Acil cüzdan güvenliği rehberi
COLDCARD Açığı 2026: Sadece Yazılımı Değil, Tohumunuzu da Kontrol Edin
Yazılım güncellemesi yeni tohum oluşturmayı düzeltebilir, ancak zayıf rastgelelikle oluşturulmuş mevcut bir tohumu güçlendiremez. Mevcut tohumunuz etkilenmiş COLDCARD yazılımından geldiyse, aşağıdaki adımları inceleyin ve dikkatlice geçiş yapın.
Herhangi bir değişiklik yapmadan önce bunu okuyun
Cihazı güncellemek mevcut kullandığınız cüzdanı düzeltmez
Yazılım düzeltmesi, gelecekteki tohumların nasıl oluşturulacağını değiştirir. Mevcut etkilenmiş tohumdan türetilen kelimeleri, özel anahtarları veya adresleri değiştirmez. Resmi bağımsız zar istisnası açıkça geçerli değilse, tamamen yeni bir tohum oluşturun ve varlıkları oraya aktarın.
İçindekiler
Etkilenen modeller ve sürümler
Tohumu oluşturan yazılımı karşılaştırın
Bugün yüklü olan sürüm sadece cevabın yarısıdır. Modeli, sürüm yolunu ve mevcut tohumunuzun ilk oluşturulduğu yazılımı bilmeniz gerekir.
| Model ve sürüm yolu | Etkilenen tohum üretimi | Yeni tohumlar için minimum sabit sürüm |
|---|---|---|
| Mk2 / Mk3 | 4.0.1 - 4.1.9 yazılımında oluşturulan tohumlar | 4.2.0+ |
| Mk4 / Mk5 standart | Sabit standart sürümden önce oluşturulan tohumlar | 5.6.0+ |
| Q standart | Sabit standart sürümden önce oluşturulan tohumlar | 1.5.0Q+ |
| Mk4 / Mk5 Edge | Sabit Edge sürümünden önce oluşturulan tohumlar | 6.6.0X+ |
| Q Edge | Sabit Edge sürümünden önce oluşturulan tohumlar | 6.6.0QX+ |
Standart ve Edge ayrı sürüm yollarıdır
Daha yüksek numaralı bir Edge 6.x sürümü, standart 5.x sürümünden otomatik olarak daha güvenli değildir. Hem modeli hem de sürüm yolunu eşleştirin.
Bazı Coinkite ürünleri farklı kod kullanır
Coinkite, TAPSIGNER, OPENDIME ve SATSCARD'ın farklı kod tabanları kullandığı için bu tohum üretim hatasından etkilenmediğini belirtiyor.
Cihazı kontrol et
Yüklü yazılımı nasıl görebilirim
Güncel COLDCARD belgelerinde, cihazı açın ve Gelişmiş/Araçlar, Yazılımı Yükselt ve ardından Sürümü Göster'i seçin. Görünen model, yol ve sürümü güncel güvenlik durumu sayfasıyla karşılaştırın.
Güncel resmi güvenlik durumunu açMenünün yanıtlayamayacağı soru
Bu tohumu ilk olarak hangi yazılım oluşturdu?Kurulum tarihinizi, satın alma tarihinizi, sürüm geçmişinizi veya kendi kayıtlarınızı kullanarak daraltın. Tohum etkilenmiş bir sürümde oluşturulmuş olabilir ve aksini kanıtlayamıyorsanız, temkinli geçiş rehberini izleyin.
Basit karar yolu
Geçiş yapmanız gerekiyor mu?
- 01
Mevcut tohum COLDCARD'da mı oluşturuldu?
Hayır ise, bu özel COLDCARD tohum üretim hatası ile oluşturulmamıştır. Evet veya bilinmiyorsa devam edin.
- 02
Etkilenen bir model ve sürümde mi oluşturuldu?
Orijinal kurulum dönemini etkilenen tabloyla karşılaştırın. Bugün yüklü olan yazılım bu soruya yanıt vermez.
- 03
Orijinal tohum oluşturulurken en az 50 adil, bağımsız ve gizli zar atışı eklendi mi?
Coinkite, tüm bu koşulları sağlayan bir tohumun yalnızca bu RNG sorunundan etkilenmeyeceğini belirtiyor. Daha az zar atışı, açıkta kalan atışlar veya belirsizlik varsa geçişe devam etmelisiniz.
- 04
Güçlü ve benzersiz bir BIP-39 parola ifadesi kullanıldı mı?
Bu, saldırganı yavaşlatabilir ama tohumu düzeltmez. Zar istisnası geçerli değilse, en kısa sürede dikkatli bir geçiş planlayın.
Güçlü ve benzersiz bir BIP-39 parola ifadesi ek bir koruma sağlar ve anlık riski azaltabilir. Ancak temel tohumu düzeltmez. Coinkite, bağımsız zar istisnası geçerli değilse, parola kullananların en kısa sürede geçiş yapmasını öneriyor.
Ne başarısız oldu
Güçlü kriptografi zayıf başlangıç materyali aldı
Bitcoin ve ECDSA kırılmadı. Sorun daha önce oluştu: bazı cüzdan tohumları, kullanıcılara vaat edilenden çok daha dar bir olasılık aralığından üretildi.
Beklenen yol
Tohum oluşturmak için kullanılan öngörülemez girdiyi, özel donanım rastgele üreticisi sağlamalıdır.
Etkilenen yol
rng_get()→ngu.random.bytes()→Cüzdan tohumuDerleme ve bağlantı entegrasyon hatası, tohum oluşturma çağrısını hedeflenen donanım yerine MicroPython'un genel amaçlı yazılım üreticisine bağladı.
Mühendislik dersi
Kaynak kod doğru güvenlik bileşenini içerebilir, ancak son derleme yanlış olanı bağlayabilir.Açık kaynak, incelemeler ve tekrarlanabilir derlemeler doğrulamayı geliştirir, ancak gerçek çağrı yolu ve bağlı ikili dosyanın uçtan uca testlerinin yerini tutmaz. Artık düzeltme, derleme sırasında yanlış RNG sembolünü reddedecek kontroller içeriyor.
Sayılar neden önemli
128 bit, yaklaşık 72 bit ve yaklaşık 40 bit aynı şey değildir
Her eksik bit, saldırganın göz önünde bulundurması gereken olasılıkları yarıya indirir. Onlarca bitlik bir kayıp, neredeyse imkansız bir aramayı ciddi bir güvenlik sorununa dönüştürür.
Oluşturulan tohum için hedeflenen minimum güvenlik seviyesi.
Ek güvenli bileşen girdisi fayda sağladı, ancak sonuç hedefin çok altında kaldı.
Çok daha küçük bir aday havuzu, fonlu cüzdanlar için acil bir risk oluşturdu.
Bunlar yayımlanan olay analizinden güvenlik tahminleridir; her cihaz veya tohumun tam olarak aynı arama alanına sahip olacağına dair bir garanti değildir. Pratik öneri değişmedi: potansiyel olarak etkilenmiş bir tohumu temkinli şekilde ele alın.
Bu bir laboratuvar uyarısı değil, gerçek bir olay
Bildirilen hırsızlıklar açığı ortaya çıkardı
Bitcoin Optech, 31 Temmuz 2026 itibarıyla tahmini kaybın 1.000 BTC'yi aştığını bildirdi. Galaxy Research, 4 Ağustos'a kadar doğrulanan üç saldırı dalgasını 1.596 BTC ile ilişkilendirdi. Olası dördüncü dalga toplamı 2.055 BTC'ye çıkarabilirdi, ancak bunun için mağdurlardan yeterli doğrulama henüz yoktu.
TRM Labs, 5 Ağustos'ta yaklaşık 1.816 BTC'lik ayrı bir tahmin yayımladı ve rakamın ön değerlendirme olduğunu belirtti. Analistlerin adresleri farklı biçimlerde gruplaması ve mağdur doğrulaması için farklı ölçütler kullanması nedeniyle rakamlar değişiyor. Bunlar güvenilir tahminlerdir, kesinleşmiş nihai toplam değildir.
-
Hatalı yol tohum üretimine giriyor
libNgU geçişi, cüzdan tohumlarını oluşturmak için kullanılan çağrı yolunu değiştirdi.
-
İlk kamu uyarısı yayımlandı
İlk uyarı Mk3'e odaklandı ve başlangıçta yeni modelleri ana risk dışında tuttu.
-
Etkilenen kapsam genişliyor
Rehber, Mk4, Mk5, Q ve ayrı Edge sürümlerini kapsayacak şekilde güncellendi; sabit sürümler yayımlandı.
-
Kayıplar ve teknik nedenler ele alınıyor
Coinkite, gerçek zararı kabul etti ve derleme, bağlayıcı ve alt modül sınırları hakkında daha fazla ayrıntı yayımladı.
-
Güncel durum ve geçiş sayfaları birleştirildi
Coinkite, daha net bir sabit sürüm tablosu, hedefli doğrulama kanıtı ve özel bir geçiş rehberi yayımladı.
Yavaş ilerleyin ve her adımı doğrulayın
Daha güvenli bir geçiş sırası
Aceleciliğiniz ikinci bir soruna yol açabilir. Yeni cüzdanı hazırlayın, alım ve kurtarma işlemlerini doğrulayın, ardından tüm bakiyeyi taşıyın.
- 01
Eski yedeği doğrula
Yazılı yedeğin ve cüzdan parmak izinin, şu anda fonları yöneten cüzdanla eşleştiğinden emin olun.
- 02
Düzeltilmiş yazılımı yükleyin ve doğrulayın
Doğru model ve sürüm yolunu kullanın. Resmi indirmeyi doğrulayın ve yeni tohum oluşturmadan önce cihazdaki sürümü kontrol edin.
- 03
Tamamen yeni bir tohum oluşturun
Düzeltilmiş COLDCARD akışını veya değerlendirdiğiniz başka bir donanım cüzdanını kullanın. Eski kelimeleri tekrar kullanmayın veya aktarmayın.
- 04
Yeni cüzdanı çevrimdışı yedekleyin
Yeni tohumu dikkatlice kaydedin. Parola kullanıyorsanız, onu da eksiksiz ve ayrı olarak yedekleyin.
- 05
Parmak izi ve alıcı adresini doğrula
Cihazı yeniden başlatın, beklenen cüzdan parmak izini doğrulayın ve donanım cüzdanı ekranındaki bir alıcı adresiyle karşılaştırın.
- 06
Küçük bir test miktarı gönderin
Eski cüzdandan küçük bir miktar gönderin, yeni cüzdanın aldığını ve geri yüklenebildiğini doğrulayın.
- 07
Kalan bakiyeyi taşıyın
Test başarılı olduktan sonra kalan bakiyeyi aynı doğrulanmış yeni cüzdana aktarın.
- 08
Onaylanana kadar eski yedeği saklayın
Tüm beklenen işlemler onaylanıp yeni cüzdan tekrar kontrol edilene kadar eski kurtarma materyalini yok etmeyin.
Cihaz değiştirmek yeterli değildir
Aynı etkilenmiş tohumu farklı bir markada geri yüklemeyin
Zayıflık, tohuma ve ondan türetilen tüm anahtarlara aittir. Aynı kelimeleri başka bir cihaza aktarmak aynı anahtarları korur. Yeni bir tohum oluşturun ve bitcoin'i normal bir işlemle taşıyın.
GhostlyInc editör değerlendirmesi
Bugün yeni bir cüzdan için COLDCARD tercih etmeyiz
Tohum oluşturma hatası, yıllarca güvenlik açısından kritik bir yol üzerinde kaldı ve ilk kamu değerlendirmesi tüm model yelpazesini kapsamıyordu. Bu durum güvenimizi ciddi şekilde azalttı. Yeni bir donanım cüzdanı alacak olsak, tohum üretimi, kurtarma tasarımı, denetim geçmişi, yazılım desteği ve kaynak şeffaflığını kontrol ettikten sonra farklı bir cihaz tercih ederdik.
Bu, mevcut bir editör değerlendirmesidir; her COLDCARD'ın güvensiz olduğu veya başka bir cüzdanın kırılmaz olduğu anlamına gelmez.
Coinkite ifşadan sonra ne yaptı
- Teknik ayrıntılar ve somut geçiş talimatları yayımlandı.
- Etkilenen model ve sürüm yolları için düzeltilmiş yazılım yayımlandı.
- Derleme kontrolleri eklendi ve düzeltmenin bağımsız doğrulamaları toplandı.
- Savunmasız yazılıma sahip kalan stokların imha edildiği ve sevkiyatların durdurulduğu belirtiliyor.
Bunlar anlamlı yanıtlar, ancak zayıf tohumların oluşturulabildiği yılların ciddiyetini ortadan kaldırmaz.
Alternatif seçimi
Satın almadan önce güven modellerini karşılaştırın
Trezor, BitBox, Blockstream Jade, Bitkey ve Ledger farklı donanım, yazılım, yedekleme ve güven modelleri kullanır. Bu olayı otomatik bir kazanan olarak görmüyoruz. Aşağıdaki noktaları karşılaştırın ve yalnızca üreticiden veya doğrulanmış yetkili satıcıdan satın alın.
Trezor Safe 5: kullanım kolaylığı tercihimiz
Safe 5, Safe 3 ile aynı Secure Element'i kullanır; ancak renkli dokunmatik ekranı ve titreşimli geri bildirimiyle kurulum, yedekleme ve işlem incelemelerini daha kolay hale getirir. Büyük ekran, adresin tamamını kontrol etmenin yerini tutmaz.
Bunlar iş ortaklığı bağlantılarıdır ve size ek bir ücret yansımadan bize komisyon kazandırabilir. Sizi bölgenizdeki Amazon sitesine yönlendirir. Yalnızca satıcı Trezor'un resmi Amazon mağazası veya yetkili satıcıysa satın alın; ardından kutuyu inceleyin ve kurulumdan önce cihazın orijinalliğini doğrulayın.
Bir üreticinin ötesinde dersler
Donanım cüzdanı bir sistemdir, sadece bir güvenlik etiketi değildir
Rastgelelik, güvenin temelinin bir parçasıdır
Güçlü şifreleme ve güvenli depolama, oluşturulurken tahmin edilebilir olan bir anahtarı kurtaramaz.
Bileşim mutlaka test edilmeli
Güvenli bir bileşen, yalnızca yayınlanan ikili dosya gerçekten onu çağırıyorsa işe yarar. Derleme ve bağlantı çıktıları doğrudan kontrol edilmelidir.
Açık kaynak görünürlüğü artırır, kesinlik sağlamaz
Açık kaynak kodu bağımsız incelemeyi mümkün kılar. Ancak doğru denetçinin her kritik entegrasyon hatasını zamanında bulacağını garanti etmez.
Kurtarma planları geçişi de içermelidir
Bir yedekleme aynı anahtarları geri yükler. Eğer anahtarlar güvensizse, kurtarma işlemi yeni anahtarlar oluşturup varlıkları aktarmak anlamına gelir.
Kaynaklar ve doğrulama
Güncel rehber ve olay kanıtları
Yazılım rehberi değişebilir. 18 Ağustos 2026'da güncel durumu, geçiş talimatlarını, teknik açıklamayı ve bağımsız raporlamayı kontrol ettik. İşlem yapmadan önce resmi durumu tekrar kontrol edin.
Sık sorulan sorular
COLDCARD yazılımını güncellemek eski tohumumu güvenli yapar mı?
Hayır. Sabit yazılım yalnızca gelecekteki tohum üretimini düzeltir. Mevcut tohumu veya ondan türetilen özel anahtarları değiştirmez. Tohum etkilenmiş bir yazılımda oluşturulduysa, bağımsız zar istisnası açıkça geçerli değilse güncel geçiş rehberini izleyin.
Hangi COLDCARD yazılım sürümleri RNG sorununu düzeltti?
Yayımlanan minimum sabit sürümler: Mk2/Mk3 4.2.0, Mk4/Mk5 standart 5.6.0, Q standart 1.5.0Q, Mk4/Mk5 Edge 6.6.0X ve Q Edge 6.6.0QX. Yeni bir tohum oluşturmadan önce güncel resmi durumu kontrol edin.
Tohumu başka bir donanım cüzdanına aktararak sorunu çözebilir miyim?
Hayır. Yeni cihaz, aynı kelimelerden yine aynı özel anahtarları türetir. Tamamen yeni bir tohum oluşturun ve bitcoin'i o yeni cüzdandan bir adrese aktarın.
Zar atışları COLDCARD tohumumun güvende olduğu anlamına gelir mi?
Coinkite, istisnanın geçerli olabilmesi için orijinal tohum oluşturulurken en az 50 adil, bağımsız ve gizli zar atışı eklenmiş olmasını ve bu dizinin hiçbir zaman kaydedilmemiş veya paylaşılmamış olmasını şart koşuyor. Herhangi bir noktada emin değilseniz, temkinli geçiş yolunu izleyin.
Saldırganlar Bitcoin veya ECDSA'yı kırdı mı?
Hayır. Olay, anahtar oluşturulurken zayıf rastgelelikten kaynaklandı. Bitcoin, olması gerekenden daha dar bir olasılık aralığından gelen anahtarlarla geçerli imzalar işledi.
Şu anda COLDCARD almak güvenli mi?
Sabit sürümler yayımlanan düzeltmeleri içeriyor, ancak hiçbir donanım cüzdanı tamamen risksiz değildir ve bu olay güvenimizi sarstı. GhostlyInc olarak yeni bir cüzdan alacak olsak, güvenlik mimarisi, kurtarma modeli, denetimler, yazılım desteği ve kullanılabilirliği karşılaştırarak farklı bir cihaz seçerdik.