Kripto para ekosisteminde güvenli depolama standartları bir kez daha sarsıldı. İnternet bağlantısı bulunmayan ve bu nedenle en güvenli saklama yöntemlerinden biri olarak kabul edilen donanım cüzdanlar, yeni bir güvenlik açığıyla gündeme geldi. Blokzincir güvenlik firmalarının yürüttüğü izleme çalışmaları, milyonlarca doların yetkisiz kişilerce ele geçirildiğini ortaya koydu.
Çevrimdışı Cüzdanlarda Beklenmedik Zaafiyete Doğru
Coinkite tarafından üretilen Coldcard marka cihazları kullanan Bitcoin sahipleri, son dönemin en büyük dijital soygunlarından biriyle karşı karşıya kaldı. Araştırma şirketlerinin paylaştığı verilere göre, en az bir düzine farklı hacker grubu bu cüzdanlardaki açıklardan yararlanıyor. Bugüne kadar gerçekleştirilen siber saldırılarda toplam kaybın 130 milyon dolar seviyesine ulaştığı tahmin ediliyor. Sektördeki genel tabloya bakıldığında, yalnızca bu yıl içinde kripto varlıkları hedef alan ikiyüzü aşkın olayda 950 milyon doları aşan zarar kaydedildiği biliniyor.
Bu saldırıları diğerlerinden ayıran en temel unsur, hedef alınan cihazların yapısı. Klasik sıcak cüzdanlar internete bağlı uygulamalar ve borsalar üzerinden çalışırken, coldcard gibi soğuk cüzdanlar gizli anahtarları veya seed phrase adı verilen kurtarma kelimelerini tamamen çevrimdışı tutuyor. Normal şartlarda bu mimari, varlıkların internet tabanlı saldırılardan izole edilmesini sağlıyor. Ancak araştırmacılar, söz konusu cihazların anahtar üretim algoritmasında geçmiş yıllardan kalma bir hata tespit etti.

Kod Satırındaki Hata Milyonları Etti
Saldırganların, cüzdanların gizli kelimeleri üretme biçimindeki bu öngörülebilir kusuru fark ettiği anlaşıldı. Kötü niyetli kişiler, kaba kuvvet yöntemleriyle mağdurların seed phrase dizilimlerini yeniden oluşturmayı başardı. Anahtarları bu yolla elde eden hacker'ların, fiziksel kasaları veya cihazları kırmaya gerek duymadan cüzdanlara eriştiği kaydedildi.
Yaşanan mağduriyetlerin boyutunu gözler önüne seren olaylardan birini yaşayan Jonathan Goodman, tüm güvenlik önlemlerini eksiksiz uyguladığını vurguladı. Cihazlarını internetten tamamen uzak tuttuğunu ve anahtarları güvenli kasalarda sakladığını belirten Goodman, geçmişte yazılan tek bir satırlık kodun tüm bu önlemleri işlevsiz hale getirdiğini ifade etti.

Güncelleme ve Göç Çağrısı
Üretici firma Coinkite, ortaya çıkan güvenlik açığının ardından kullanıcıları uyaran bir bülten yayımladı. İlgili yazılımın güncellenmesi ve kullanıcıların varlıklarını acilen yeni bir seed phrase yapısına taşıması istendi. Uzmanlar, donanım cüzdanı kullanan yatırımcıların üretici duyurularını yakından takip etmesi ve önerilen güvenlik yamalarını vakit kaybetmeden uygulaması gerektiğinin altını çiziyor.

