Teknoloji

Ledger, Malezyalı bayinin sattığı kripto cüzdanda gizli çip buldu

Susan Hill
Bizi Google'a ekleyin

Kimsenin kripto anahtarlarını görmemesi için satın alınan Ledger donanım cüzdanının içinde gizli bir ek devre kartı bulundu. Ledger, Güneydoğu Asya’da yaşanan bir dizi hırsızlığın mağduru olan kullanıcılardan birinin cihazında “yetkisiz bir donanım implantı” tespit edildiğini doğruladı. Şirket, CryptoBilis adlı satıcının müşterilerine henüz kurulumunu yapmadıkları cüzdanları açmamaları uyarısında bulundu.

Sorun tek bir dükkânla sınırlı değil. Donanım cüzdanlarının temel vaadi, gizli kurtarma ifadesinin yalnızca cihazın kendi küçük ekranında oluşturulup gösterilmesi; zararlı yazılımların erişebileceği bir telefon ya da dizüstü bilgisayarda asla görünmemesidir. Cihaz alıcıya ulaşmadan önce kutu açılıp ekrana bir casus devre bağlanabiliyorsa, içindeki güvenli çipin bir anlamı kalmaz: saldırgan, sır oluşturulduğu anda onu okuyabilir.

Söz konusu meblağlar oldukça yüksek. Boşaltılan adresleri izleyen zincir üstü analistler, Bitcoin, Ethereum ve Tron ağlarındaki yüzlerce cüzdanda kayıpların 86 milyon doları aştığını belirtiyor. Blockchain veri şirketi Bitquery ise 311 cüzdandaki toplam kaybı yaklaşık 92,9 milyon dolar olarak hesapladı. Ledger herhangi bir toplamı doğrulamadı. Şirket, boşaltılan fonların yalnızca bu satıcı üzerinden satılan cihazlarla sınırlı olduğuna inandığını ve kendi güvenlik altyapısının, sistemlerinin ya da hizmetlerinin tehlikeye girdiğine dair bir işaret bulunmadığını açıkladı.

Eski Mt. Gox borsasının eski başkanı Mark Karpelès, Malezya’da satın aldığını söylediği ve hâlâ ambalajı açılmamış bir Ledger’ın fotoğraflarını paylaşınca alarm verildi. Karpelès’in anlatımına göre, ekranın koruyucu dolgusunun yerinde bir mikrodenetleyici, anten ve veri eSIM’i içeren hücresel modüllü ikinci bir devre kartı bulunuyordu. Çipin ekranı izlediğini, kurulum ekranını tanıdığını ve kurtarma ifadesini mobil ağ üzerinden dışarı gönderdiğini söyledi. Karpelès’e göre cüzdanın kendi yazılımı bunu fark etmiyordu; çünkü yazılım yalnızca ekranda gösterilenleri okuyordu. Karpelès, cihazının CryptoBilis’ten geldiğini söylemedi; Ledger da implantın nasıl çalıştığına ilişkin bu açıklamayı doğrulamadı.

CryptoBilis, Ledger cihazlarını Endonezya, Malezya ve Filipinler’de sattı ve kendisini Ledger’ın Malezya’daki yetkili satıcısı olarak tanıttı. Ledger, şirketten tüm satışları ve sevkiyatları duraklatmasını istedi. Satıcı da soruşturma tamamlanana kadar donanım cüzdanı stoklarının satışını askıya aldı. Ledger’ın tavsiyeleri, alıcıları iki gruba ayırıyor. Son 90 gün içinde CryptoBilis üzerinden alışveriş yapan ve cihazının kurulumunu henüz tamamlamayanlar cüzdanı kullanmaya başlamamalı. Cihazı kurmuş olanlar ise varlıklarını, yeni oluşturulmuş bir kurtarma ifadesine sahip yeni bir Ledger’a aktarmalı. Doğrudan Ledger’dan ya da bu satıcı dışındaki kanallardan alınan cüzdanların etkilendiğine dair bir işaret yok.

Henüz kanıtlanmamış pek çok nokta var. Ledger bir cihazda implant bulunduğunu doğruladı; ancak bu tek başına, boşaltılan tüm cüzdanların aynı yöntemle ele geçirildiğini göstermiyor. Kayıp rakamları Ledger’dan değil, üçüncü taraf takipçilerden geliyor ve tahminler yaklaşık 72 milyon dolardan 90 milyon doların üzerine kadar değişiyor. CryptoBilis ayrıca Trezor, Tangem, OneKey ve SafePal cüzdanları da satıyor. Bölgedeki alıcılar bu cihazların güvenli olup olmadığını sorarken henüz kimse yanıt vermiş değil. Bu yılın başlarında Tayland’da da Ledger cihazlarında donanım implantı bulunduğuna ilişkin haberler çıkmıştı. Bu da tek seferlik bir olaydan çok, bölgedeki yeniden satış kanallarının hedef alındığına işaret ediyor.

Donanım cüzdanı sahibi herkesin uygulayabileceği bazı kontroller var. Ledger, açılmış ya da üzerinde değişiklik yapılmış bir cihazın nasıl anlaşılacağına dair bir kılavuz yayımladı. Şirketin uzun süredir geçerli olan uyarıları da hâlâ önemli: Orijinal bir cüzdan, kurtarma ifadesi önceden yazılmış şekilde teslim edilmez ve şirket hiçbir zaman 24 kelimelik ifadeyi istemez. Bu son uyarı şu anda özellikle önem taşıyor; çünkü bu ölçekteki hırsızlıklar, mağdurlardan tam da bu ifadeyi talep eden sahte kurtarma hizmetlerinin ortaya çıkmasına yol açıyor. Üreticiden doğrudan satın almak, kutunun açılıp yeniden mühürlenebileceği aşamayı ortadan kaldırıyor.

Ledger, haberleri ilk kez 9 Ekim’de kabul etti ve 10 Ekim’de yayımladığı durum güncellemesinde implantı doğruladı. Şirket, yetkililerle ve gönüllü bir kripto güvenlik müdahale grubu olan SEAL 911’le birlikte çalıştığını, ayrıca kurcalamaya karşı yeni önlemler geliştirdiğini söylüyor. İki soru hâlâ yanıt bekliyor: Kaç cihazda değişiklik yapıldı ve kutular fabrika ile alıcı arasındaki yolculuğun hangi aşamasında açıldı?

Etiketler: , , , , ,

Bizi Google'a ekleyin

Tartışma

S kadar yorum var.