Ağustos 2026 başında Coldcard entropy hikâyesinin ikinci perdesi geldi: phishing. Trezor, Foundation ve diğerleri saldırganların marka sitelerini klonladığını, destek e-postalarını sahtelediğini ve kurbanları uzak erişim malware'i yükleyen veya seed ifadelerini toplayan “donanım denetimleri”ne yönlendirdiğini uyardı.
Coldcard uyarısından sonra taşıma yapıyorsanız — veya yalnızca donanım cüzdanı tutup manşetleri gördüyseniz — bu, olay dökümümüzün pratik tamamlayıcısıdır.
Phishing nasıl görünüyor
Açıklamadan sonra bildirilen kalıplar:
- “Koordineli donanım denetimi” isteyen sahte Coldcard / üretici adreslerinden e-postalar
- Canlı sohbette bir insanın sizi uzak erişim araçları yüklemeye yönlendirdiği klon siteler
- Trezor, Foundation, Ledger veya Jade “güvenlik ekiplerini” taklit eden mesajlar
- Aciliyet senaryoları: “fonları 24 saat içinde taşıyın yoksa süpürülecek”
Meşru üreticiler sohbet, e-posta veya DM'de 12/24 kelimelik recovery ifadenizi, seed QR'ınızı veya PIN'inizi istemez. Firmware'i e-posta eki olarak göndermezler.
Güvenli taşıma kontrol listesi
Coldcard seed'iniz savunmasız üretim penceresinde olabilecekse bunu kullanın:
- Yalnızca resmi uyarı — Coinkite güvenlik sayfasını yer imlerine ekleyin; iletilmiş PDF'leri yok sayın.
- Firmware'i üreticinin resmi sitesinden veya belgelenmiş GitHub sürüm kanalından güncelleyin.
- Düzeltilmiş donanımda yeni seed — eski ifadeyi “yamalı” bir cihazda yeniden kullanıp işi bitmiş sanmayın.
- Cihaz ekranında doğrulayın — companion uygulamaya güvenmeden önce yeni alma adresi ve cüzdan fingerprint.
- Önce test işlemi — küçük miktar, alımı onaylayın, sonra kalanı planlı partiler halinde taşıyın.
- Süreci air-gap yapın — seed'leri web sitelerine, Excel'e, buluta senkronize parola yöneticilerine veya “recovery yardımcılarına” yazmayın.
- Ücret piyasasını izleyin — haber zirvesinde acil taşımalar pahalı olabilir; gerekirse partiler planlayın, ama bilinen zayıf bir seed'de sonsuza kadar ertelemeyin.
Coldcard'dan başka bir yalnızca-Bitcoin veya çok üreticili kurulum için ayrılıyorsanız Coldcard vs Jade Plus rehberimizdeki ve yalnızca Bitcoin seçimlerimizdeki seçenekleri karşılaştırın.
Üretici “etkilenmedi” notları (bağlam, pazarlama değil)
Exploit'ten sonra Ledger, Trezor, Blockstream Jade ve Foundation, kendi seed-üretim yollarının Coldcard'ın RNG geri dönüşünü paylaşmadığını açıklayan teknik notlar yayınladı. Bu ifadeler paniği azaltmak için yararlıdır — “Coldcard sonrası Ledger'ınızı doğrulayın” diyen bir DM'deki bağlantıya tıklamak için gerekçe değildir.
Her iddiayı üreticinin kendi alan adına karşı çapraz kontrol edin. Şüpheniz varsa manuel gezin; e-postayı takip etmeyin.
Bir sonraki uyarıyı atlatan alışkanlıklar
- Firmware'i resmi kanallardan güncel tutun
- Her harcama için clear signing / cihaz üzeri incelemeyi tercih edin
- Büyük bakiyeleri bölün (multisig veya birikim vs harcama için ayrı seed'ler)
- Acil taşıma ihtiyacı doğmadan önce kuru koşu restore pratiği yapın
- Tekrarlayan inceleme için donanım cüzdanı güvenlik kontrol listemizi kullanın
Korkutucu bir haftadan sonra hangi cihazın uyduğundan emin değil misiniz? Cüzdan bulucu testini alın veya en iyi donanım cüzdanlarına göz atın.
WalletLab değerlendirmesi
Güvenlik olayları iki risk yaratır: orijinal kusur ve sosyal mühendislik artçısı. Seed'i düzeltin. Sahte denetimi yok sayın. Fonları yalnızca güvendiğiniz donanımda, kontrol ettiğiniz bir süreçle taşıyın.