Coldcard donanım cüzdanlarının eski modeli Mk3 için kritik güvenlik uyarısı yayımlandı. Üretici Coinkite, belirli yazılım sürümleriyle oluşturulan cüzdan kurtarma kelimelerinin risk altında kalabileceğini açıkladı. İlk incelemeler yaklaşık 500 cüzdandan 594,5 BTC’nin çekildiğini gösterdi. Benzer işlemler de hesaba katıldığında kayıp miktarının 1.082 BTC’yi aşabileceği öne sürüldü.
Eski Coldcard Cüzdanları Risk Altında
Coinkite’ın 30 Temmuz’da yayımladığı uyarı, Mart 2021’den itibaren Coldcard Mk3 kullanarak yeni cüzdan oluşturan kişileri kapsadı. Riskli aralık, 4.0.1 sürümünden Mk3 desteğinin sona erdiği 5.0.3 sürümüne kadar uzandı. Şirketin ilk bulgularına göre sorun, cihazın cüzdan kurtarma kelimelerini üretirken kullandığı rastgele sayı mekanizmasıyla bağlantılı olabilecekti.

Özellikle cihazın standart “New Wallet” seçeneğiyle oluşturulmuş tek imzalı cüzdanlar tehlike altında kaldı. BIP-39 parolası kullanan hesaplarda riskin çok düşük olduğu aktarıldı. Çoklu imza yöntemiyle korunan veya kurtarma kelimeleri fiziksel zar atışlarıyla oluşturulan cüzdanlar için de aynı açık üzerinden doğrudan bir risk işareti paylaşılmadı.
Mk4 ve Yeni Modeller Etkilenmedi
Coinkite, yürütülen ilk incelemelerde Coldcard Mk4, Q ve Mk5 modellerinin söz konusu sorundan etkilenmediğini bildirdi. Şirket yine de araştırmanın sürdüğünü, ayrıntılı teknik raporun daha sonra yayımlanacağını vurguladı. Kullanıcıların doğrulanmamış internet sitelerine kurtarma kelimelerini ya da BIP-39 parolalarını girmemesi gerektiği ayrıca hatırlatıldı.
Riskli bir Mk3 cihazına sahip kullanıcıların fonlarını güçlü ve benzersiz bir BIP-39 parolasıyla oluşturulan yeni cüzdana taşıması önerildi. Daha ileri düzey kullanıcılar, boş bir Mk3 cihazında 4.1.9 sürümünü kullanarak en az 99 bağımsız zar atışıyla yeni kurtarma kelimeleri oluşturabilecek. Kalıcı çözüm olarak Mk4, Mk5 veya Q gibi etkilenmeyen bir modele geçiş tavsiye edildi.
Fonlar Taşınırken Acele Edilmemeli
Şirket, aktarım sırasında önce küçük bir deneme işlemi yapılmasını, alıcı adresinin cihaz ekranından kontrol edilmesini ve yeni cüzdanın parmak izinin doğrulanmasını istedi. Paroladaki tek bir harf hatası bile farklı bir cüzdan oluşturabildiği için kayıtların dikkatle saklanması gerektiği belirtildi.
Coinkite’a göre aceleyle gerçekleştirilen bir cüzdan taşıma işlemi, güvenlik açığından daha hızlı ve daha ağır bir kayba yol açabilir. Eski kurtarma kelimelerinin yedeği de aktarım tamamen doğrulanana kadar korunmalı.

