MARA Vakfı, Slipstream hizmetinin artık herkese açık olduğunu ve kayıt kodu gerekmediğini duyurdu; bu açıklama, binlerce bitcoin sahibinin kusurlu bir donanım cüzdanından fonlarını çekmek için acele ettiği bir dönemde geldi.
MARA, Slipstream’i halka açarken Coldcard mağdurları kaçmak için acele ediyor

Önemli Noktalar
- MARA Vakfı, 3 Ağustos 2026 tarihinde Slipstream hizmetini halka açtı ve müşteri kodu şartını kaldırdı.
- Mart 2021'de ortaya çıkan bir Coldcard donanım yazılımı hatası, hackerların yaklaşık 500 cüzdandan 88 milyon dolara kadar para çekmesine yol açtı.
- Daha fazla adres kontrol edildikçe, güncellenen Coldcard yazılım kılavuzunu ve yeni kayıp tahminlerini takip edin.
MARA, Erişim Kodlarını Kaldırıyor
Nasdaq'ta işlem gören bitcoin madencisi ve yapay zeka (AI) altyapı sağlayıcısı MARA Holdings (eski adıyla Marathon Digital), kullanıcıların bitcoin işlemlerini halka açık ağa yayınlamak yerine doğrudan madencilik havuzuna gönderebilmeleri için Slipstream hizmetini geliştirdi.
Çoğu bitcoin işlemi, mempool adı verilen ortak bir bekleme odasından geçer; burada ağdaki her düğüm, bir işlemin blokta onaylanmadan önce onu görebilir. Slipstream ise bu bekleme odasını atlar. Bir kullanıcı, imzalanmış bir işlemi doğrudan MARA’ya gönderir ve bu işlem, MARA onu içeren bir blok madenciliği yapana kadar gizli kalır.
3 Ağustos 2026 tarihinde, MARA Vakfı X platformunda şu güncellemeyi paylaştı:
"MARA Slipstream artık istemci kodu gerektirmeyen, izinsiz bir kamu hizmeti olarak kullanılabilir. Rekabetçi ücretlerin ani artışları durumunda işlemlerin Slipstream mempool'unda takılmasını önlemek için ücretler konusunda lütfen dikkatli ve ihtiyatlı davranın. Öngörülebilir gelecekte, bu hizmet için ek ücret almayacağız, ancak uygun Bitcoin işlem ücretlerini ödemek kullanıcıların sorumluluğundadır."
Bu son nokta önemlidir. MARA kendi ek ücretini eklemiyor. Kullanıcılar yine normal Bitcoin ağ ücretlerini ödüyorlar, sadece işlemi açık kanal yerine özel bir kanal üzerinden gönderiyorlar.
Bir Donanım Cüzdanı Kusuru Zamanlamayı Zorluyor
Bu zamanlama bir tesadüf değil. Temmuz sonunda araştırmacılar, Coldcard donanım cüzdanlarında, Mart 2021’e dayanan bir donanım yazılımı kodlama hatasından kaynaklanan ciddi bir kusuru ortaya çıkardılar. Etkilenen Coldcard modelleri, cüzdanın 24 kelimelik tohum cümlesini oluştururken cihazın özel donanım üretecinden rastgelelik almak yerine, daha zayıf bir yazılım sürecine başvuruyordu. Bu hata, eski modellerde beklenen 128 bitlik etkin rastgeleliği yaklaşık 40 bite, yeni modellerde ise 72 bite düşürdü. Olası kombinasyon sayısının azalması, yeterli hesaplama gücüne sahip bir saldırganın tohum cümlesini tahmin edip cüzdanın kilidini açabileceği anlamına geliyor.
Hackerlar Zayıf Cüzdanları Boşaltmak İçin Yarışıyor
Saldırganlar hızlı hareket etti. İlk hesaplamalara göre, yaklaşık 500 adresten o dönemde 38 milyon dolara yakın bir tutar olan 594 BTC çalındı. Daha sonra, güvenliği ihlal edilen cüzdanların sayısı ortaya çıktıkça toplam tutarın 70 milyon ila 88 milyon dolar arasında olduğu tahmin edildi. 4 Ağustos itibarıyla, hackerların 5.200'den fazla farklı cüzdandan yaklaşık 116 milyon dolar değerinde 1.816 BTC çaldığı tahmin ediliyor.
Bir donanım yazılımı yaması, yeni cüzdanların bu kusuru devralmasını engelliyor; ancak bozuk kod altında zaten oluşturulmuş tohum cümleleri için hiçbir işe yaramıyor. Etkilenen yıllarda bir Coldcard kurmuş olan herkes, coinlerini yeni bir cüzdana aktarmak zorunda.
Fonların Halka Açık Olarak Taşınması Kendi Tuzağını Yaratır
Fonların kontrolünü birkaç cihaza dağıtan Coldcard kullanıcıları arasında yaygın olan çoklu imza kurulumlarını kullanan kişiler için, geçiş işleminin kendisi bir risk taşır. Bir işlemi herkese açık olarak yayınlamak, cüzdanın anahtarlarını ve harcama koşullarını ortaya çıkarır. Zaten eşleşen zayıf bir özel anahtara sahip olan bir saldırgan, bu işlemi tespit edebilir, daha yüksek ücretli rakip bir işlem oluşturabilir ve Replace-by-Fee (RBF) adlı Bitcoin ağı özelliğini kullanarak sırayı atlayıp orijinal işlem onaylanmadan önce fonları çalabilir.
MARA’nın Slipstream özelliği, bu maruz kalma süresini ortadan kaldırır. İşlem hiçbir zaman halka açık mempool’a girmediğinden, MARA coin’leri onaylanmış bir bloğa madenciliği tamamlayana kadar saldırgan anahtarları veya harcama ayrıntılarını asla göremez.
Slipstream, Krizden İki Yıl Önce Hayata Geçti
MARA, standart politika kapsamında birçok Bitcoin düğümünün iletmeyi reddettiği büyük veya olağandışı işlemlere yardımcı olmak amacıyla Slipstream'i ilk olarak 22 Şubat 2024'te piyasaya sürdü. CEO Fred Thiel, bunu o dönemde protokol kuralları çerçevesinde kalarak MARA'nın madencilik altyapısını ileri düzey Bitcoin kullanıcılarının hizmetine sunmanın bir yolu olarak tanımlamıştı. Daha önce, yüksek talep veya bakım dönemlerinde erişim için bir istemci kodu gerekiyordu. Bu gereklilik artık ortadan kalkmıştır.
Kullanıcılar Hâlâ Güven ve Zamanlama Riskini Taşıyor
Slipstream, hâlâ MARA'nın blok bulmasına bağlıdır. Bir işlem, havuz bir blok madenciliği yapana kadar MARA'nın özel kuyruğunda bekler; bu nedenle zamanlama, tamamen MARA'nın Bitcoin'in toplam hash oranındaki payına bağlıdır.

Yayınlandığı tarihte, MARA'nın havuzu Bitcoin'e güç sağlayan toplam hash gücünün %5'inden fazlasını elinde bulunduruyor. MARA, kullanıcılara ücretleri rekabetçi ancak aşırı yüksek tutmamalarını söylüyor; çünkü ücretlerde ani bir artış sırasında özel kuyruğunda takılan bir işlem, onaylanana kadar bir süre bekleyebilir.
Coldcard Sahiplerini Neler Bekliyor?
Geniş Bitcoin topluluğu, Slipstream'in halka açık olarak yeniden piyasaya sürülmesini, çoğu işlemin nasıl gerçekleştirilmesi gerektiğine dair kalıcı bir değişiklik olarak değil, bir güvenlik krizi için pratik bir araç olarak değerlendiriyor. Günlük transferler için halka açık mempool, standart yol olmaya devam ediyor. Ancak, güvenliği ihlal edilmiş tohumlarda hala coin bulunduran Coldcard kullanıcıları için güvenlik araştırmacıları ve cüzdan geliştiricileri, saldırganların dikkatini çekmeden fon aktarımı yapmanın en güvenilir yollarından biri olarak Slipstream'i işaret ediyor.
Güvenliği ihlal edilmiş adreslerin sayısı arttıkça güncellenen kayıp tahminlerini, hangi donanım yazılımı sürümlerinin ve seri numarası aralıklarının etkilendiğine dair Coldcard’dan gelecek ek kılavuzları ve diğer madencilerin de MARA’yı takip ederek benzer bir özel gönderim yolu sunup sunmayacağını takip edin.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.












