Kripto para haberleri, analizler ve piyasa gelişmeleri
BTC $64,955 0.30% ETH $1,918 -0.10% BNB $592.60 -0.20% XRP $1.02 -2.00% SOL $73.81 0.40% TRX $0.3272 0.10% DOGE $0.0699 0.90% ADA $0.2015 -1.80% BTC $64,955 0.30% ETH $1,918 -0.10% BNB $592.60 -0.20% XRP $1.02 -2.00% SOL $73.81 0.40% TRX $0.3272 0.10% DOGE $0.0699 0.90% ADA $0.2015 -1.80%
Menü
SON DAKİKA
CryptoJS açığı, 2.100’den fazla cüzdanda 5,7 milyon dolar kayba yol açtı
Kripto Para

CryptoJS açığı, 2.100’den fazla cüzdanda 5,7 milyon dolar kayba yol açtı

• 7 Ağustos 2026 • 3 dk okuma
Bilmeniz Gerekenler
  • CryptoJS açığı, 2.100’den fazla cüzdanda 5,7 milyon dolar kayba yol açtı
  • 🚨 CryptoJS açığı, 2.100’den fazla adreste 5,7 milyon dolar kayba yol açtı. 💼 27 Mayıs 2026’daki ilk büyük...

Kripto para piyasasında koordineli hırsızlık olayları, yaygın web ve mobil cüzdanların güvenlik temelinde gizli kalan bir riski ortaya çıkardı. CryptoJS adlı JavaScript kütüphanesindeki eski bir hata nedeniyle saldırganlar, kullanıcıların gizli seed phrase ifadelerini sıradan ev bilgisayarlarıyla kaba kuvvet yöntemiyle tahmin edebildi. Seed phrase, kripto cüzdanlara erişim sağlayan 12 kelimelik ya da benzeri gizli kurtarma ifadesi olarak kullanılıyor.

Açığın kapsamı ve etkisi

Ill Bloom kod adı verilen açık, şimdiye kadar Bitcoin, Ethereum, Tron, Rootstock ve Polygon ağlarında 2.100’den fazla adresin boşaltılmasıyla ilişkilendirildi. Toplam kayıp 5,7 milyon doları aştı.

Normal koşullarda 12 kelimelik bir seed phrase, kırılması milyarlarca yıl alabilecek kadar güçlü bir kriptografik koruma sağlıyor. Ancak CryptoJS’nin 3.x serisinde, 3.1.2’den itibaren 3.2.0 ve 3.2.1 hariç sürümlerde rastgele sayı üretim fonksiyonunun hatalı çalıştığı belirtildi. Bu kusur, tam anlamıyla rastgele veri üretmek yerine öngörülebilir kombinasyonlar oluşturdu ve olası seed phrase seçeneklerini ciddi biçimde daralttı.

Uzmanlar, cüzdan uygulamasını güncellemenin tek başına yeterli olmadığını, hatalı sistemle üretilen seed phrase ifadelerinin matematiksel olarak kalıcı biçimde risk altında kaldığını vurguluyor.

Sorunun etkisi, CryptoJS’nin yüzlerce farklı yazılım paketinin arka planında yer almasıyla daha da büyüdü. Bu durum, bazı cüzdan geliştiricilerinin kütüphaneyi yıllar boyunca ek denetim yapmadan kullandığını gösteriyor.

İlk büyük saldırı dalgası

Toplu hırsızlıkların ilk büyük dalgası 27 Mayıs 2026’da kayda geçti. Sadece bir gün içinde 431 hesap hedef alındı ve saldırganlar 3,14 milyon doları çekti. En büyük kayıp 2,57 milyon dolarla Bitcoin tarafında görüldü. Ethereum’daki kayıp 286 bin dolar, Rootstock’taki kayıp 177 bin dolar, Tron’daki kayıp 81 bin dolar ve Polygon’daki kayıp 23 bin dolar oldu.


Kayıp tutarı

Bitcoin
2,57 milyon dolar

Ethereum
286 bin dolar

Rootstock
177 bin dolar

Tron
81 bin dolar

Polygon
23 bin dolar

Etkilenen uygulamalar ve alınan önlemler

Ağustos itibarıyla doğrulanan etkilenen uygulamalar listesine RWallet, Bexo Wallet, NanChat, Bitcoin Libre ve Milo Wallet da eklendi. Bunlardan Milo Wallet ile RWallet faaliyetlerini durdurdu; bu nedenle kullanıcılar destek alamaz hale geldi.

Bitcoin Libre geliştiricileri hatayı eski sürümlerde giderdi. NanChat yeni bir yama yayımladı. Bexo Wallet için hazırlanan güncellemenin ise uygulama mağazalarındaki onay süreci devam ediyor.

Uzmanlar, risk tespit edilmesi halinde kullanıcıların açık adreslerini kontrol ederek varlıklarını yeni cüzdanlara taşımalarını ve anahtarları tarayıcı içinde üretilmiş cüzdanlarda yüksek tutar bulundurmamalarını öneriyor.

Araştırmacılar, asıl riskin güncelleme sonrası da ortadan kalkmamasında toplandığını belirtiyor. Bir cüzdanın seed phrase ifadesi baştan hatalı rastgelelik sistemiyle üretildiyse, uygulamanın daha sonra güncellenmesi bu anahtarları güvenli hale getirmiyor. Bu nedenle kullanıcıların yalnızca yazılımı yenilemekle yetinmemesi, gerekirse tamamen yeni bir cüzdana geçmesi gerekiyor.

Yazar

Kripto para piyasaları, Bitcoin analizi ve blockchain ekosistemi üzerine içerikler hazırlar.


Yazarın Tüm Yazıları
Yorumlar

0 yorum yapıldı

Yorum Yaz
Henüz yorum yok.

İlk yorumu sen yaparak tartışmayı başlatabilirsin.

Yorumunu Paylaş

E-posta adresin yayınlanmaz.