Chainalysis, Coldcard saldırganının en büyük cüzdanları önceliklendirmesinin ardından 10 dakika içinde yaklaşık 30 milyon dolar çaldığını ortaya çıkardı. 38 milyon doların üzerindeki bu toplama işlemi 500 cüzdanı etkiledi ve güvenlik açığı bulunan donanım yazılımında oluşturulan tohumlar için kalıcı riskleri ortaya çıkardı.
Coldcard Saldırganı, Büyük Cüzdanları Hedef Alarak 10 Dakikada 30 Milyon Dolar Çaldı

Önemli Noktalar
- Saldırgan, ilk 10 dakika içinde yaklaşık 30 milyon dolar çaldı.
- Araştırmacılar, 25 dakika içinde boşaltılan 500 kurban cüzdanı tespit etti.
- Güvenlik açığı bulunan tohumlar, düzeltme yaması yüklendikten sonra bile değiştirilmelidir.
Saldırgan, En Yüksek Bakiyeye Sahip Coldcard Cüzdanlarını Hedef Aldı
Blockchain analiz şirketi Chainalysis, 31 Temmuz'da saldırganın erken aşamada yüksek değerli Coldcard donanım cüzdanlarını hedef aldığını ve bu sayede çalınan toplam tutarı hızla artırdığını açıkladı. Şirket, analiz sırasında etkilenen en büyük 10 cüzdandan üçünün en az 10 BTC içerdiğini ve bunların değerinin yaklaşık 636.000 dolar olduğunu tespit etti.
Bir kurban yaklaşık 1,8 milyon dolar kaybederken, operasyonun ilk 10 dakikasında çalınan toplam değer 30 milyon dolara doğru tırmandı. Bu sıralama, saldırganın sistematik taramaya başlamadan önce mevcut cüzdan popülasyonunu incelediğini gösteriyor.
Chainalysis şunları bildirdi:
“Bu örüntü, saldırganın harekete geçmeden önce mağdur cüzdanlarını incelediğini gösteriyor.”

Yaklaşık 25 dakika boyunca saldırgan, 500 farklı cüzdanı boşalttı; bu da, daha küçük bakiyelere yayılmadan önce çalınan değerde keskin bir artışa neden oldu. Chainalysis, fon akışını, kurban adreslerini ve en büyük kayıplar arasındaki yoğunlaşmayı incelemek için Reactor soruşturma platformunu kullandı.
Bu sıra, cüzdanları rastgele işlemek veya orijinal oluşturulma sırasına göre işlemek yerine, erken kazançları en üst düzeye çıkarmak için kasıtlı bir çaba olduğunu gösteriyor. Daha büyük bakiyelere öncelik vermek, uyarıların, borsa kontrollerinin veya savunma amaçlı transferlerin saldırganın en değerli fırsatlarını sınırlama riskini de azalttı.
Temizlik Operasyonları Sırasında Ücretli Blockchain Hizmeti Hesabı Takip Edildi
Block'un Coldcard cüzdan boşaltmalarına yönelik soruşturması, şirketin bitcoin mühendislik ve güvenlik ekiplerinin, şirketin Bitkey platformu dışındaki cüzdanların boşaltıldığına dair raporlar almasının ardından başladı. Bitkey Mühendislik Lideri Clay Garrett, araştırmacıların şüpheli bir operasyonel iş akışını tespit etmelerine yardımcı olan olağandışı bir talep modelini açıkladı.
Araştırmacılar, operatörün kaynak adreslerini sorgulamak ve ilgili faaliyetleri yürütmek için tanınmış bir blok zinciri hizmetleri sağlayıcısındaki ücretli bir hesabı kullandığını tespit etti. Bildirildiğine göre, sağlayıcının iç kayıtları, şüpheli isteklerin sayısı, zamanlaması ve sırası ile Garrett’ın olağanüstü bir kesinlik olarak nitelendirdiği durumla örtüşüyordu.
Garrett şunları söyledi:
“Sağlayıcı, daha geniş kapsamlı amaçlarını ortaya koymayan taleplere yanıt olarak standart hizmetlerini sunuyordu.”
Block, ismi açıklanmayan sağlayıcının şüpheli hırsızlığa bilerek katıldığına veya operatörün bunu gerçekleştirmesine kasıtlı olarak yardım ettiğine dair herhangi bir kanıt bulamadı. Şirket, sağlayıcıyla doğrudan iletişime geçti ve soruşturmayı aksatabilecek bilgilerin ifşasını sınırlandırırken, ilgili bilgileri yetkili makamlarla paylaşmaya başladı.
Coinkite Danışma Bildirisi, Etkilenen Coldcard Firmware’lerini Belirledi
Soruşturmacılar çalınan fonların izini sürerken, Coinkite altta yatan güvenlik açığından hangi cihazların etkilendiğini tekrar açıkladı. Şirketin Coldcard Mk3 güvenlik bildirisi, 4.0.1 ile 5.0.3 arası firmware sürümlerinde tohum üreten cihazları kapsıyordu. İlk bulgular, Mk4, Q ve Mk5 modellerinin etkilenmediğini gösterirken, raporlar yaklaşık 38 milyon dolar değerindeki 594 BTC'yi, yaklaşık 25 dakika içinde boşaltılan 500 kadar atıl cüzdana bağladı.
Etkilenen adreslerin çoğu yıllardır aktif değildi ve genellikle 0,15 BTC ile 0,26 BTC arasında bakiye barındırıyordu. Coinkite, etkilenmemiş bir cihazda yedek bir tohum oluşturmayı, küçük bir test işlemi göndermeyi, donanım ekranında alıcı adresini doğrulamayı ve geçiş işlemi başarıyla tamamlanana kadar önceki yedeği saklamayı tavsiye etti.
Firmware Güncellemelerinden Sonra Güvenlik Açığı Olan Tohumlar Hala Risk Altında
Güvenlik açığı bulunan donanım yazılımı kullanarak tohum oluşturan Coldcard sahipleri, yalnızca en son düzeltme yamasını yüklemekle çözülemeyecek risklerle karşı karşıya. Chainalysis, etkilenen kullanıcılara, bitcoinlerini etkilenen cüzdanlardan aktarmadan önce yamalanmış donanım üzerinde tamamen yeni bir tohum oluşturmalarını tavsiye etti.
Şirket ayrıca, ek koruma için güçlü bir BIP-39 parolası kullanılmasını tavsiye etti. Chainalysis, istismarcı cüzdanı, bir konsolidasyon adresini ve güvenlik açığı bulunan özel anahtarlardan türetildiği şüphelenilen adreslere yönelik potansiyel olarak devam eden saldırı raporlarını izlemeye devam ediyor. Block, bunun soruşturmayı engelleme riski ortadan kalktığında ek bulguları yayınlayacağını belirtti.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.

















