Fiyatlar yükleniyor…
🩸BEARISH

Trezor İhlali 347 Bin Müşteriyi Oltalama Riskine Açtı

Donanım güvende kalırken, kurtarma ifadesinin yeniden kullanılması ve güvenilir e-posta altyapısı saldırganlara cihazı aşan yollar sundu.

D’CENT ve Trezor’u ilgilendiren iki yakın tarihli olay, donanım cüzdanı güvenliği korunurken çevredeki yazılımın, tedarikçilerin ve müşteri verilerinin kullanıcı fonlarına ulaşmak için yeni yollar yaratabileceğini gösteriyor. D’CENT, App Wallet üzerinden gerçekleştirilen yetkisiz transferleri araştırırken Trezor’un pazarlama sağlayıcısındaki ihlal 347.149 müşterinin e-posta iletişim bilgilerini açığa çıkardı. Her iki şirket de donanım cüzdanı güvenliklerinin ele geçirildiğini bildirmedi.

Neden önemli

D’CENT’in soruşturması, kurtarma ifadelerini yazılım cüzdanına giren ve 8.1.0’dan eski sürümlerde işlem imzalayan kullanıcılar üzerinde yoğunlaşıyor. Bir donanım cihazında oluşturulan ifade, aynı özel anahtarları başka bir yerde yeniden oluşturabilir. Bu nedenle ifadenin telefon tabanlı bir cüzdana aktarılması, riski cihazın güvenli imzalama ortamının dışına taşır. Olası etkilenen varlıklar arasında Bitcoin, Ethereum, XRP Ledger, Tron ve EVM uyumlu ağlar bulunuyor.

Trezor olayı ise farklı bir yol gösteriyor. Saldırganlar, pazarlama sağlayıcısı Brevo’nun SAML tek oturum açma sistemindeki bir açıktan yararlanarak 43 müşteri hesabındaki iletişim bilgilerini dışa aktardı ve güvenilir altyapı üzerinden kimlik avı e-postaları göndermek için altı hesabı kullandı. Trezor’un açığa çıkan listesi 347.149 iletişim bilgisini kapsıyordu. Yaklaşık 2.500 alıcı, cüzdan yedeklerini isteyen sahte bir donanım açığı uyarısını aldıktan sonra kötü amaçlı bir domaine ulaştı.

Piyasa etkisi

Trezor bağlantısına tek başına tıklamak fonları açığa çıkarmadı. Tehlike, kullanıcıların kurtarma ifadesini kötü amaçlı uygulamaya girmesiyle başladı. Bu, saldırganların cüzdanları başka bir yerde yeniden oluşturmasına izin verdi. D’CENT de bir donanım cihazını uygulamasına bağlamanın normalde ifadeyi telefona aktarmadığını, manuel aktarımın ise bunu yaptığını belirtti.

Olaylar, kendi saklama çözümlerini sunan sağlayıcıların güvenlik yükünü artırıyor. Cüzdan şirketlerinin yalnızca güvenli çipleri ve işlem imzalama sistemlerini değil, müşteri veri tabanlarını, yazılım iş akışlarını ve dış tedarikçileri de koruması gerekiyor. D’CENT’in kriterlerini karşılayan kullanıcılara uygulamayı güncellemeleri, yeni bir kurtarma ifadesiyle cüzdan oluşturmaları ve etkilenen varlıkları taşımaları öneriliyor. Her iki olay da aynı kuralı güçlendiriyor: Kurtarma ifadeleri çevrimdışı tutulmalı ve hiçbir zaman yazılıma ya da kimlik avı formlarına girilmemeli.

İlgili tokenler
$BTC $ETH $XRP $TRX

Sıkça sorulan sorular

  1. D’CENT cüzdan olayında ne oldu?

    D’CENT, App Wallet üzerinden yapılan yetkisiz transferleri araştırıyor. Kriterleri, kurtarma ifadeleri uygulamaya girilen ve 8.1.0’dan eski sürümlerde işlem imzalanan cüzdanlara odaklanıyor.

  2. Bu olaylardan herhangi biri donanım cüzdanını ele geçirdi mi?

    D’CENT veya Trezor, donanım cüzdanı güvenliklerinin ele geçirildiğini bildirmedi. Bildirilen riskler yazılım iş akışları, kimlik avı ve üçüncü taraf altyapısıyla ilgiliydi.

  3. Trezor ihlali kullanıcıları kimlik avına nasıl maruz bıraktı?

    Saldırganlar Trezor’un pazarlama sağlayıcısı Brevo’yu ihlal etti, 347.149 e-posta iletişim bilgisini dışa aktardı ve güvenilir e-posta altyapısı üzerinden sahte bir donanım açığı uyarısı gönderdi. Yaklaşık 2.500 alıcı kötü amaçlı domaine ulaştı.

  4. Kurtarma ifadesini yazılıma girmek neden riskli?

    Kurtarma ifadesi aynı özel anahtarları başka bir cihazda yeniden oluşturabilir. Bu nedenle ifadeyi yazılıma aktarmak veya kimlik avı uygulamasına girmek, donanım cüzdanını aşmadan saldırganlara kontrol sağlayabilir.

  5. Etkilenen D’CENT kullanıcılarına hangi adımları atmaları öneriliyor?

    D’CENT, kriterlerini karşılayan kullanıcılara uygulamayı güncellemelerini, yeni bir kurtarma ifadesiyle güvence altına alınmış cüzdan oluşturmalarını ve etkilenen varlıkları aktarmalarını öneriyor. Kurtarma ifadeleri çevrimdışı tutulmalı ve yazılıma ya da kimlik avı formlarına girilmemeli.

Kaynak atıf
Şuradan derlenmiştir CryptoSlate · Doğrulanmış · Son güncelleme 1s önce
Orijinali aç →