincil kamuya açık iletişim kanalı olduğu için tek bir sahte gönderi bile bu kadar tehlikeli hale geldi.
Saldırganlar Temmuz'daki Yamalı Sürümleri Kullandı
Sahte duyurunun inandırıcılığı, Coldcard'ın Temmuz sonunda yaşadığı gerçek krizden beslendi. Cihaz kodundaki bir binder hatası, bazı cüzdanların zayıf entropi ile üretilmesine yol açmış; cüzdanlar gerçek rastgele sayı üreteci yerine kırılabilir bir yazılım algoritmasına düşmüştü. İlk hırsızlık dalgası 30 Temmuz 2026'da başladı ve toplam kaybın 1.600 ile 1.800
Bitcoin (BTC) arasında, o günkü değerle yaklaşık 100 milyon ile 130 milyon dolar arasında olduğu tahmin ediliyor; bu, yılın en büyük bireysel saklama (custody) başarısızlıklarından biri. Güvenlik araştırmacıları, hatadan en az 7.300 cüzdanın etkilendiğini tespit etti; üç doğrulanmış saldırı dalgası 100 milyon doları aşan bir kayıp üretirken, şüpheli dördüncü dalganın toplamı yaklaşık 130 milyon dolara çıkardığı hesaplanıyor. Sektör genelinde zincir üstü veriler, Temmuz'da kripto dünyasındaki toplam çalınan miktarın 247,4 milyon dolar olduğunu ve bu ayın, Nisan'daki 644 milyon doların ardından en kötü ikinci ay olarak kayda geçtiğini gösteriyor; Coldcard açığı ise ayın en büyük tekil olayıydı. Coldcard'ın üreticisi Coinkite, acil sürümlerle yanıt verdi: Mk3 için 4.2.0, Mk4 ve Mk5 için 5.6.0 ve Q modeli için 1.5.0Q. Bu güncellemeler mevcut cüzdanları otomatik olarak güvence altına almıyordu; kullanıcıların yeni bir tohum ifadesi (seed phrase) üretmesi ve fonlarını elle yeni cüzdanlara taşıması gerekiyordu. Pazar günkü dolandırıcılık denemesi tam olarak bu süreci kopyaladı; sahte duyuruda düzeltilmiş sürüm numaralarına yer verildi, böylece panikleyen kullanıcıların coin'lerini saldırganların kontrol ettiği adreslere taşıması hedeflendi. Olay, donanım cüzdanlarındaki daha geniş bir başarısızlık dizisinin de parçası: Eylül sonunda, bir Güneydoğu Asya distribütörünün tedarik zinciri üzerinden ele geçirilen Ledger cihazları 86 milyon doları aşan hırsızlığa yol açmış, şirket 90 gün içinde cihaz satın alan herkesten varlıklarını taşımasını istemişti.
Bu Kez Zincir Üstünde Boşalma Yok
İki olayı yan yana koyduğumuzda, 11 Ekim saldırısının Temmuz'daki açıktan kökten farklı bir tehdit olduğu ortaya çıkıyor. Burada otomatik bir zincir üstü (on-chain) boşaltma mekanizması söz konusu değil; maruziyet, 24 kelimelik kurtarma ifadesini sahte sayfaya bizzat yazan kullanıcılarla sınırlı. Bu tablo, saldırının teknik bir exploit yerine sosyal mühendislik hamlesi olduğunu gösteriyor. Coldcard'ın kendi açıklaması da bu çerçeveyi destekliyor: gönderinin, platform tarafındaki erişim ya da bir yönetim paneli üzerinden güvenlik katmanlarını aştığı tezi, X'in iç sistemlerine ulaşan araçların karanlık piyasalarda dolaştığı yönündeki haberlerle örtüşüyor; ancak bu olayla doğrulanmış bir bağlantı kurulmuş değil. Hesabın nasıl ele geçirildiğinden bağımsız olarak pratik sonuç değişmiyor: firmware güncellemeleri, yazılım indirmeleri veya acil cüzdan taşıma çağrıları içeren her duyurunun, üreticinin resmi sitesinden doğrudan doğrulanması gerekir; sosyal medyada paylaşılan bir bağlantı asla referans alınmamalı.
Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

