Bitcoin Cüzdanlarındaki Güvenlik Sorunu Derinleşiyor

Bitcoin cüzdanlarındaki güvenlik açığı nedeniyle kullanıcılar fonlarını taşımaya başladı. Saldırı devam ediyor, kullanıcılar dikkatli olmalı.

Son günlerde Bitcoin cüzdanları üzerinde meydana gelen güvenlik açığı, kullanıcılar arasında endişe yaratmaya devam ediyor. Sorunun temelinde, cüzdan tohumu üretiminde yaşanan bir yazılım hatası bulunuyor. Bu hata, rastgele sayı üretimi için gereken donanım yerine öngörülebilir bir yazılım yedeğine yönlendirme yapıyordu. Söz konusu kusur, 2021 yılının Mart ayında yapılan bir kod güncellemesinden bu yana cüzdan tohumlarını zayıflatmış durumda. Coinkite, bu sorunun Mk2 ve Mk3 cihazlarında 4.0.1 ile 4.1.9 arasındaki yazılım sürümlerini, ayrıca Mk4, Mk5 ve Q modellerinde düzeltme öncesi üretilen tohumları etkilediğini duyurdu. Şirket, hatanın sorumluluğunu üstlendiğini belirterek, tüm modeller için düzeltici yazılım yayınladı. Ancak, yalnızca yazılım güncellemesi yapmak, daha önce üretilmiş tohumları güvenli hale getirmiyor. Bu nedenle etkilenen kullanıcıların yeni bir tohum oluşturarak fonlarını taşımaları gerekiyor.

Galaxy Research’ün zincir üstü verilerine göre, saldırının ilk dalgası 30 Temmuz’da yalnızca 41 dakikada 1.196 adresten 1.082,65 Bitcoin çekilmesiyle gerçekleşti. İkinci dalga ise 31 Temmuz’da 1.478 adresten 76,16 Bitcoin boşaltarak devam etti. Üçüncü dalgada ise daha küçük cüzdanları hedef alan 1.912 adresten yaklaşık 207,73 Bitcoin alındı. Başlangıçta 70 milyon dolar olarak tahmin edilen kayıplar, yeni adres gruplarının keşfiyle 88,6 milyon dolara yükseldi. Galaxy, bu rakamı “gözlemlenen tahmini büyüklük” olarak nitelendirirken, saldırının hâlâ devam ettiğini vurguladı.

Kullanıcılar, bu uyarılar üzerine fonlarını taşımak için harekete geçmeye başladı. Blok zinciri analiz şirketi CryptoQuant’ın araştırma başkanı Julio Moreno, 1 Bitcoin altındaki transferlerin, geçtiğimiz Cuma günü Kasım 2022’den bu yana en yüksek günlük seviyeye ulaştığını belirtti. Bir günde toplam 39 bin 600 Bitcoin taşındı. Bu rakam, FTX borsasının iflas başvurusundan kısa bir süre sonra, 16 Kasım 2022’de taşınan 39 bin 900 Bitcoin’in yalnızca 300 Bitcoin altında kalmış oldu. Moreno, kullanıcıların bu duruma tepki vermesinden memnuniyet duyduğunu ifade etti.

Galaxy Digital’in araştırma başkanı Alex Thorn, saldırının devam ettiğini ve ekibinin yeni kurban ve saldırgan adreslerini tespit etmeye devam ettiğini açıkladı. Coinkite ise kullanıcılara, düzeltici yazılımı kurarak yeni bir tohum oluşturmalarını, yedeklerini doğrulamaları ve tüm bakiyeyi taşımadan önce küçük bir test işlemi gerçekleştirmelerini önerdi. Dogecoin topluluğundan Mishaboar, kullanıcıları tohum ifadelerini asla internete bağlı bir bilgisayara girmemeleri konusunda uyardı.

Bu olay, kripto para dünyasında öz saklama riskleri ve avantajları konusundaki tartışmaları yeniden alevlendirdi. Bitcoin güvenlik şirketi Casa’nın İcra Kurulu Başkanı Nick Neuman, öz saklamanın sona erdiği yönündeki iddialara karşı çıkarak, öz saklamanın dağıtık yapısının kullanıcılara tepki verme fırsatı sunduğunu belirtti. Neuman, şu ana kadar öz saklama ile korunan Bitcoin miktarının, çalınan ve saptanan miktardan yaklaşık on kat daha fazla olduğunu vurguladı. Yatırımcı Anthony Pompliano ise kayıpların, öz saklamanın ne kadar teknik bilgi gerektirdiğini gösterdiğini, ancak Bitcoin’in kendisinin saldırıya uğramadığını ifade etti. Çünkü sorun, Bitcoin protokolünde değil, üçüncü taraf bir cüzdan yazılımında yaşandı.

Tartışmalar, geleneksel finans alanında da yankı buldu. Kıdemli ETF analisti Eric Balchunas, bu olayın yalnızca uzun vadeli fiyat pozisyonu almak isteyen ve özel anahtar yönetmek istemeyen yatırımcılar için spot Bitcoin borsa yatırım fonlarını daha cazip hale getirdiğini savundu. Ancak, borsa yatırım fonları da kişisel tohum riskini ortadan kaldırmıyor; sadece onu kurumsal saklama ve karşı taraf riski ile değiştiriyor. Bu tür ürünlerde yatırımcılar, harcanabilir Bitcoin yerine menkul kıymete sahip oluyor ve fonlarını kişisel bir adrese çekme imkanına sahip olmuyor.

Olayın en kritik noktalarından biri, Bitcoin ağının herhangi bir şekilde kırılmamış olması. Saldırgan, zayıf cüzdan anahtarlarını çevrimdışı olarak yeniden üretti. Bu süreç, Bitcoin işlemlerinin değiştirilmesi, kriptografisinin kırılması ya da ağın uzlaşı kurallarının ele geçirilmesi gerektirmiyor. Bir saldırgan geçerli bir özel anahtarı ele geçirdiğinde, ortaya çıkan işlem zincirde tıpkı gerçek sahibinin onayladığı bir işlem gibi görünmektedir.

Coinkite, sınırlı bir istisna tanımladı. Şirkete göre, tohum üretilmeden önce en az 50 adil ve bağımsız zar atışı ekleyen kullanıcılar bu sorundan etkilenmiş sayılmıyor. Ayrıca TAPSIGNER, OPENDIME ve SATSCARD gibi ürünler farklı kod tabanları kullandığından doğrudan etkilenmedi. Dolayısıyla mevcut teknik kanıtlar, şirketin ürettiği her ürünün savunmasız olduğunu göstermiyor. Coinkite’ın soruşturması devam ediyor ve şirket, ayrıntılı bir teknik rapor sunmayı taahhüt etti. Galaxy de yeni adres örüntüleri ortaya çıktıkça tahminlerini güncellemeye devam edebilir. Şu anda 88,6 milyon dolar, en güncel kamuya açık tahmin olarak kalmaya devam ediyor.

Bitcoin ve kripto para yatırımlarınız için Stablex.

İlgili Makaleler

Başa dön tuşu