HaberGo
Kripto Analiz

Ledger, 86 Milyon Dolarlık Kripto Hırsızlığında Cihaz Manipülasyonu Araştırıyor

Donanım cüzdan devinin yetkili olmayan bir Güneydoğu Asya bayisi üzerinden satılan cihazlarda önden programlanmış tohum ifadeler tespit edildi; BTC, ETH ve TRX cüzdanlarından 86 milyon dolarlık varlık boşaltıldı.

HMHaber Merkezi
· 1 dk63 okunma
Ledger, 86 Milyon Dolarlık Kripto Hırsızlığında Cihaz Manipülasyonu Araştırıyor
Ledger, 86 Milyon Dolarlık Kripto Hırsızlığında Cihaz Manipülasyonu Araştırıyor

Ledger, yetkili olmayan bir Güneydoğu Asya bayisi aracılığıyla satılan donanım cüzdanlarda fabrika ayarları dışı manipülasyon tespit ettiğini ve bu cihazların kullanıldığı Bitcoin, Ethereum ve Tron adreslerinden toplam 86 milyon dolar civarında kripto varlığın çalındığını açıkladı. Şirket, soruşturmanın odaklandığı vektörün yazılım veya donanım arızası değil, tedarik zincirine müdahale ederek cihazlara önden yüklenmiş "seed phrase" (tohum ifadesi) kartları yerleştirilmesi olduğunu belirtti.

Tedarik zincirindeki güvenlik boşluğu nasıl işledi?

Blockchain analistleri (ZachXBT, Taylor Monahan vb.) tarafından takip edilen akışlara göre, saldırganlar cihazların kutusunu açmadan önce tohum ifadelerini önceden belirleyip, kutunun içine sahte "yeni cihaz kurulum" kartları yerleştirmiş. Kullanıcılar cihazı ilk açtıklarında kendi rastgelelikleriyle anahtar üretmek yerine, saldırganın bildiği 24 kelimeyi girmek zorunda kalmış. Bu yöntem, cihazın firmware'inin (dahili yazılımının) sağlam olsa bile, özel anahtarın başkası tarafından bilindiği anlamına geliyor.

Ledger'in resmi bildirimine göre, etkilenen cihazların tümü yetkili dağıtım ağı dışında, bölgedeki belirli bir perakendeci üzerinden satılmış. Şirket, yetkili bayi listesini web sitesinde güncelleyerek kullanıcıları sadece bu kanallardan alım yapmaya çağırdı.

Kullanıcılar için kritik kontrol listesi

Güvenlik uzmanları, bu tip "supply chain" (tedarik zinciri) saldırılarında cihazın kendisinin değil, kutusunun ve içeriğinin güvenliğinin tehlikeye girdiğini vurguluyor. Eğer son 6-12 ay içinde yetkili olmayan bir satıcıdan Ledger cihazı aldıysanız şu adımlar öneriliyor:

  • Cihazı hemen kullanmayı durdurun ve varlıklarınızı yeni, güvenli bir anahtara (yeni bir seed phrase ile) transfer edin.
  • Ledger Live uygulaması üzerinden "Cihazımın Gerçekliğini Doğrula" (Genuine Check) testini çalıştırın; bu test donanım bütünlüğünü kontrol eder ama önden yüklenmiş seed'i tespit etmez.
  • Seed phrase'inizi kimseye vermediğinizden ve dijital ortamda (fotoğraf, bulut, not uygulaması) saklamadığınızdan emin olun.

Uzmanlar, bu olayın donanım cüzdanların "kullanıcı hatası" olarak nitelendirilemeyecek, üretim sonrası lojistik zincirdeki denetim mekanizmalarının zayıflığını ortaya koyan nadir ama yıkıcı bir vektör olduğunu kaydediyor.

HM
Haber Merkezi

HaberGo Editor ve Muhabır ekibi