Ledger Ele Geçirilen Cihazlar İçin Acil Eylem Çağrısı Yaptı
Bağlantılı kayıpların 86 milyon doları aşması, Ledger kendi sistemlerinin ele geçirilmediğini söylese de donanım cüzdanlarının tedarik zinciri güvenliğini daha kritik hale getiriyor.
Her Zipp hikayesi #HardwareWallet etiketiyle, en yenisi önce.
Bağlantılı kayıpların 86 milyon doları aşması, Ledger kendi sistemlerinin ele geçirilmediğini söylese de donanım cüzdanlarının tedarik zinciri güvenliğini daha kritik hale getiriyor.
Bildirilen kayıp, donanım cüzdanlarını satıcılar üzerinden satın almanın risklerine dikkat çekiyor. Ancak anlatılanlar, fonların nasıl kaybolduğunu ortaya koymuyor.
Hesap, kendi saklama yöntemini kullanan birinin büyük kayıp yaşadığını aktarıyor ancak fonların nasıl kaybolduğunu açıklamıyor ve kaybın cihazdan kaynaklandığını ortaya koymuyor.
Bildirilen kayıplar henüz doğrulanmadı. Ledger'ın kurulumu erteleme ve varlıkları taşıma tavsiyesi, güvenilmeyen kanallardan edinilen cihazların oluşturduğu güvenlik riskine dikkat çekiyor.
Bitcoin anahtarları veya fonlar açığa çıkmadı, ancak isimler ve teslimat adresleri bir cüzdan satın alındıktan çok sonra bile kurtarma kelimelerine yönelik kimlik avını inandırıcı gösterebilir.
Cüzdanlar güvende, ancak üçüncü taraf bir bülten ihlali birden fazla Bitcoin firmasındaki e-posta listelerini açığa çıkardı. Tehlike, e-postadaki kurtarma tohumu talimatlarını takip etmekte.
Trezor'un iki ay içinde ikinci üçüncü taraf ihlali ve bu sefer saldırganlar, benzer bir adres yerine tedarikçinin kendi alan adından phishing e-postaları gönderdi.
Donanım cüzdanı sahipleri, Trezor'un sildiğini varsaydığı bir tedarikçiden yaklaşık 67.000 ek kayıt yeniden yüzeye çıkınca oltalama ve fiziksel hedef haline gelme riskiyle karşı karşıya. 90 günlük silme politikası tutmadı.
HWI açık kalıyor ve desteklenen cihazlar çalışmaya devam ediyor, ancak halef BHWI yalnızca dört cihaz için parity testleri sunuyor ve hiçbir cüzdan onu üretimde kullanmıyor.
Ledger bir hatanın düzeltmesini 5 Mayıs'ta, diğerini ise 25 Mayıs'ta birleştirdi. Sürümü Ağustos'ta yayınladı. Birleştirme ile yayın arasındaki boşluk, donanım cüzdanı müşterileri için rahatsız edici bir okuma.
683 milyon ZIL rakamı manşetlere taşınırken, Ledger imzalı bir uygulamada hatanın yedi yıl boyunca varlığını sürdürmesi, hâlâ yerel donanım cüzdanı imzalamasına güvenen tüm tokenler için asıl önemli nokta.
Hata rastgele değil yapısaldı: bir özellik bayrağının mevcut olarak değerlendirilmesi saldırganların tek bir tuş basışıyla özel anahtarları yeniden oluşturmasına izin verdi. Coinkite, bazı müşterilerin ağır kayıplar yaşadığını bildiriyor.
Yamanlık akışını ve RNG'yi sıkılaştıran yamanın, 2021 ile Temmuz 2026 arasındaki etkilenen firmware'lerden gelen tohumların hala değiştirilmesi gerektiği anlamına geliyor. AI destekli denetim, burada daha geniş bir endüstri sinyali oluşturuyor.
Fiziksel hırsızlıkta 100 milyon dolarlık kısım manşet; ama asıl yapısal uyarı 40.000 kayıtlık veri ihlali. Donanım cüzdanı güvenliği artık yalnızca cihazın kendisini değil, cihazın arkasındaki süreçleri kontrol etmek anlamına geliyor.
Hata, açık kaynak kodda beş yıl boyunca sessiz beklerken, 'güvenme, doğrula' ilkesi üzerine kurulu topluluk yargısını tek bir satıcının itibarına devretti, diye ileri sürüyor Foundation CEO'su Zach Herbert.
Özel anahtarlar ve kurtarma ifadeleri güvende, ancak isimler, fiziksel adresler ve iletişim bilgileri şimdi açıkta; saldırganlara yamanın çok ötesine geçecek temiz bir kimlik avı veri seti sunuyor.
Galaxy Research, toplam kayıpları yaklaşık 2,000 BTC'ye çıkaracak dördüncü bir dalga ile birlikte, üç onaylı saldırı dalgasında çalınan 1,596 BTC'yi izledi.
2021 ile 2023 arasında üretilen tek imzalı tohumlardan yaklaşık 38 milyon dolar çekildi ve bu istismar tasarım gereği yamanamaz: herhangi bir yazılım güncellemesi, hala fon bulunduran cüzdanları hedef alan saldırganları uyarır.
Yaklaşık 1.200 adres ve 1.000 BTC'nin ardından olay, münferit oltalamadan koordineli bir boşaltma sürecine dönüştü ve kendi varlığını saklayan kullanıcıları donanım cüzdanlarında tedarik zinciri riskine karşı uyardı.
Coldcard'ın son Mk3 aygıt yazılımı ile uyarı arasındaki üç yıllık boşluk, atıl soğuk depolama cüzdanlarını bakım yüküne dönüştürüyor. En kötü saklama senaryosu ise tek imza ve passphrase olmaması.