▼ Bear
Etki
100 · Yüksek

Soğuk cüzdan yazılımındaki güvenlik açığı nedeniyle 114 milyar wonluk zarar... İzolasyonlu (airgap) cüzdanların sınırlılıkları

BTC
Decrypt · 2d agoKaynağı gör ↗
Airgap cüzdanları, Wi-Fi, Bluetooth ve NFC dahil olmak üzere tüm kablosuz iletişimlerden ve internetten fiziksel olarak izole edilmiş, merkezi olmayan donanım cüzdanlarıdır. En büyük avantajlarından biri, özel anahtarların çevrimiçi ortama maruz kalmamasıdır, bu da kötü amaçlı yazılım veya uzaktan hackleme saldırılarının potansiyelini önemli ölçüde azaltır. Önemli üreticiler arasında QR kodu tabanlı ELLIPAL, Keystone, Foundation Devices (Passport), Blockstream (Jade) ve soğuk kartlar üreten CoinKite yer almaktadır. Öte yandan, Ledger ve Trezor gibi cihazlar USB veya Bluetooth aracılığıyla bağlandığı için, tam anlamıyla airgap cüzdanı olarak kabul edilmezler. 2017'de piyasaya sürülen soğuk kartlar, microSD kart ve QR kodlarını kullanarak çevrimdışı imza işlemlerini destekler ve uzun süredir Bitcoin donanım cüzdanları arasında en yüksek güvenlik seviyesine sahip ürün olarak kabul edilmiştir. Ancak, 2026 yılının Temmuz sonu itibarıyla, üretici firma CoinKite, 2021 yılının Mart ayında uygulanan bir firmware (yazılım) hatası nedeniyle, bazı soğuk kart cihazlarının, tasarlanmış olmasından çok daha küçük bir aralıkta seed (tohum) ifadeleri ürettiğini duyurdu. Bu durum, özel anahtarların korunması için gerekli olan rastgeleliğin önemli ölçüde azaldığı anlamına gelmekte ve saldırganların, yapay zeka veya özel yazılımları kullanarak özel anahtarları çok daha hızlı bir şekilde tahmin edebilme olasılığını artırmaktadır. Galaxy Research, bu soğuk kart güvenlik açığının birden fazla aşamadan oluştuğunu analiz etti. Gözlemlenen kayıplar, birkaç gün içinde yaklaşık 88 milyon dolardan, neredeyse 114 milyon dolarlık Bitcoin kaybına yükseldi. Araştırmacıların uyarıları sonrasında, birçok soğuk kart kullanıcısı mevcut adreslerinden Bitcoin'lerini başka adreslere aktarmış olsa da, hala zayıf adreslerin hedef alınabileceği endişesi devam etmektedir. Bu olay, airgap yönteminin kendisiyle ilgili sınırlamalardan ziyade, donanım cüzdanı olarak sunulan ürünlerdeki tedarik zinciri risklerini vurgulamaktadır. Cüzdan internete bağlı olmasa bile, kullanıcılar sonuç olarak üreticinin firmware kalitesine, rastgele sayı üretme mantığına ve yazılım geliştirme uygulamalarına güvenmek zorundadır. Airgap önemli bir güvenlik katmanı olsa da, cihazın herhangi bir güvenlik açığından tamamen arınmış olduğu anlamına gelmez. Güvenlik uzmanları, kripto para birimi sahiplerine tekrar tekrar, tek bir hata noktasına maruz kalmaktan kaçınmaları, yani tüm varlıklarını tek bir yerde saklamamaları gerektiğini vurgulamaktadır. Ayrıca, kurtarma ifadelerini güvenli bir şekilde saklamaları, imzalama işleminden önce işlem geçmişini mutlaka doğrulamaları ve fiziksel cihaz güvenliğine dikkat etmeleri gerektiğini de hatırlatmaktadırlar.
YZ tarafından özetlenmiştir. Yazının tamamı için kaynağa bakın.
Yorumlar 0
Giriş yaparak yorum yazabilirsiniz
Yükleniyor…