Acil cüzdan güvenliği rehberi

COLDCARD Açığı 2026: Sadece Yazılımı Değil, Tohumunuzu da Kontrol Edin

Yazılım güncellemesi yeni tohum oluşturmayı düzeltebilir, ancak zayıf rastgelelikle oluşturulmuş mevcut bir tohumu güçlendiremez. Mevcut tohumunuz etkilenmiş COLDCARD yazılımından geldiyse, aşağıdaki adımları inceleyin ve dikkatlice geçiş yapın.

Herhangi bir değişiklik yapmadan önce bunu okuyun

Cihazı güncellemek mevcut kullandığınız cüzdanı düzeltmez

Yazılım düzeltmesi, gelecekteki tohumların nasıl oluşturulacağını değiştirir. Mevcut etkilenmiş tohumdan türetilen kelimeleri, özel anahtarları veya adresleri değiştirmez. Resmi bağımsız zar istisnası açıkça geçerli değilse, tamamen yeni bir tohum oluşturun ve varlıkları oraya aktarın.

Etkilenen modeller ve sürümler

Tohumu oluşturan yazılımı karşılaştırın

Bugün yüklü olan sürüm sadece cevabın yarısıdır. Modeli, sürüm yolunu ve mevcut tohumunuzun ilk oluşturulduğu yazılımı bilmeniz gerekir.

Model ve sürüm yolu Etkilenen tohum üretimi Yeni tohumlar için minimum sabit sürüm
Mk2 / Mk3 4.0.1 - 4.1.9 yazılımında oluşturulan tohumlar 4.2.0+
Mk4 / Mk5 standart Sabit standart sürümden önce oluşturulan tohumlar 5.6.0+
Q standart Sabit standart sürümden önce oluşturulan tohumlar 1.5.0Q+
Mk4 / Mk5 Edge Sabit Edge sürümünden önce oluşturulan tohumlar 6.6.0X+
Q Edge Sabit Edge sürümünden önce oluşturulan tohumlar 6.6.0QX+
01

Standart ve Edge ayrı sürüm yollarıdır

Daha yüksek numaralı bir Edge 6.x sürümü, standart 5.x sürümünden otomatik olarak daha güvenli değildir. Hem modeli hem de sürüm yolunu eşleştirin.

02

Bazı Coinkite ürünleri farklı kod kullanır

Coinkite, TAPSIGNER, OPENDIME ve SATSCARD'ın farklı kod tabanları kullandığı için bu tohum üretim hatasından etkilenmediğini belirtiyor.

Cihazı kontrol et

Yüklü yazılımı nasıl görebilirim

Güncel COLDCARD belgelerinde, cihazı açın ve Gelişmiş/Araçlar, Yazılımı Yükselt ve ardından Sürümü Göster'i seçin. Görünen model, yol ve sürümü güncel güvenlik durumu sayfasıyla karşılaştırın.

Güncel resmi güvenlik durumunu aç

Menünün yanıtlayamayacağı soru

Bu tohumu ilk olarak hangi yazılım oluşturdu?

Kurulum tarihinizi, satın alma tarihinizi, sürüm geçmişinizi veya kendi kayıtlarınızı kullanarak daraltın. Tohum etkilenmiş bir sürümde oluşturulmuş olabilir ve aksini kanıtlayamıyorsanız, temkinli geçiş rehberini izleyin.

Basit karar yolu

Geçiş yapmanız gerekiyor mu?

  1. 01

    Mevcut tohum COLDCARD'da mı oluşturuldu?

    Hayır ise, bu özel COLDCARD tohum üretim hatası ile oluşturulmamıştır. Evet veya bilinmiyorsa devam edin.

  2. 02

    Etkilenen bir model ve sürümde mi oluşturuldu?

    Orijinal kurulum dönemini etkilenen tabloyla karşılaştırın. Bugün yüklü olan yazılım bu soruya yanıt vermez.

  3. 03

    Orijinal tohum oluşturulurken en az 50 adil, bağımsız ve gizli zar atışı eklendi mi?

    Coinkite, tüm bu koşulları sağlayan bir tohumun yalnızca bu RNG sorunundan etkilenmeyeceğini belirtiyor. Daha az zar atışı, açıkta kalan atışlar veya belirsizlik varsa geçişe devam etmelisiniz.

  4. 04

    Güçlü ve benzersiz bir BIP-39 parola ifadesi kullanıldı mı?

    Bu, saldırganı yavaşlatabilir ama tohumu düzeltmez. Zar istisnası geçerli değilse, en kısa sürede dikkatli bir geçiş planlayın.

BIP-39 parola ifadesi, COLDCARD PIN'i değildir.

Güçlü ve benzersiz bir BIP-39 parola ifadesi ek bir koruma sağlar ve anlık riski azaltabilir. Ancak temel tohumu düzeltmez. Coinkite, bağımsız zar istisnası geçerli değilse, parola kullananların en kısa sürede geçiş yapmasını öneriyor.

Ne başarısız oldu

Güçlü kriptografi zayıf başlangıç materyali aldı

Bitcoin ve ECDSA kırılmadı. Sorun daha önce oluştu: bazı cüzdan tohumları, kullanıcılara vaat edilenden çok daha dar bir olasılık aralığından üretildi.

Beklenen yol

Donanım TRNGSeed üreteciCüzdan tohumu

Tohum oluşturmak için kullanılan öngörülemez girdiyi, özel donanım rastgele üreticisi sağlamalıdır.

Etkilenen yol

Yazılım PRNGrng_get()ngu.random.bytes()Cüzdan tohumu

Derleme ve bağlantı entegrasyon hatası, tohum oluşturma çağrısını hedeflenen donanım yerine MicroPython'un genel amaçlı yazılım üreticisine bağladı.

Mühendislik dersi

Kaynak kod doğru güvenlik bileşenini içerebilir, ancak son derleme yanlış olanı bağlayabilir.

Açık kaynak, incelemeler ve tekrarlanabilir derlemeler doğrulamayı geliştirir, ancak gerçek çağrı yolu ve bağlı ikili dosyanın uçtan uca testlerinin yerini tutmaz. Artık düzeltme, derleme sırasında yanlış RNG sembolünü reddedecek kontroller içeriyor.

Sayılar neden önemli

128 bit, yaklaşık 72 bit ve yaklaşık 40 bit aynı şey değildir

Her eksik bit, saldırganın göz önünde bulundurması gereken olasılıkları yarıya indirir. Onlarca bitlik bir kayıp, neredeyse imkansız bir aramayı ciddi bir güvenlik sorununa dönüştürür.

Güvenlik hedefi ≈128 bit

Oluşturulan tohum için hedeflenen minimum güvenlik seviyesi.

Etkilenen Mk4 / Mk5 / Q tahmini ≈72 bit

Ek güvenli bileşen girdisi fayda sağladı, ancak sonuç hedefin çok altında kaldı.

Etkilenen Mk2 / Mk3 tahmini ≈40 bit

Çok daha küçük bir aday havuzu, fonlu cüzdanlar için acil bir risk oluşturdu.

Bunlar yayımlanan olay analizinden güvenlik tahminleridir; her cihaz veya tohumun tam olarak aynı arama alanına sahip olacağına dair bir garanti değildir. Pratik öneri değişmedi: potansiyel olarak etkilenmiş bir tohumu temkinli şekilde ele alın.

Bu bir laboratuvar uyarısı değil, gerçek bir olay

Bildirilen hırsızlıklar açığı ortaya çıkardı

Bitcoin Optech, 31 Temmuz 2026 itibarıyla tahmini kaybın 1.000 BTC'yi aştığını bildirdi. Galaxy Research, 4 Ağustos'a kadar doğrulanan üç saldırı dalgasını 1.596 BTC ile ilişkilendirdi. Olası dördüncü dalga toplamı 2.055 BTC'ye çıkarabilirdi, ancak bunun için mağdurlardan yeterli doğrulama henüz yoktu.

TRM Labs, 5 Ağustos'ta yaklaşık 1.816 BTC'lik ayrı bir tahmin yayımladı ve rakamın ön değerlendirme olduğunu belirtti. Analistlerin adresleri farklı biçimlerde gruplaması ve mağdur doğrulaması için farklı ölçütler kullanması nedeniyle rakamlar değişiyor. Bunlar güvenilir tahminlerdir, kesinleşmiş nihai toplam değildir.

  1. Hatalı yol tohum üretimine giriyor

    libNgU geçişi, cüzdan tohumlarını oluşturmak için kullanılan çağrı yolunu değiştirdi.

  2. İlk kamu uyarısı yayımlandı

    İlk uyarı Mk3'e odaklandı ve başlangıçta yeni modelleri ana risk dışında tuttu.

  3. Etkilenen kapsam genişliyor

    Rehber, Mk4, Mk5, Q ve ayrı Edge sürümlerini kapsayacak şekilde güncellendi; sabit sürümler yayımlandı.

  4. Kayıplar ve teknik nedenler ele alınıyor

    Coinkite, gerçek zararı kabul etti ve derleme, bağlayıcı ve alt modül sınırları hakkında daha fazla ayrıntı yayımladı.

  5. Güncel durum ve geçiş sayfaları birleştirildi

    Coinkite, daha net bir sabit sürüm tablosu, hedefli doğrulama kanıtı ve özel bir geçiş rehberi yayımladı.

Yavaş ilerleyin ve her adımı doğrulayın

Daha güvenli bir geçiş sırası

Aceleciliğiniz ikinci bir soruna yol açabilir. Yeni cüzdanı hazırlayın, alım ve kurtarma işlemlerini doğrulayın, ardından tüm bakiyeyi taşıyın.

  1. 01

    Eski yedeği doğrula

    Yazılı yedeğin ve cüzdan parmak izinin, şu anda fonları yöneten cüzdanla eşleştiğinden emin olun.

  2. 02

    Düzeltilmiş yazılımı yükleyin ve doğrulayın

    Doğru model ve sürüm yolunu kullanın. Resmi indirmeyi doğrulayın ve yeni tohum oluşturmadan önce cihazdaki sürümü kontrol edin.

  3. 03

    Tamamen yeni bir tohum oluşturun

    Düzeltilmiş COLDCARD akışını veya değerlendirdiğiniz başka bir donanım cüzdanını kullanın. Eski kelimeleri tekrar kullanmayın veya aktarmayın.

  4. 04

    Yeni cüzdanı çevrimdışı yedekleyin

    Yeni tohumu dikkatlice kaydedin. Parola kullanıyorsanız, onu da eksiksiz ve ayrı olarak yedekleyin.

  5. 05

    Parmak izi ve alıcı adresini doğrula

    Cihazı yeniden başlatın, beklenen cüzdan parmak izini doğrulayın ve donanım cüzdanı ekranındaki bir alıcı adresiyle karşılaştırın.

  6. 06

    Küçük bir test miktarı gönderin

    Eski cüzdandan küçük bir miktar gönderin, yeni cüzdanın aldığını ve geri yüklenebildiğini doğrulayın.

  7. 07

    Kalan bakiyeyi taşıyın

    Test başarılı olduktan sonra kalan bakiyeyi aynı doğrulanmış yeni cüzdana aktarın.

  8. 08

    Onaylanana kadar eski yedeği saklayın

    Tüm beklenen işlemler onaylanıp yeni cüzdan tekrar kontrol edilene kadar eski kurtarma materyalini yok etmeyin.

Cihaz değiştirmek yeterli değildir

Aynı etkilenmiş tohumu farklı bir markada geri yüklemeyin

Zayıflık, tohuma ve ondan türetilen tüm anahtarlara aittir. Aynı kelimeleri başka bir cihaza aktarmak aynı anahtarları korur. Yeni bir tohum oluşturun ve bitcoin'i normal bir işlemle taşıyın.

Güncel resmi geçiş rehberini takip et

GhostlyInc editör değerlendirmesi

Bugün yeni bir cüzdan için COLDCARD tercih etmeyiz

Tohum oluşturma hatası, yıllarca güvenlik açısından kritik bir yol üzerinde kaldı ve ilk kamu değerlendirmesi tüm model yelpazesini kapsamıyordu. Bu durum güvenimizi ciddi şekilde azalttı. Yeni bir donanım cüzdanı alacak olsak, tohum üretimi, kurtarma tasarımı, denetim geçmişi, yazılım desteği ve kaynak şeffaflığını kontrol ettikten sonra farklı bir cihaz tercih ederdik.

Bu, mevcut bir editör değerlendirmesidir; her COLDCARD'ın güvensiz olduğu veya başka bir cüzdanın kırılmaz olduğu anlamına gelmez.

Coinkite ifşadan sonra ne yaptı

  • Teknik ayrıntılar ve somut geçiş talimatları yayımlandı.
  • Etkilenen model ve sürüm yolları için düzeltilmiş yazılım yayımlandı.
  • Derleme kontrolleri eklendi ve düzeltmenin bağımsız doğrulamaları toplandı.
  • Savunmasız yazılıma sahip kalan stokların imha edildiği ve sevkiyatların durdurulduğu belirtiliyor.

Bunlar anlamlı yanıtlar, ancak zayıf tohumların oluşturulabildiği yılların ciddiyetini ortadan kaldırmaz.

Alternatif seçimi

Satın almadan önce güven modellerini karşılaştırın

Trezor, BitBox, Blockstream Jade, Bitkey ve Ledger farklı donanım, yazılım, yedekleme ve güven modelleri kullanır. Bu olayı otomatik bir kazanan olarak görmüyoruz. Aşağıdaki noktaları karşılaştırın ve yalnızca üreticiden veya doğrulanmış yetkili satıcıdan satın alın.

Tohum ve entropi tasarımıAçık kaynak kapsamıBağımsız denetimler ve araştırmalarTekrarlanabilir derlemelerKurtarma ve yedekleme modeliYazılım desteği geçmişiSadece Bitcoin veya çoklu coin kapsamıStres altında kullanılabilirlik
Daha uygun fiyatlı seçenek

Trezor Safe 3: uygun fiyatlı tercihimiz

Safe 3, açık kaynaklı tasarımı ve cihaz doğrulamasını destekleyen, bağımsız entropi sağlayan EAL6+ Secure Element ile iki tuşlu sade bir arayüz sunar. Diğer coinlere ihtiyacınız yoksa yalnızca Bitcoin sürümünü tercih edebilirsiniz.

Amazon'da Safe 3'ü incele
İnceleme daha kolay

Trezor Safe 5: kullanım kolaylığı tercihimiz

Safe 5, Safe 3 ile aynı Secure Element'i kullanır; ancak renkli dokunmatik ekranı ve titreşimli geri bildirimiyle kurulum, yedekleme ve işlem incelemelerini daha kolay hale getirir. Büyük ekran, adresin tamamını kontrol etmenin yerini tutmaz.

Amazon'da Safe 5'i incele

Bunlar iş ortaklığı bağlantılarıdır ve size ek bir ücret yansımadan bize komisyon kazandırabilir. Sizi bölgenizdeki Amazon sitesine yönlendirir. Yalnızca satıcı Trezor'un resmi Amazon mağazası veya yetkili satıcıysa satın alın; ardından kutuyu inceleyin ve kurulumdan önce cihazın orijinalliğini doğrulayın.

Bir üreticinin ötesinde dersler

Donanım cüzdanı bir sistemdir, sadece bir güvenlik etiketi değildir

Rastgelelik, güvenin temelinin bir parçasıdır

Güçlü şifreleme ve güvenli depolama, oluşturulurken tahmin edilebilir olan bir anahtarı kurtaramaz.

Bileşim mutlaka test edilmeli

Güvenli bir bileşen, yalnızca yayınlanan ikili dosya gerçekten onu çağırıyorsa işe yarar. Derleme ve bağlantı çıktıları doğrudan kontrol edilmelidir.

Açık kaynak görünürlüğü artırır, kesinlik sağlamaz

Açık kaynak kodu bağımsız incelemeyi mümkün kılar. Ancak doğru denetçinin her kritik entegrasyon hatasını zamanında bulacağını garanti etmez.

Kurtarma planları geçişi de içermelidir

Bir yedekleme aynı anahtarları geri yükler. Eğer anahtarlar güvensizse, kurtarma işlemi yeni anahtarlar oluşturup varlıkları aktarmak anlamına gelir.

Sık sorulan sorular

COLDCARD yazılımını güncellemek eski tohumumu güvenli yapar mı?

Hayır. Sabit yazılım yalnızca gelecekteki tohum üretimini düzeltir. Mevcut tohumu veya ondan türetilen özel anahtarları değiştirmez. Tohum etkilenmiş bir yazılımda oluşturulduysa, bağımsız zar istisnası açıkça geçerli değilse güncel geçiş rehberini izleyin.

Hangi COLDCARD yazılım sürümleri RNG sorununu düzeltti?

Yayımlanan minimum sabit sürümler: Mk2/Mk3 4.2.0, Mk4/Mk5 standart 5.6.0, Q standart 1.5.0Q, Mk4/Mk5 Edge 6.6.0X ve Q Edge 6.6.0QX. Yeni bir tohum oluşturmadan önce güncel resmi durumu kontrol edin.

Tohumu başka bir donanım cüzdanına aktararak sorunu çözebilir miyim?

Hayır. Yeni cihaz, aynı kelimelerden yine aynı özel anahtarları türetir. Tamamen yeni bir tohum oluşturun ve bitcoin'i o yeni cüzdandan bir adrese aktarın.

Zar atışları COLDCARD tohumumun güvende olduğu anlamına gelir mi?

Coinkite, istisnanın geçerli olabilmesi için orijinal tohum oluşturulurken en az 50 adil, bağımsız ve gizli zar atışı eklenmiş olmasını ve bu dizinin hiçbir zaman kaydedilmemiş veya paylaşılmamış olmasını şart koşuyor. Herhangi bir noktada emin değilseniz, temkinli geçiş yolunu izleyin.

Saldırganlar Bitcoin veya ECDSA'yı kırdı mı?

Hayır. Olay, anahtar oluşturulurken zayıf rastgelelikten kaynaklandı. Bitcoin, olması gerekenden daha dar bir olasılık aralığından gelen anahtarlarla geçerli imzalar işledi.

Şu anda COLDCARD almak güvenli mi?

Sabit sürümler yayımlanan düzeltmeleri içeriyor, ancak hiçbir donanım cüzdanı tamamen risksiz değildir ve bu olay güvenimizi sarstı. GhostlyInc olarak yeni bir cüzdan alacak olsak, güvenlik mimarisi, kurtarma modeli, denetimler, yazılım desteği ve kullanılabilirliği karşılaştırarak farklı bir cihaz seçerdik.