Kanadalı Coinkite tarafından geliştirilen Bitcoin-only cüzdanı Coldcard'da keşfedilen bir yazılım açığı, 30 Temmuz'da gerçekleştirilen büyük ölçekli bir varlık hırsızlığının sebebi olarak belirlenmiştir. Galaxy Research tarafından yapılan analizde, saldırganın 1.196 adresi hedef alarak 41 dakikada 1.082,65 BTC (yaklaşık 70,2 milyon dolar değerinde) kaydırabildiği tespit edilmiştir.
Sorun, Mart 2021'de ürün yazılımına entegre edilen bir hata sonucunda ortaya çıkmıştır. Bu hata, özel anahtarlar üretmede kullanılan tohum (seed) değerinin, kriptografik olarak güvenli olmayan belirleyici bir yazılım sahte rasgele sayı üretecine (PRNG) yönlendirilmesine neden olmuştur. Bu mimarı dezavantaj, saldırganların özel anahtarları tahmin edilebilir şekilde yeniden oluşturmasını mümkün kılarken, donanım cüzdanının şifreli korunmasını atlatmıştır.
Açığın kapsamı ve etkilenen cüzdan sayısı Coldcard'ın merkezi yönetim altyapısı ve kullanıcı tabanının büyüklüğü göz önüne alındığında, kripto varlıkları saklayan kuruluşlar ve bireysel yatırımcılar için önemli bir güvenlik riskini yeniden gözler önüne sermiştir. Olay, donanım cüzdanlarında yazılım katmanının kriptografik güvenliğe karşı kritik bir rol oynadığını ve üretim sonrası doğrulama ve güvenlik denetiminin ne denli önemli olduğunu vurgulayıcı niteliktedir.





