Bitcoin Red Team adlı gönüllü bir güvenlik grubu, Coldcard saldırısının ardından 27 saatlik bir süre içinde 390 açık kaynaklı Bitcoin projesinde 4.962 güvenlik açığı tespit etti; bunların 85’i kritik düzeydeydi.
Bitcoin Kırmızı Ekibi, Coldcard Saldırısının Ardından 4.962 Güvenlik Açığı Tespit Etti

Önemli Noktalar
- Bitcoin Red Team, 27,5 saat içinde 390 depoda 4.962 bulgu kaydetti.
- Opensats, 16 araştırmacının yapay zeka araçlarını manuel incelemeyle birleştirerek gerçekleştirdiği denetime yaklaşık 40.000 dolarlık bir fon sağladı.
- Gizlilik ve coinjoin araçları, kritik bulguların %24'ünü oluşturarak ciddi güvenlik açıkları arasında en yüksek paya sahip oldu.
Coldcard Güvenlik Açığına Yanıt
Coldcard donanım cüzdanı istismarı, Mart 2021'e dayanan bir donanım yazılımı hatasının ardından uzun vadeli sahiplerin bitcoin (BTC) varlıklarını boşalttı. 5.200'den fazla adresten çekilen 1.800'den fazla BTC'de kayıplar 116 milyon doları aştı.
Bu olay, BTC geliştiricisi Calle ve kendi kendine saklama sigortası şirketi Anchorwatch’ın CEO’su Rob Hamilton’ın liderliğinde “Bitcoin Red Team” adlı gönüllü bir girişimin başlatılmasına yol açtı. Ekip, diğer yaygın olarak kullanılan cüzdanların ve kod kütüphanelerinin de Coldcard kullanıcılarını mağdur edenle benzer zayıflıklara sahip olup olmadığını test etmek için, daha geniş kapsamlı bitcoin açık kaynak ekosistemine yönelik acil bir denetim başlattı.

On altı güvenlik araştırmacısı, yapay zeka (AI) destekli analizleri manuel incelemelerle birleştirerek 390 açık kaynaklı Bitcoin depolarını 27,5 saat boyunca titizlikle taradı. Ekip, 85'i kritik, 635'i yüksek ciddiyetli olarak sınıflandırılan toplam 4.962 güvenlik bulgusu kaydetti (bu, araştırmacı başına saatte ortalama 2,31 adet yüksek veya kritik ciddiyetli bulgu anlamına geliyor).
Bu çalışmanın finansmanı, açık kaynaklı Bitcoin geliştirmeyi destekleyen kar amacı gütmeyen bir kuruluş olan Opensats tarafından sağlandı; Opensats, araştırmacıların çalışmalarını desteklemek için yaklaşık 40.000 dolarlık bir katkı sağladı. Calle, ekosistem güvenliğinin durumunu “son derece kötü” olarak nitelendirdi.
Denetimi gerçek zamanlı olarak takip eden analistler, şu ana kadar bulguların yalnızca beşte birinin bağımsız olarak tekrarlanabildiğini belirttiler; bu da, işaretlenen sorunların çoğunun, geliştiricilerin gerçek dünyadaki ciddiyetinden emin olabilmeleri için hâlâ teyit edilmesi gerektiğini gösteriyor.
Kusurların Yoğunlaştığı Alanlar
Gizlilik ve coinjoin araçları (zincir üzerinde bitcoin işlemlerinin izini gizlemek için tasarlanmış yazılımlar), ciddi sorunların en yoğun olduğu alanlardı; incelenen toplam projelerin daha küçük bir payını oluşturmalarına rağmen kritik bulguların %24'ünü temsil ediyorlardı. Buna karşılık, kriptografik kütüphaneler 1.101 ile en fazla bulgu sayısına ulaşmış olsa da, bunların nispeten düşük bir oranı olan %10'u yüksek ciddiyet derecesinde değerlendirildi; bu da, araştırmacılar tarafından en fazla incelemeye tabi tutulmasına rağmen kodun genel olarak daha olgun olduğunu gösteriyor.
İncelenen 390 projenin çoğunda kritik sorun çok azdı ya da hiç yoktu; asıl tehlike, özel anahtar oluşturma, imzalama ve gizliliği koruyan işlemleri yöneten daha küçük bir araç grubunda yoğunlaşıyor gibi görünüyordu; bu, tüm bu çabayı başlatan orijinal Coldcard arızasının da kökeninde yatan yazılım kategorisiyle aynıdır.
Bitcoin’in kendi kendine saklama kültürünün son iki haftadır Coldcard kayıplarının boyutunu sindirmeye çalıştığı ve çalınan fonların yaklaşık dörtte birinin sadece Kanadalı kullanıcılara ait olduğu göz önüne alındığında, bu bulguların ortaya çıkma zamanlaması önemlidir.
Geleceğin Değerlendirilmesi Gerekiyor
Bitcoin Red Team, denetimin tek seferlik bir olaydan ziyade devam eden bir çabanın ilk aşaması olduğunu belirtti. Ekip, birikmiş bulguları ele almayı, hangi güvenlik açıklarının gerçekten istismar edilebilir olduğunu doğrulamayı ve ayrıntılar kamuoyuna açıklanmadan önce etkilenen projelerle sorumlu ifşa sürecini koordine etmeyi planlıyor.
Hâlâ Coldcard kayıplarının boyutunu sindirmeye çalışan kendi varlıklarını kendileri saklama kültürüne bakıldığında, bu denetim aynı zamanda beyaz şapkalı araştırmacıların artık saldırganların hızına yaklaşmakta olduğunun da bir kanıtıdır.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.











