Soğuk cüzdan vurgunu: 130 milyon dolarlık Bitcoin çalındı, saldırı sürüyor
Yazının Giriş Tarihi: 07.08.2026 08:49
Yazının Güncellenme Tarihi: 07.08.2026 08:53
Kanadalı Coinkite’ın ürettiği Coldcard donanım cüzdanlarında 2021’den beri fark edilmeyen bir yazılım hatası, kullanıcıların gizli anahtarlarını tahmin edilebilir hale getirdi. Saldırganlar tek bir cihaza dokunmadan 5 binden fazla cüzdanı boşalttı. Coinkite tehdidin hâlâ sürdüğünü açıkladı.
Bitcoin dünyasında “en güvenli saklama yöntemi” olarak pazarlanan soğuk cüzdanlar, bir haftadır tarihinin en büyük donanım cüzdanı krizini yaşıyor. Kanadalı Coinkite firmasının ürettiği Coldcardcihazlarının yazılımında beş yıldır sessizce duran bir hata, 30 Temmuz’da fark edildiğinde binlerce kullanıcının Bitcoin’i çoktan boşaltılmıştı.
Blok zinciri istihbarat şirketi Galaxy Research’ün sayımına göre saldırganlar dört dalga halinde 1.816 BTC’yi (yaklaşık 116 milyon dolar) 5.200’den fazla adresten çekti. Şirketin henüz doğrulanmayan verilerle birlikte açıkladığı şüpheli toplam ise 2.055 BTC’ye, yani yaklaşık 130 milyon dolara ulaşıyor.
Analiz şirketi Elliptic’in kurucu ortağı ve baş bilimcisi Tom Robinson, TechCrunch’a yaptığı açıklamada 130 milyon dolarlık tahminin kabaca doğru olduğunu söyledi.
Olayı diğer kripto soygunlarından ayıran şey ise yöntemi: Saldırganlar hiçbir cihaza fiziksel olarak dokunmadı, hiçbir kullanıcıyı kandırmadı, hiçbir şifre çalmadı. Kurbanların anahtarlarını sıfırdan yeniden ürettiler.
“Her şeyi doğru yapmıştım”
Coldcard, tam da bu senaryoya karşı tasarlanmıştı. Cihaz internete hiç bağlanmıyor, işlemler microSD kart üzerinden imzalanıyor, gizli anahtar cihazdan hiç çıkmıyor. Bu nedenle uzun vadeli ve güvenlik konusunda titiz Bitcoin sahiplerinin tercihiydi.
Cüzdanından 1,6 milyon dolar çalındığını açıklayan Jonathan Goodman adlı kullanıcı, sosyal medya hesabından yaptığı paylaşımda tohum kelimelerini kimseyle paylaşmadığını, cihazlarının internete hiç değmediğini, yedeklerini kasalarda ve banka kiralık kasalarında sakladığını anlattı. Goodman’a göre hiçbiri işe yaramadı; sorun, tohumu üreten donanımın 2021 tarihli kodundaki tek bir satırdı.
Galaxy Research verilerine göre çalınan coinlerin ortalama hareketsizlik süresi 3,18 yıl. Yani kurbanlar tipik olarak yıllardır fonuna dokunmamış uzun vadeli saklayıcılardı.
Hata neydi?
Ödeme şirketi Block’un (Square, Cash App) Bitcoin Mühendisliği ve Güvenlik ekibi, 30 Temmuz’da yayımladığı kök-neden analizinde sorunun bir şifreleme kırılması değil, klasik bir derleme yapılandırma hatası olduğunu ortaya koydu.
Coldcard, kendi donanım tabanlı rastgele sayı üretecini kullanmak için MicroPython’ın yerleşik üretecini kapatmıştı. Ancak cihazın kriptografi kütüphanesi olan libngu, ilgili ayarın değerini değil yalnızca tanımlı olup olmadığını kontrol ediyordu. Ayar “kapalı” olarak tanımlıydı; kontrol bunu yakalayamadı.
Sonuç: Cihaz, gizli anahtarı üretirken güvenli donanım rastgeleliği yerine sessizce tahmin edilebilir bir yazılım üretecine düştü. Bu üreteç, çipin sabit seri numarası ve saat sayaçlarıyla besleniyordu — hiçbiri kriptografik rastgelelik kaynağı değil.
Rastgeleliğin ölçüsü olan entropi, olması gereken 128 bitten eski Mk3 cihazlarda 40 bite, güncel modellerde ise yaklaşık 72 bite düştü. 40 bitlik bir anahtar uzayı, modern donanımla kaba kuvvetle taranabilecek büyüklükte.
Sistem hiçbir uyarı vermedi, hiçbir hata mesajı üretmedi ve cihazın kendi sağlık kontrollerinden sorunsuz geçti.
Hata kodda beliriyor
28 Ocak 2021
Üretim yazılımına giriyor
17 Mart 2021 (v4.0.0)
İlk soygun
30 Temmuz 2026
Açık kaynakta görünürde kaldığı süre
5 yıl 4 ay
25 dakikada 500 cüzdan
İlk dalga 30 Temmuz’da başladı. Galaxy Research’ün analizine göre 25 dakika içinde yaklaşık 500 tek imzalı cüzdandan 594 BTC (o günkü fiyatla yaklaşık 38 milyon dolar) tek bir adrese aktarıldı. 41 dakikalık pencerede boşaltılan adres sayısı 1.196’ya, çalınan miktar 1.083 BTC’ye çıktı.
Ardından üç dalga daha geldi:
Dalga
Tarih
Çalınan
Etkilenen adres
1
30 Temmuz
~1.083 BTC
1.196
2
30–31 Temmuz
~76 BTC
~1.477
3
31 Temmuz – 1 Ağustos
207,73 BTC
1.912
4
3 Ağustos
~449 BTC
709
Galaxy Research’ün araştırma direktörü Alex Thorn, süpürmelerin programatik ve büyük ölçekli otomasyonla yürütüldüğünü belirtti.
Tehdit sürüyor: en az 15 saldırgan
Coinkite 4 Ağustos’ta resmî hesabından tehdidin hâlâ aktif olduğunu doğruladı ve kullanıcıları fonlarını acilen taşımaya çağırdı.
Açık kamuya duyurulduğu için olay artık tek bir organize saldırıdan serbest yağmaya dönüşmüş durumda. Galaxy Research şu ana kadar en az 15 farklı saldırgan tespit etti. Thorn’a göre tek bir kurbanın 1 BTC’nin altındaki kaybını bildirmesi, daha önce hiç bilinmeyen ve 126 adresten 12 BTC çeken yeni bir saldırganın ortaya çıkarılmasını sağladı.
Thorn’un uyarısı net: 2021 sonrası zafiyetli yazılımla üretilmiş her tek imzalı Coldcard adresi eninde sonunda boşaltılacak; bu bir zaman meselesi.
Çalınan Bitcoin nerede?
Soygunun en dikkat çekici yanı, paranın hâlâ kıpırdamamış olması.
Blok zinciri istihbarat şirketi TRM Labs’in 5 Ağustos tarihli raporuna göre çalınan fonların büyük bölümü birkaç saldırgan adresinde bekliyor; katmanlama veya karıştırma girişimi neredeyse yok. Bugüne kadar tespit edilen tek aklama faaliyeti, 64,9 BTC’lik bir Wasabi yatırımı ve 4 Ağustos’ta yapılan 200 ETH’lik bir Tornado Cash yatırımı.
En büyük saldırgan kümesindeki 1.159 BTC ise yalnızca yedi adreste, ilk süpürmeden bu yana hiç hareket etmeden duruyor.
Nedeni basit: Bitcoin’in şeffaflığı bu kez saldırganın aleyhine çalışıyor. Galaxy Research yaklaşık 600 şüpheli adresi kolluk kuvvetlerine, uyum firmalarına ve analitik şirketlerine bildirdi. Bu adresler artık büyük borsaların izleme listelerinde; düzenlenmiş bir platforma giriş, kimlik doğrulama nedeniyle doğrudan ifşa anlamına geliyor.
TRM’in değerlendirmesine göre Kuzey Kore bağlantılı TraderTraitor gibi profesyonel gruplar saldırıdan saatler içinde agresif aklamaya başlıyor. Buradaki temkinli davranış, saldırganların hâlâ çıkış yolu aradığını düşündürüyor.
Suç ekonomisinin pervasızlığını gösteren bir ayrıntı da var: TRM analistleri, saldırgan adreslerine gönderilen işlemlerin OP_RETURN alanlarında spam mesajlar tespit etti. Bunlardan biri, çalınan fonları yüzde 7 komisyonla aklamayı teklif eden bir reklamdı.
Yapay zekâ iddiası: kanıt yok
Olayın ardından sosyal medyada, açığı Moonshot AI’ın Kimi K3modelinin bulduğu iddiası hızla yayıldı. İddianın dayanağı, modelin çıkış tarihiyle saldırının başlangıcının birbirine yakın olması.
Ancak bu bağlantıyı doğrulayan hiçbir kanıt bulunmuyor.
Bazı kullanıcılar Claude’un açığı 8 dakikada, açık kaynaklı GLM 5.2 modelinin 20 dakikada yeniden bulduğunu paylaştı. Dragonfly’ın yönetici ortağı Haseeb Qureshi bunu “2 dolarlık yapay zekâ sertleştirmesi bu olayı önleyebilirdi” yorumuyla aktardı ancak sonuçların web araması yoluyla kirlenmiş olabileceğini kendisi de kabul etti.
Kripto analiz platformu Tokenomist’in veri sorumlusu Tatsapat Saerejittima, Cointelegraph’a yaptığı açıklamada iddiaya daha sert bir eleştiri getirdi: Söz konusu test, kodu zafiyet zaten kamuya açıklandıktan sonra tarayan takma adlı bir Reddit kullanıcısından geliyordu; kör test yapılmamış, metodoloji belgelenmemiş, modelin yanlış-pozitif oranı ölçülmemişti.
Coinkite ise saldırganın açık kaynak kodu incelemek için otomatik bir araç kullanmış olabileceğini düşünüyor. Şirketin kendi ifadesine göre, haftalar önce yaptığı yapay zekâ destekli denetim bu hatayı yakalayamamıştı.
Uzmanların ortak vurgusu şu: Bu saldırı temelde bir aritmetik problem. 40 bitlik bir anahtar uzayını taramak için özel bir zekâya değil, yeterli işlem gücüne ihtiyaç var.
Diğer cüzdanlar etkilenmedi
Kriz, sektörün tamamına yayılmadı. Ledger, cihazlarının güvenli eleman çipine gömülü sertifikalı bir donanım üreteci kullandığını ve her kurtarma ifadesi için tam 256 bit entropi ürettiğini açıklayarak etkilenmediğini duyurdu. Trezor ise Coldcard ile kod paylaşmadığını, birden fazla bağımsız rastgelelik kaynağını karıştırdığını belirtti. Block’un ürettiği Bitkey de farklı bir mimari kullanıyor.
Coinkite’ın diğer ürünleri Tapsigner, Opendime ve Satscard farklı kod tabanları üzerinde çalıştığı için etkilenmedi.
Kullanıcılar ne yapmalı?
Coinkite’ın resmî uyarısına göre, Mart 2021 sonrası Coldcard’da üretilmiş her tohum riskli sayılmalı. Üç istisna var: tohum oluşturulurken en az 50 bağımsız, adil ve gizli zar atışı girilmişse, tohum başka bir güvenli cihazda üretilip cihaza aktarılmışsa veya güçlü ve benzersiz bir BIP-39 passphrase kullanılıyorsa risk azalıyor. Ancak şirket, passphrase kullananların da başka güvenilir cüzdanlara geçmesini öneriyor.
Kritik uyarı şu: Yazılımı güncellemek mevcut anahtarı onarmıyor.Kullanıcıların yamalı sürüme geçtikten sonra yepyeni bir anahtarüretip fonlarını taşıması gerekiyor.
Yamalı sürümler:
Model
Gerekli sürüm
Mk2 / Mk3
4.2.0 veya üzeri
Mk4 / Mk5 (standart)
5.6.0 veya üzeri
Q (standart)
1.5.0Q veya üzeri
Mk4 / Mk5 (Edge)
6.6.0X veya üzeri
Q (Edge)
6.6.0QX veya üzeri
Coinkite ayrıca acele edilmemesi konusunda uyarıyor: Panikle yapılan bir göç, çözülmeye çalışılan riskten daha büyük bir kayba yol açabiliyor. Şirket, yeni cüzdanın yedeğinin doğrulanmasını ve tüm fonlar taşınmadan önce küçük bir test işlemi gönderilmesini öneriyor.
Güvenlik uzmanları bu tür olayların ardından artan kimlik avısaldırılarına da dikkat çekiyor. “Fon kurtarma” vaadiyle yaklaşan hesaplara itibar edilmemesi, tohum kelimelerinin hiçbir koşulda paylaşılmaması gerekiyor.
Sektör için ne anlama geliyor?
Coldcard’ın kodu yıllardır GitHub’da herkese açıktı. Bu, klasik olarak bir güvenlik avantajı sayılıyordu. Olay, denetlenebilirliğin fiilen denetlenmiş olmakla aynı şey olmadığını gösterdi.
Kraken’in güvenlik direktörü Nick Percoco, olayın sektör için daha güçlü ortak standartlar benimseme fırsatı olduğunu söylüyor. Coinkite’ın klasik bir ödül (bug bounty) programının bulunmaması ve geçmişteki açıklama pratikleri de tartışmanın parçası.
Kriz, topluluk tarafında bir hareketlenme de başlattı. Calle ve Rob Hamilton öncülüğündeki Bitcoin Red Team girişimi, frontier yapay zekâ modelleriyle 27,5 saatte 390 açık kaynak projede 4.962 bulgu raporladı; bunların 85’i kritik, 635’i yüksek önem derecesinde.
TRM Labs’in değerlendirmesi ise olayın özünü toparlıyor: Kendi kendine saklama riski ortadan kaldırmıyor, yalnızca yerini değiştiriyor. Bir cüzdan, ancak anahtarını üreten süreç kadar güvenilir.
TRM’in verilerine göre bu, 2026’nın üçüncü en büyük kripto saldırısı oldu ve yılın toplamını 276 olayda 1,2 milyar doların üzerine taşıdı.
Bitcoin fiyatı olay boyunca 62 bin – 65 bin dolar bandında seyretti; piyasa tepkisi sınırlı kaldı.
Kaynaklar: Coinkite güvenlik uyarısı, Block Engineering kök-neden analizi, TRM Labs (5 Ağustos 2026), Galaxy Research, Elliptic, TechCrunch, CoinDesk, Fortune, Cointelegraph, The Hacker News.
Bu haber 6 Ağustos 2026 saat itibarıyla kamuya açık kaynaklara dayanmaktadır. Olay aktif olarak gelişmektedir; rakamlar değişebilir. Yatırım tavsiyesi değildir.
Sizlere daha iyi hizmet sunabilmek adına sitemizde çerez konumlandırmaktayız. Kişisel verileriniz, KVKK ve GDPR
kapsamında toplanıp işlenir. Sitemizi kullanarak, çerezleri kullanmamızı kabul etmiş olacaksınız.
En son gelişmelerden anında haberdar olmak için 'İZİN VER' butonuna tıklayınız.
Mustafa Kayalı
Soğuk cüzdan vurgunu: 130 milyon dolarlık Bitcoin çalındı, saldırı sürüyor
Kanadalı Coinkite’ın ürettiği Coldcard donanım cüzdanlarında 2021’den beri fark edilmeyen bir yazılım hatası, kullanıcıların gizli anahtarlarını tahmin edilebilir hale getirdi. Saldırganlar tek bir cihaza dokunmadan 5 binden fazla cüzdanı boşalttı. Coinkite tehdidin hâlâ sürdüğünü açıkladı.
Bitcoin dünyasında “en güvenli saklama yöntemi” olarak pazarlanan soğuk cüzdanlar, bir haftadır tarihinin en büyük donanım cüzdanı krizini yaşıyor. Kanadalı Coinkite firmasının ürettiği Coldcardcihazlarının yazılımında beş yıldır sessizce duran bir hata, 30 Temmuz’da fark edildiğinde binlerce kullanıcının Bitcoin’i çoktan boşaltılmıştı.
Blok zinciri istihbarat şirketi Galaxy Research’ün sayımına göre saldırganlar dört dalga halinde 1.816 BTC’yi (yaklaşık 116 milyon dolar) 5.200’den fazla adresten çekti. Şirketin henüz doğrulanmayan verilerle birlikte açıkladığı şüpheli toplam ise 2.055 BTC’ye, yani yaklaşık 130 milyon dolara ulaşıyor.
Analiz şirketi Elliptic’in kurucu ortağı ve baş bilimcisi Tom Robinson, TechCrunch’a yaptığı açıklamada 130 milyon dolarlık tahminin kabaca doğru olduğunu söyledi.
Olayı diğer kripto soygunlarından ayıran şey ise yöntemi: Saldırganlar hiçbir cihaza fiziksel olarak dokunmadı, hiçbir kullanıcıyı kandırmadı, hiçbir şifre çalmadı. Kurbanların anahtarlarını sıfırdan yeniden ürettiler.
“Her şeyi doğru yapmıştım”
Coldcard, tam da bu senaryoya karşı tasarlanmıştı. Cihaz internete hiç bağlanmıyor, işlemler microSD kart üzerinden imzalanıyor, gizli anahtar cihazdan hiç çıkmıyor. Bu nedenle uzun vadeli ve güvenlik konusunda titiz Bitcoin sahiplerinin tercihiydi.
Cüzdanından 1,6 milyon dolar çalındığını açıklayan Jonathan Goodman adlı kullanıcı, sosyal medya hesabından yaptığı paylaşımda tohum kelimelerini kimseyle paylaşmadığını, cihazlarının internete hiç değmediğini, yedeklerini kasalarda ve banka kiralık kasalarında sakladığını anlattı. Goodman’a göre hiçbiri işe yaramadı; sorun, tohumu üreten donanımın 2021 tarihli kodundaki tek bir satırdı.
Galaxy Research verilerine göre çalınan coinlerin ortalama hareketsizlik süresi 3,18 yıl. Yani kurbanlar tipik olarak yıllardır fonuna dokunmamış uzun vadeli saklayıcılardı.
Hata neydi?
Ödeme şirketi Block’un (Square, Cash App) Bitcoin Mühendisliği ve Güvenlik ekibi, 30 Temmuz’da yayımladığı kök-neden analizinde sorunun bir şifreleme kırılması değil, klasik bir derleme yapılandırma hatası olduğunu ortaya koydu.
Coldcard, kendi donanım tabanlı rastgele sayı üretecini kullanmak için MicroPython’ın yerleşik üretecini kapatmıştı. Ancak cihazın kriptografi kütüphanesi olan libngu, ilgili ayarın değerini değil yalnızca tanımlı olup olmadığını kontrol ediyordu. Ayar “kapalı” olarak tanımlıydı; kontrol bunu yakalayamadı.
Sonuç: Cihaz, gizli anahtarı üretirken güvenli donanım rastgeleliği yerine sessizce tahmin edilebilir bir yazılım üretecine düştü. Bu üreteç, çipin sabit seri numarası ve saat sayaçlarıyla besleniyordu — hiçbiri kriptografik rastgelelik kaynağı değil.
Rastgeleliğin ölçüsü olan entropi, olması gereken 128 bitten eski Mk3 cihazlarda 40 bite, güncel modellerde ise yaklaşık 72 bite düştü. 40 bitlik bir anahtar uzayı, modern donanımla kaba kuvvetle taranabilecek büyüklükte.
Sistem hiçbir uyarı vermedi, hiçbir hata mesajı üretmedi ve cihazın kendi sağlık kontrollerinden sorunsuz geçti.
Hata kodda beliriyor
28 Ocak 2021
Üretim yazılımına giriyor
17 Mart 2021 (v4.0.0)
İlk soygun
30 Temmuz 2026
Açık kaynakta görünürde kaldığı süre
5 yıl 4 ay
25 dakikada 500 cüzdan
İlk dalga 30 Temmuz’da başladı. Galaxy Research’ün analizine göre 25 dakika içinde yaklaşık 500 tek imzalı cüzdandan 594 BTC (o günkü fiyatla yaklaşık 38 milyon dolar) tek bir adrese aktarıldı. 41 dakikalık pencerede boşaltılan adres sayısı 1.196’ya, çalınan miktar 1.083 BTC’ye çıktı.
Ardından üç dalga daha geldi:
Dalga
Tarih
Çalınan
Etkilenen adres
1
30 Temmuz
~1.083 BTC
1.196
2
30–31 Temmuz
~76 BTC
~1.477
3
31 Temmuz – 1 Ağustos
207,73 BTC
1.912
4
3 Ağustos
~449 BTC
709
Galaxy Research’ün araştırma direktörü Alex Thorn, süpürmelerin programatik ve büyük ölçekli otomasyonla yürütüldüğünü belirtti.
Tehdit sürüyor: en az 15 saldırgan
Coinkite 4 Ağustos’ta resmî hesabından tehdidin hâlâ aktif olduğunu doğruladı ve kullanıcıları fonlarını acilen taşımaya çağırdı.
Açık kamuya duyurulduğu için olay artık tek bir organize saldırıdan serbest yağmaya dönüşmüş durumda. Galaxy Research şu ana kadar en az 15 farklı saldırgan tespit etti. Thorn’a göre tek bir kurbanın 1 BTC’nin altındaki kaybını bildirmesi, daha önce hiç bilinmeyen ve 126 adresten 12 BTC çeken yeni bir saldırganın ortaya çıkarılmasını sağladı.
Thorn’un uyarısı net: 2021 sonrası zafiyetli yazılımla üretilmiş her tek imzalı Coldcard adresi eninde sonunda boşaltılacak; bu bir zaman meselesi.
Çalınan Bitcoin nerede?
Soygunun en dikkat çekici yanı, paranın hâlâ kıpırdamamış olması.
Blok zinciri istihbarat şirketi TRM Labs’in 5 Ağustos tarihli raporuna göre çalınan fonların büyük bölümü birkaç saldırgan adresinde bekliyor; katmanlama veya karıştırma girişimi neredeyse yok. Bugüne kadar tespit edilen tek aklama faaliyeti, 64,9 BTC’lik bir Wasabi yatırımı ve 4 Ağustos’ta yapılan 200 ETH’lik bir Tornado Cash yatırımı.
En büyük saldırgan kümesindeki 1.159 BTC ise yalnızca yedi adreste, ilk süpürmeden bu yana hiç hareket etmeden duruyor.
Nedeni basit: Bitcoin’in şeffaflığı bu kez saldırganın aleyhine çalışıyor. Galaxy Research yaklaşık 600 şüpheli adresi kolluk kuvvetlerine, uyum firmalarına ve analitik şirketlerine bildirdi. Bu adresler artık büyük borsaların izleme listelerinde; düzenlenmiş bir platforma giriş, kimlik doğrulama nedeniyle doğrudan ifşa anlamına geliyor.
TRM’in değerlendirmesine göre Kuzey Kore bağlantılı TraderTraitor gibi profesyonel gruplar saldırıdan saatler içinde agresif aklamaya başlıyor. Buradaki temkinli davranış, saldırganların hâlâ çıkış yolu aradığını düşündürüyor.
Suç ekonomisinin pervasızlığını gösteren bir ayrıntı da var: TRM analistleri, saldırgan adreslerine gönderilen işlemlerin OP_RETURN alanlarında spam mesajlar tespit etti. Bunlardan biri, çalınan fonları yüzde 7 komisyonla aklamayı teklif eden bir reklamdı.
Yapay zekâ iddiası: kanıt yok
Olayın ardından sosyal medyada, açığı Moonshot AI’ın Kimi K3modelinin bulduğu iddiası hızla yayıldı. İddianın dayanağı, modelin çıkış tarihiyle saldırının başlangıcının birbirine yakın olması.
Ancak bu bağlantıyı doğrulayan hiçbir kanıt bulunmuyor.
Bazı kullanıcılar Claude’un açığı 8 dakikada, açık kaynaklı GLM 5.2 modelinin 20 dakikada yeniden bulduğunu paylaştı. Dragonfly’ın yönetici ortağı Haseeb Qureshi bunu “2 dolarlık yapay zekâ sertleştirmesi bu olayı önleyebilirdi” yorumuyla aktardı ancak sonuçların web araması yoluyla kirlenmiş olabileceğini kendisi de kabul etti.
Kripto analiz platformu Tokenomist’in veri sorumlusu Tatsapat Saerejittima, Cointelegraph’a yaptığı açıklamada iddiaya daha sert bir eleştiri getirdi: Söz konusu test, kodu zafiyet zaten kamuya açıklandıktan sonra tarayan takma adlı bir Reddit kullanıcısından geliyordu; kör test yapılmamış, metodoloji belgelenmemiş, modelin yanlış-pozitif oranı ölçülmemişti.
Coinkite ise saldırganın açık kaynak kodu incelemek için otomatik bir araç kullanmış olabileceğini düşünüyor. Şirketin kendi ifadesine göre, haftalar önce yaptığı yapay zekâ destekli denetim bu hatayı yakalayamamıştı.
Uzmanların ortak vurgusu şu: Bu saldırı temelde bir aritmetik problem. 40 bitlik bir anahtar uzayını taramak için özel bir zekâya değil, yeterli işlem gücüne ihtiyaç var.
Diğer cüzdanlar etkilenmedi
Kriz, sektörün tamamına yayılmadı. Ledger, cihazlarının güvenli eleman çipine gömülü sertifikalı bir donanım üreteci kullandığını ve her kurtarma ifadesi için tam 256 bit entropi ürettiğini açıklayarak etkilenmediğini duyurdu. Trezor ise Coldcard ile kod paylaşmadığını, birden fazla bağımsız rastgelelik kaynağını karıştırdığını belirtti. Block’un ürettiği Bitkey de farklı bir mimari kullanıyor.
Coinkite’ın diğer ürünleri Tapsigner, Opendime ve Satscard farklı kod tabanları üzerinde çalıştığı için etkilenmedi.
Kullanıcılar ne yapmalı?
Coinkite’ın resmî uyarısına göre, Mart 2021 sonrası Coldcard’da üretilmiş her tohum riskli sayılmalı. Üç istisna var: tohum oluşturulurken en az 50 bağımsız, adil ve gizli zar atışı girilmişse, tohum başka bir güvenli cihazda üretilip cihaza aktarılmışsa veya güçlü ve benzersiz bir BIP-39 passphrase kullanılıyorsa risk azalıyor. Ancak şirket, passphrase kullananların da başka güvenilir cüzdanlara geçmesini öneriyor.
Kritik uyarı şu: Yazılımı güncellemek mevcut anahtarı onarmıyor.Kullanıcıların yamalı sürüme geçtikten sonra yepyeni bir anahtarüretip fonlarını taşıması gerekiyor.
Yamalı sürümler:
Model
Gerekli sürüm
Mk2 / Mk3
4.2.0 veya üzeri
Mk4 / Mk5 (standart)
5.6.0 veya üzeri
Q (standart)
1.5.0Q veya üzeri
Mk4 / Mk5 (Edge)
6.6.0X veya üzeri
Q (Edge)
6.6.0QX veya üzeri
Coinkite ayrıca acele edilmemesi konusunda uyarıyor: Panikle yapılan bir göç, çözülmeye çalışılan riskten daha büyük bir kayba yol açabiliyor. Şirket, yeni cüzdanın yedeğinin doğrulanmasını ve tüm fonlar taşınmadan önce küçük bir test işlemi gönderilmesini öneriyor.
Güvenlik uzmanları bu tür olayların ardından artan kimlik avısaldırılarına da dikkat çekiyor. “Fon kurtarma” vaadiyle yaklaşan hesaplara itibar edilmemesi, tohum kelimelerinin hiçbir koşulda paylaşılmaması gerekiyor.
Sektör için ne anlama geliyor?
Coldcard’ın kodu yıllardır GitHub’da herkese açıktı. Bu, klasik olarak bir güvenlik avantajı sayılıyordu. Olay, denetlenebilirliğin fiilen denetlenmiş olmakla aynı şey olmadığını gösterdi.
Kraken’in güvenlik direktörü Nick Percoco, olayın sektör için daha güçlü ortak standartlar benimseme fırsatı olduğunu söylüyor. Coinkite’ın klasik bir ödül (bug bounty) programının bulunmaması ve geçmişteki açıklama pratikleri de tartışmanın parçası.
Kriz, topluluk tarafında bir hareketlenme de başlattı. Calle ve Rob Hamilton öncülüğündeki Bitcoin Red Team girişimi, frontier yapay zekâ modelleriyle 27,5 saatte 390 açık kaynak projede 4.962 bulgu raporladı; bunların 85’i kritik, 635’i yüksek önem derecesinde.
TRM Labs’in değerlendirmesi ise olayın özünü toparlıyor: Kendi kendine saklama riski ortadan kaldırmıyor, yalnızca yerini değiştiriyor. Bir cüzdan, ancak anahtarını üreten süreç kadar güvenilir.
TRM’in verilerine göre bu, 2026’nın üçüncü en büyük kripto saldırısı oldu ve yılın toplamını 276 olayda 1,2 milyar doların üzerine taşıdı.
Bitcoin fiyatı olay boyunca 62 bin – 65 bin dolar bandında seyretti; piyasa tepkisi sınırlı kaldı.
Kaynaklar: Coinkite güvenlik uyarısı, Block Engineering kök-neden analizi, TRM Labs (5 Ağustos 2026), Galaxy Research, Elliptic, TechCrunch, CoinDesk, Fortune, Cointelegraph, The Hacker News.
Bu haber 6 Ağustos 2026 saat itibarıyla kamuya açık kaynaklara dayanmaktadır. Olay aktif olarak gelişmektedir; rakamlar değişebilir. Yatırım tavsiyesi değildir.