Kripto donanım cüzdanı üreticisi Coinkite, Coldcard Mk3 cihazlarında oluşturulan seed’leri etkileyen devam eden bir güvenlik sorunu hakkında perşembe günü bir güvenlik uyarısı yayımladı.
Şirket, özellikle Mart 2021’de yayımlanan 4.0.1 sürümü veya sonrasında Mk3 cihazında seed oluşturan tüm kullanıcıların fonlarının risk altında olabileceği konusunda uyardı. Coinkite, bu sorunun Mk3 modelini destekleyen son sürüm olan 5.0.3’e kadar olan tüm firmware versiyonlarında geçerli olduğunu belirtti. Yapılan ilk incelemelere göre Mk4, Q ve Mk5 modellerinin bu sorundan etkilenmediği ifade edildi.
Coinkite, etkilenen Mk3 seed’ine BIP-39 passphrase uygulayan kullanıcıların ise daha sınırlı bir riskle karşı karşıya olduğunu ekledi.
Bu uyarı, 30 Temmuz’da sosyal medyada ve çeşitli platformlarda, kullanıcıların Coldcard cüzdanlarından Bitcoin’lerinin çekildiğine dair çok sayıda raporun ardından geldi. Atlas 21’in aktardığına göre, Bitcoin blokları 960188 ile 960191 arasında gerçekleşen koordineli işlemlerle, 500 tek imzalı adresten yaklaşık 594,5 BTC (38,3 milyon dolar) çekildi.
Coinkite, hırsızlık ile güvenlik açığı arasındaki bağlantıyı henüz doğrulamamış olsa da, bazı blok zinciri uzmanları, Coldcard Mk3 cihazlarında oluşturulan seed’lerdeki zayıf entropinin bu kayıplarla ilişkili olabileceğini belirtiyor.
Bitcoin geliştiricisi James O’Beirne, X platformunda yaptığı açıklamada, 2021 ile 2023 yılları arasında Coldcard Mk3 üzerinde zar atma, passphrase veya çoklu imza kullanılmadan oluşturulan tek anahtarla korunan Bitcoin’lerin, kullanıcılar tarafından en kısa sürede taşınması gerektiğini vurguladı. Coinkite’ın ilk analizinde Mk2 ve Mk4 modellerinin hariç tutulmasına rağmen, O’Beirne bu modellerin de etkilenmiş olabileceğini ifade etti.
Bunun yanında, Block şirketinin mühendislik ve güvenlik ekibinden Clay Garrett, Coldcard ile ilişkili olabilecek ek bir işlem seti tespit ettiklerini açıkladı. Garrett, bilinen işlem setiyle aynı parmak izine sahip 695 önceki işlemin daha bulunduğunu ve bu işlemlerle 488,10957948 BTC’nin daha taşındığını belirtti. Eğer bu işlemler de aynı saldırının parçasıysa, toplam kayıp 1.082,58680432 BTC’ye ulaşıyor.
Coinkite, yayımladığı son uyarıda, Mk3 kullanıcılarına cihaz üzerinde güçlü ve benzersiz bir BIP-39 passphrase oluşturmalarını ve fonlarını bu yeni cüzdana taşımalarını önerdi.
İleri düzey bir seçenek olarak, kullanıcılar boş bir Mk3 cihazında 4.1.9 firmware’iyle, en az 99 bağımsız zar atışı girerek yeni bir seed oluşturabilir. Bu yöntem, zar atışlarının dizisini doğrudan hash’ler ve cihazın rastgele sayı üretecini kullanmaz.
Coinkite, uzun vadede önerilen yaklaşımın, etkilenmeyen bir Coldcard modelinde oluşturulan yeni bir seed’e geçiş olduğunu belirtti. Ekip, yeni bir anahtara geçiş sırasında acele edilmemesi ve dikkatli olunması gerektiğini, cüzdan taşımada yapılacak bir hata riskinin mevcut sorundan daha büyük bir tehlike yaratabileceğini vurguladı.
Güvenlik açığının kesin nedeni ise henüz doğrulanmadı. Coinkite, incelemelerin sürdüğünü ve ilerleyen dönemde daha fazla detay paylaşılacağını bildirdi.
Bu içerik hazırlanırken faydalanılan kaynaklar: theblock.co