Özel Anahtar Üretiminde Entropi Kaynağı Neden Kritik?

Author logo
Patrick Dike-Ndulue
Post image

Bir Bitcoin özel anahtarının 256-bitlik bir sayı olduğunu biliyor muydunuz? Bu, yaklaşık 2^256 olası kombinasyon olduğu anlamına gelir—gözlemlenebilir evrendeki atomların toplam sayısından bile fazla.
Private keys are the linchpin of cryptocurrency security, serving as the cryptographic equivalent of a master password for your digital assets. Their security relies heavily on randomness or entropy, which is crucial in generating them. Entropy is measured in bits, quantifying a system's degree of randomness or uncertainty.

Rastgeleliğin önemini anlamak için şunu göz önünde bulundurun: Yetersiz entropiyle üretilen özel anahtarlar ciddi güvenlik açıklarına ve hatta saldırılara yol açmıştır. 2024 yılında, kötüye kullanılan özel anahtarlar nedeniyle 239 milyon dolardan fazla kayıp yaşandı. Bu da anahtarların yüksek kaliteli entropiyle üretilmesinin ne kadar kritik olduğunu gösteriyor.

Peki, bir Bitcoin özel anahtarı sadece bir sayıysa, bir süper bilgisayarın onu kaba kuvvetle kırması ne kadar sürerdi? Cevabı öğrenmek için makalenin sonuna kadar okumaya devam edin.

Entropi Nedir?

Entropi, rastgelelik veya öngörülemezliğin ölçüsüdür ve güvenli kriptografik anahtarlar üretmek için kritik öneme sahiptir. Kavram, entropinin bir sistemdeki belirsizliği nicelendirdiği bilgi teorisinden gelir. Kısacası, bir şey ne kadar öngörülemezse entropisi de o kadar yüksektir.

Kripto para özel anahtarlarında yüksek entropi gereklidir çünkü bu, anahtarların neredeyse tahmin edilemez ve kaba kuvvet saldırılarına karşı dayanıklı olmasını sağlar. Bu rastgelelik genellikle donanım olayları, çevresel gürültü veya fare hareketleri ve klavye tuşlamaları gibi kullanıcı etkileşimlerinden elde edilir. İşletim sistemi, bu öngörülemez olayları bir araya getirerek güvenli bir özel anahtarın temelini oluşturan gerçekten rastgele bir sayı üretir.

Yeterli entropi olmadan üretilen anahtarlar tahmin edilebilir hâle gelir ve saldırılara açık olur. Örneğin, entropi kaynağı hatalıysa aynı veya benzer çıktılar tekrar tekrar üretilebilir, bu da saldırganların özel anahtarı tahmin etmesini veya yeniden oluşturmasını mümkün kılar.

Bu rastgelelik o kadar önemlidir ki, bulut platformları ve sanal makineler gibi gelişmiş sistemler bile kriptografik işlemler için yüksek kaliteli entropi sağlamak amacıyla özel donanımlar kullanır.

Entropi Nasıl Çalışır?

Donanım cüzdanlarında, güvenli özel anahtarlar üretmek için entropi kritik öneme sahiptir. İşte süreç:

Entropi kaynağı

Tangem Wallet gibi donanım cüzdanlarında özel Donanım Rastgele Sayı Üreteçleri (HRNG) bulunur. Bu cihazlar, elektronik gürültü veya ısıl dalgalanmalar gibi fiziksel olayları ölçerek rastgelelik üretir. Bu ham entropi, tahmin edilemez özel anahtarlar oluşturmak için gereklidir.
Bazı donanım cüzdanları, kullanıcıların zar atma gibi rastgele verileri manuel olarak girerek entropiye katkıda bulunmasına da izin verir. Kullanıcı tarafından sağlanan entropiyle donanım tarafından üretilen entropinin karıştırılması her zaman ek bir güvenlik sağlamasa da, eğlenceli bir eklenti olabilir.

Anahtar üretimi

Yeterli entropi toplandıktan sonra, cüzdan bunu özel anahtar üretmek için kullanır. Bu süreç genellikle entropinin SHA-256 gibi kriptografik algoritmalarla birleştirilmesini ve 256-bitlik bir anahtar elde edilmesini içerir. Birçok donanım cüzdanı, entropiden mnemonic bir ifade (12-24 kelimelik bir dizi) üretmek için BIP39 standardını kullanır. Bu ifade, gerektiğinde özel anahtarı kurtarmak için kullanılabilir.

Sürecin güvenliği

Cüzdanın yazılımı, entropinin tamamen karıştırıldığından ve öngörülemezliğin sağlandığından emin olur. Ardından, özel anahtarı cihazın içinde müdahaleye dayanıklı bir ortamda güvenli şekilde saklar. Bu nedenle çoğu donanım cüzdanında CC sertifikalı güvenli bir eleman bulunur. Tangem'in yazılımı da Kudelski Security ve Riscure gibi bağımsız güvenlik kuruluşları tarafından iki kez denetlenmiştir.
Genel olarak, donanım cüzdanları entropi üretimi ve anahtar saklama süreçlerini cihazın diğer işlemlerinden izole eder. Bu ayrım, anahtarların zararlı yazılımlara veya dış tehditlere maruz kalma riskini en aza indirir.

Yedekleme ve kurtarma

Entropiden üretilen mnemonic ifade yazılarak güvenli bir yerde saklanabilir. Bu ifade, cihaz kaybolduğunda veya zarar gördüğünde cüzdanı kurtarmak için kritik öneme sahiptir. İfadenin kendisi, anahtarı üretmekte kullanılan entropiyi içerdiğinden, güvenli bir yedekleme yöntemidir.

Donanım cüzdanları, ürettikleri özel anahtarların güvenli ve saldırılara karşı dayanıklı olmasını sağlamak için yüksek kaliteli entropiye güvenir. Bu da onları kripto varlıklarınızı saklamak için en güvenli yöntemlerden biri yapar.

Entropi Neden Önemlidir?

Aynı bilgiyi farklı formatlarda içerdikleri için, entropiniz de kurtarma ifadeniz kadar gizli kalmalıdır. Tekrar vurgulamak gerekirse, entropinize erişimi olan biri tüm cüzdanınıza erişebilir!

Tıpkı seed phrase'iniz ile birinin tüm özel anahtarlarınıza ve dolayısıyla o cüzdanla korunan tüm hesaplarınıza erişebilmesi gibi, entropiniz de aynı riski taşır! Bu nedenle, entropinizin mümkün olduğunca rastgele ve çözülmesi zor olması güvenlik açısından zorunludur.

Birinin entropinizi tahmin edip fonlarınıza ulaşmasını istemezsiniz, değil mi? İşte tam da bu yüzden bu sayının tahmin edilmesi istatistiksel olarak imkânsız olacak kadar rastgele olması gerekir.

Entropiniz kolayca tahmin edilebiliyorsa, hackerlar bundan faydalanabilir ve fonlarınıza erişebilir. Bu nedenle, bu konuya önem veren bir kripto cüzdanı seçmek son derece önemlidir.
 

Entropi ve seed phrase'leri anlama

Seed phrase'inizin rastgeleliği, güvenliğin korunması için çok önemlidir. Kelimeleri manuel seçmek veya tahmin edilebilir kalıplar kullanmak cüzdanınızın savunmasını ciddi şekilde zayıflatır. Tangem tarafından kullanılan entropi tabanlı yöntem, çeşitli kripto saldırılarına karşı güçlü koruma için gerekli olan rastgelelik seviyesini sağlar.

Tangem, güvenli entropi üretimi için gerekli araçları sağlarken, seed phrase'inizi korumak sizin sorumluluğunuzdadır. Bu bilgiyi kimseyle, Tangem temsilcileriyle bile paylaşmayın. Seed phrase'iniz dijital varlıklarınızın anahtarıdır ve gizliliği cüzdanınızın güvenliği için hayati önemdedir.
 

Trust Wallet açığı: Güçlü entropi neden şart?

Bir kripto cüzdanı seçerken, cüzdanınızın rastgeleliği nasıl ürettiğine öncelik vermelisiniz. 2022'de Trust Wallet'ta yaşanan güvenlik ihlali, cüzdan entropi üretiminin öngörülebilir olmasına bağlandı.

SecBit, bu güvenlik açığını blog yazılarında detaylı şekilde araştırıp açıkladı: Trust Wallet's Fomo3D Summer: Fresh Discovery of Low Entropy Flaw From 2018. Biz ise burada temel noktaları özetleyeceğiz.

Trust Wallet'ın iOS platformu, BIP39 mnemonic kelimeleri üretmek için trezor-crypto kütüphanesine güveniyordu. Kütüphane, canlı ortamda asla kullanılmaması gereken örnek kodlar içeriyordu. Kodun başında, gerçek durumlarda değil sadece test için kullanılmalı diye bir uyarı vardı.

  1. Kodun iki ana bölümü vardı: random32() ve random_buffer().
  2. random32():
    - Bu bölüm rastgele sayılar üretir, ancak bunu çok güvenli olmayan bir şekilde yapar.
    - Rastgele sayı üretme işlemini başlatmak için mevcut zamanı kullanır.
    - Sorun şu ki, sayının ne zaman üretildiğini yaklaşık olarak biliyorsanız, onu tahmin edebilirsiniz.
    - Daha da kötüsü, iki kişi aynı saniyede sayı üretirse, aynı "rastgele" sayıyı alırlar.
  3. random_buffer():
    - Bu bölüm, rastgele baytlarla (veri birimi) bir alanı doldurur.
    - Bunu yapmak için random32()'yi kullanır, yani aynı güvenlik sorunlarına sahiptir.
  4. Temel sorun:
    - Bu kod, kullanıcıların kripto cüzdanlarına erişim sağlayan seed phrase'leri oluşturmak için kullanıldı.
      - Rastgelelik gerçekten rastgele olmadığı için, hackerların bu ifadeleri tahmin etmesi normalden çok daha kolaydı.
      - Milyonlarca olasılıktan tahmin yapmak yerine, sadece birkaç bin olası zamanı denemeleri yeterliydi.
  5. Hata:
      - Trust Wallet bu uyarıyı görmezden geldi ve kodu yine de kullandı.
      - Bu da, kullanıcı cüzdanlarını oluşturan ifadeler için entropinin olması gerekenden çok daha kolay yeniden oluşturulabileceği anlamına geliyordu.

Trust Wallet'ta yakın zamanda yaşanan güvenlik ihlali, kripto cüzdanlarını korumak için güçlü entropi üretiminin ne kadar hayati olduğunu bir kez daha gösterdi. Trust Wallet, kullanıcıların kayıplarını tazmin ederek sorunu çözdü.

Tangem Wallet entropiyi nasıl üretir?

Tangem Wallet, entropi üretim sürecinden başlayarak kripto varlıklarınız için güçlü bir güvenlik sağlar. Cüzdan, bağımsız uzmanlar tarafından kapsamlı şekilde test edilmiş, sertifikalı bir Gerçek Rastgele Sayı Üreteci kullanır. Bu sayede üretilen sayılar öngörülemez olur ve varlıklarınızı potansiyel saldırılara karşı korur.

Bir Bitcoin özel anahtarını kaba kuvvetle kırmak ne kadar sürer?

Bu soruya cevap vermek için süreci adım adım inceleyelim ve işin ölçeğini değerlendirelim:

Bir Bitcoin özel anahtarı gerçekten de sadece bir sayıdır; ancak bu sayı inanılmaz derecede büyüktür. Özellikle, 256-bitlik bir sayı olup 2^256 olası özel anahtar anlamına gelir.

Bugün mevcut en güçlü süper bilgisayarlarla bile, bir Bitcoin özel anahtarını kaba kuvvetle kırmak akıl almaz derecede uzun sürer. Evrenin yaşından bile katbekat daha uzun bir zaman diliminden bahsediyoruz.

 

Varsayalım ki bir süper bilgisayar saniyede 1 trilyon (10^12) anahtarı kontrol edebiliyor; tek bir özel anahtarı bulmak ortalama olarak 3,67 x 10^57 yıl sürer. Evrenin yaşı ise yaklaşık 13,8 milyar yıl (1,38 × 10^10 yıl).

Yani, bir Bitcoin özel anahtarını kaba kuvvetle kırmak için gereken süre, evrenin yaşının yaklaşık 1,33 × 10^47 katıdır.

Henüz genç ve ıslak bir kaya parçası olan Dünya'da neler başardığımıza inanmak gerçekten şaşırtıcı.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.