Donanım cüzdanı saldırıları: Sahte yazılım ve diğer yöntemler
Kripto para saklamanın en güvenilir yolu, soğuk ve gözetimsiz bir cüzdandır. Peki, varlıklarınızı fiziksel bir cihazda sakladığınızda artık güvenlik konusunda endişelenmenize gerek yok mu? Hâlâ potansiyel tehditler var mı?
Gerçekten hacklenemez mi?
Bir dönem donanım cüzdanlarının hacklenemeyeceği düşünülüyordu ve üreticiler de bu fikri destekliyordu. Bu nedenle, bu cihazları ikinci el olarak satın almak mantıklı görünüyordu – bazı üreticiler de bunu yapıyordu. 100$ yerine 50$’a kullanılmış bir cihaz almak cazip gelebilir.
Ancak, soğuk cüzdanların da hacklenebileceği ortaya çıkınca işler değişti. Bunu ilk kanıtlayanlardan biri, Ledger Nano S’i hackleyen 15 yaşındaki hacker Saleem Rashid oldu. Cihaza değiştirilmiş bir yazılım yükleyerek, cihaz bir sonraki kullanımda kullanıcının özel anahtarlarını açığa çıkarabiliyordu.
Saleem ayrıca, mağdurun bilgisayarına zararlı yazılım yükleyerek uzaktan da yazılım yüklemenin mümkün olduğunu iddia etti. Bu zararlı yazılım, kullanıcıya cüzdan yazılımının güncellenmesi gerektiğini bildiriyor ve kabul edildiğinde cihaza değiştirilmiş bir yazılım yükleniyordu.
İlginç bir şekilde, hacker sorunu üreticiye bildirdiğinde, üretici bu açığın tekrarlanmasının zor olduğunu açıkladı. Yine de şirket, bu tür ihlalleri önlemek için bir güncelleme yayınladı.
Bununla da bitmedi. Siber güvenlik araştırmacıları, soğuk cüzdanların ne kadar güvenli olduğunu test etmeye başladı ve oldukça ilginç sonuçlar buldu. Örneğin, 35. Chaos Communication Congress etkinliğinde katılımcılar, Ledger donanım cüzdanlarını hacklemenin birkaç yolunu gösterdi (bunlardan biri, siber güvenlik uzmanı Joe Grand tarafından bir yıl önce 2.000.000 $ değerinde kripto parayı kurtarmak için kullanıldı). Kötü amaçlı yazılım yüklenmiş bir firmware ile, hackerlar PIN kodlarını ve hatta anımsatıcı ifadeleri ele geçirebiliyor.

Durum gerçekten bu kadar kötü mü?
Aslında hayır. Firmware sahteciliği saldırısı gerçekleştirmek için cihaza fiziksel erişim sağlamak gerekir ve bu da kolay değildir. İki yol var: 1) Cüzdan, sahibine ulaşmadan önce ele geçirilir, 2) Sahibi fark etmeden hacklenir. Siber güvenlikte, ilki “tedarik zinciri saldırısı”, ikincisi ise “evil maid attack” olarak adlandırılır. Her ikisinin de zayıf yönleri vardır. Birincisi ciddi hazırlık gerektirir, ikincisi ise uzun sürebilir ve cüzdan zamanında sahibine geri dönmezse şüphe uyandırabilir.
Bunlar sadece teorik mi?
Başarılı saldırı örnekleri de var ve bazıları oldukça karmaşıktı. Örneğin, hackerlar Trezor’un sunucusuna sızarak müşteri e-posta adreslerine erişti. Ardından, cüzdan sahiplerine yazılım sorunları nedeniyle cihazlarının değiştirilmesi gerektiğini belirten e-postalar gönderdiler. Müşterilerden yeni cüzdanın gönderilebilmesi için adres isteniyordu. Kurbanlara gerçekten cüzdan gönderildi, ancak firmware değiştirilmişti ve özel anahtarlar hackerlara iletiliyordu.
Piyasada zaman zaman sahte ürünler de ortaya çıkıyor. Bunlar ilan sitelerinde bulunabiliyor ve hackerlar bazen kendi sitelerinde yetkili satıcı gibi davranarak sahte cüzdan satıyor.

Sahte bir cüzdan ve gerçek bir cüzdan. Hangisi hangisi, tahmin edin
Bir diğer saldırı yöntemi ise BadUSB taktiğidir. Hackerlar genellikle bu yöntemi kurumların bilgisayarlarına zararlı yazılım yüklemek için kullanır, ancak kripto cüzdanlarda da uygulanabilir. Klasik yöntemde, saldırganlar içinde zararlı yazılım olan birkaç USB belleği bir ofisin girişine veya yakındaki bir kafeye bırakır. Bu “kayıp” flash belleklerden birini bulan kişi kullanırsa, bilgisayarı enfekte olur. Bazen bu bellekler müşteri hediyesi gibi gönderilir. Kripto dünyasında ise, aynı taktik özel olarak “kaybolmuş” bir cüzdanın bulunması ya da hedef kişiye “hediye edilmesi” şeklinde uygulanabilir.
Nasıl güvende kalabilirsiniz?
En önemli nokta, soğuk cüzdanları yalnızca yetkili satıcılardan almaktır. Bir distribütörden sipariş vermek istiyorsanız, üreticinin resmi sitesinde listelenip listelenmediğini kontrol edin. Liste bulamazsanız, destek ekibiyle iletişime geçin. Asla ikinci el cüzdan almayın.
Bir cüzdanınız varsa, onu başkalarının görebileceği bir yerde saklamayın ve kimseye emanet etmeyin. Bu, arkadaşlarınız için de geçerli – onlara güveniyor olsanız bile cihazı nasıl ve nerede saklayacaklarını veya bir “evil maid” tarafından ziyaret edilip edilmeyeceğini bilemezsiniz.
Gerçekten hacklenemez bir cüzdan var mı?
Evet, Tangem Wallet. Cüzdanımız EAL6+ sertifikalıdır ve firmware, üretim sırasında cüzdanın çipine yalnızca bir kez yüklenir. Bundan sonra, firmware ile fiziksel olarak hiçbir işlem yapılamaz: Çipten herhangi bir veri okunamaz ve kendi yazılımınızı yükleyemezsiniz.
Diyelim ki bir hacker bunu başardı; yine de cüzdan kullanılamaz hale gelir. Firmware doğrulama servisi, yazılımda değişiklik olduğunu tespit eder ve kullanıcıyı uyarır.