Şeffaf kasalı COLDCARD donanım cüzdanının yakın çekimi; kasada kabartma COLDCARD yazısı ve ekranda imzalamaya hazır mesajı okunuyor (temsili fotoğraf)

Bitcoin donanım cüzdanı COLDCARD, resmî X hesabından oltalama bağlantısı içeren bir gönderi yayımlandığını açıkladı. Şirket, gönderinin hesaptan nasıl yayımlandığını incelediğini bildirdi. Sahte gönderi 11 Ekim 2026'da yayımlandı; acil bir güvenlik güncellemesi görünümünde sunuldu ve kullanıcıları tohumlarını taşımaya yönlendirdi. Paylaşım daha sonra silindi. COLDCARD, kullanıcıların bu bağlantıyı ziyaret etmemesini ve bağlantıyla hiçbir şekilde etkileşime girmemesini istedi. Şirket, tek resmî internet sitesinin coldcard.com olduğunu hatırlattı.

COLDCARD'a göre gönderinin paylaşıldığı zamana karşılık gelen bir giriş, oturum ya da erişim kaydı bulunmuyor. Şirket, kimlik bilgilerinin ve çevrim dışı iki aşamalı doğrulamanın güvenliğini koruduğunu açıkladı. Şirket aynı gün X'in destek hesabına acil başvuruda bulundu.

Donanım cüzdanı ve sahte paylaşımın içeriği

COLDCARD, Coinkite şirketinin geliştirdiği ve yalnız bitcoin için tasarlanan bir donanım cüzdanı. Donanım cüzdanı, kripto para cüzdanının özel anahtarlarını internete bağlı olmayan ayrı bir cihazda saklayan bir araçtır. Tohum, cüzdanı yeniden kurmaya yarayan kelime dizisi. Oltalama ise kişileri kandırıp parola, tohum ya da başka gizli bilgileri almaya çalışan sahte mesaj ve sayfaların genel adı.

COLDCARD'ın paylaştığı ekran görüntüsüne göre sahte gönderi, yazılımda tohum üretimini etkileyen yeni ve kritik bir açık bulunduğunu öne sürüyordu. Gönderi, etkilenen sürümlerde tohum oluşturan kullanıcılardan taşıma işlemine hemen başlamalarını istiyor ve okuru COLDCARD'ın resmî sitesi olmayan bir sayfaya yönlendiriyordu.

X platformu ile iletişim ve inceleme süreci

COLDCARD'a göre resmî hesap 2017'den bu yana çevrim dışı iki aşamalı doğrulamayla ve sıkı biçimde sınırlandırılmış bir erişimle yönetiliyor. İki aşamalı doğrulamada girişte paroladan başka ikinci bir kod da istenir. Şirket, X ile iletişime geçtiğini ve hesaba yönelik bütün erişimleri incelediğini açıkladı. COLDCARD, doğrulanmış yeni bilgileri aynı hesaptan paylaşacağını bildirdi.

COLDCARD'a göre bu tablo, X'te platform ya da yönetici düzeyinde yetkisiz bir erişim olmuş olabileceğini düşündürüyor. Şirket bunu ihtimal olarak dile getirdi; böyle bir erişim doğrulanmadı. Şirket, X yönetici erişiminin karanlık ağ pazarlarında satıldığına dair haberlerden haberdar olduğunu, ancak bunun olayla bağlantısını doğrulayamadığını belirtti. COLDCARD, X'ten ilgili bütün kayıtları korumasını ve güvenlik ekibinin olayı hemen incelemesini istedi. Şirkete göre olay, hedefli ve çok özel bir saldırıya benziyor. COLDCARD, bir kullanıcıya verdiği yanıtta, kullandığı makinede gönderinin yayımlandığı zamana denk gelen bir giriş kaydı bulunmadığını yazdı. Şirket aynı gün X'in destek hesabına yeniden yazarak hâlâ yanıt beklediğini söyledi. Cointelegraph, 11 Ekim 2026'da şirketin hesabındaki oltalama bağlantısını incelediğini haberleştirdi.

Coinkite güvenlik duyurusu ve bilinmeyenler

Coinkite, 30 Temmuz 2026'da yayımladığı güvenlik duyurusunda bazı COLDCARD yazılım sürümlerindeki bir hatanın tohumların zayıf üretilmesine yol açtığını açıklamıştı. Şirkete göre saldırganlar bu zayıf tohumlardan özel anahtarları yeniden üreterek bazı kullanıcıların fonlarını almıştı; cihazların kendisine sızılmamıştı. Sahte gönderi de benzer bir açık iddiasını kullanarak kullanıcıları yönlendirmeye çalıştı.

Olayla ilgili birçok ayrıntı henüz netleşmedi. Gönderinin hesaptan nasıl yayımlandığı ve kim tarafından paylaşıldığı açıklanmadı. Gönderinin platformda ne kadar süre yayında kaldığı bilinmiyor. Kaç kişinin paylaşılan bağlantıya tıkladığı ya da bu olay nedeniyle bir fon kaybı yaşanıp yaşanmadığı açıklanmadı. X platformu düzeyinde yetkisiz bir erişim yapılıp yapılmadığı doğrulanmadı. X'in konuya ilişkin kamuya açık bir açıklaması kaynaklarda yer almıyor.

COLDCARD ya da X yeni açıklama yaptıkça haber güncellenecek.

Kaynaklar

Kapak görseli (temsili): Coinkite'ın COLDCARD donanım cüzdanı. Fotoğraf: Gareth Halfacree / Wikimedia Commons, CC BY-SA 2.0; 1200×675 için kırpıldı.