Donanım cüzdanı saldırıları: Sahte yazılım ve diğer yöntemler

Bu makale aşağıdaki dillerde mevcuttur:

Author logo
Patrick Dike-Ndulue
Post image

Kripto paralar için en güvenilir saklama yöntemi, soğuk ve gözetimsiz bir cüzdandır. Peki, varlıklarınızı fiziksel bir cihazda sakladığınızda güvenlik konusunda endişelenmenize gerek kalmaz mı? Hâlâ olası tehditler var mı?

Gerçekten hacklenemez mi?

Bir dönem donanım cüzdanlarının hacklenemez olduğu düşünülüyordu ve üreticiler de bu algıyı destekliyordu. Bu nedenle, bu cihazları ikinci el olarak güvenle satın alabileceğiniz fikri yaygındı – hatta bazı üreticiler bunu bizzat yaptı. 100$ yerine 50$’a kullanılmış bir cihaz almak cazip görünebilir.

Ancak, soğuk cüzdanların da hacklenebileceği ortaya çıkana kadar bu fikir kulağa mantıklı geliyordu. Bu durumu kanıtlayan ilk kişilerden biri, Ledger Nano S’in hack’ini gösteren 15 yaşındaki hacker Saleem Rashid oldu. Cüzdana değiştirilmiş bir firmware yüklemeyi başardı ve cihaz tekrar kullanıldığında kullanıcının özel anahtarlarını ortaya çıkarabildi.

Saleem ayrıca, mağdurun bilgisayarına zararlı yazılım yükleyerek firmware’in uzaktan da değiştirilmesinin mümkün olduğunu iddia etti. Kötü amaçlı yazılım, kullanıcıya cüzdan firmware’inin güncellenmesi gerektiğini bildiriyor ve kullanıcı bu bildirimi kabul ederse, cüzdana değiştirilmiş bir firmware yükleniyor.

İlginçtir ki, hacker bu sorunu üreticiye bildirdiğinde, üretici açığın tekrarlanmasının zor olduğunu belirtti. Yine de şirket, bu tür ihlalleri önlemek için bir güncelleme yayınladı.

Bununla da sınırlı değil. Siber güvenlik araştırmacıları, soğuk cüzdanların ne kadar güvenli olduğunu test etmeye başladı ve oldukça ilginç sonuçlar elde etti. Örneğin, 35. Chaos Communication Congress katılımcıları, Ledger donanım cüzdanlarının hacklenmesiyle ilgili çeşitli yöntemleri sergiledi (bunlardan biri, siber güvenlik uzmanı Joe Grand tarafından bir yıl önce 2 milyon dolarlık kripto paranın kurtarılmasında kullanılmıştı). Sonuç olarak, değiştirilmiş firmware indirilebiliyor ve saldırganlar PIN kodlarını, hatta mnemonik ifadeleri ele geçirebiliyor.

image1.jpg

Durum gerçekten bu kadar kötü mü?

Aslında hayır. Firmware sahteciliği saldırısı gerçekleştirmek için cihaza fiziksel erişim sağlamak gerekir ve bu kolay değildir. İki seçenek vardır: 1) Cüzdan sahibine ulaşmadan önce hacklemek, 2) Sahibinin haberi olmadan hacklemek. Siber güvenlikte birincisine “tedarik zinciri saldırısı”, ikincisine ise “evil maid attack” denir. Her ikisinin de zayıf yönleri vardır. İlki ciddi hazırlık gerektirir, ikincisi ise uzun sürebilir ve cüzdan zamanında iade edilmezse şüphe uyandırabilir.

Bunlar sadece teorik mi?

Başarılı saldırı örnekleri de mevcut ve bazıları oldukça karmaşıktı. Örneğin, hackerlar Trezor sunucusuna sızarak müşteri e-posta adreslerine erişti. Ardından, cüzdan sahiplerine firmware sorunları nedeniyle cihazlarının değiştirilmesi gerektiğini belirten e-postalar gönderdiler. Müşterilerden tek istenen, yeni cüzdanın teslimatı için bir adres paylaşmalarıydı. Mağdurlar gerçekten de cüzdanı teslim aldı, ancak firmware değiştirilmişti ve özel anahtarlar hackerlara iletiliyordu.

Zaman zaman piyasada sahte cihazlar da ortaya çıkıyor. Bunlar ilan sitelerinde bulunabiliyor ve hackerlar bazen kendi sitelerinde yetkili satıcı gibi davranarak sahte cüzdanlar satabiliyor. 

image2.jpg

Sahte bir cüzdan ve gerçek bir cüzdan. Hangisinin hangisi olduğunu tahmin edebilir misiniz?

Bir diğer saldırı yöntemi ise BadUSB taktiğidir. Hackerlar genellikle bu yöntemi bir kuruluştaki bilgisayarlara zararlı yazılım bulaştırmak için kullanır, ancak kripto cüzdanlarda da uygulanabilir. Klasik versiyonda, saldırganlar üzerinde zararlı yazılım bulunan birkaç USB belleği bir ofis lobisine veya yakındaki bir kafeye bırakır. Bu “kayıp” flash belleklerden birini bulan kişi kullanmaya karar verirse, bilgisayarı enfekte olur. Bazen bu bellekler müşteri hediyesi gibi de gönderilebilir. Kripto dünyasında ise aynı taktik, değiştirilmiş bir cüzdanın stratejik olarak “kaybedilmesi” veya hedef kişiye “hediye” olarak verilmesiyle uygulanabilir.

Nasıl güvende kalırsınız?

En önemli kural, soğuk cüzdanları yalnızca yetkili satıcılardan almaktır. Bir satıcıdan sipariş vermek istiyorsanız, üreticinin resmi sitesinde listelenip listelenmediğini mutlaka kontrol edin. Listeyi bulamazsanız, destek ekibiyle iletişime geçin. Asla ikinci el cüzdan almayın.

Eğer bir cüzdanınız varsa, onu insanların görebileceği bir yerde saklamayın ve kimseye emanet etmeyin. Bu, arkadaşlarınız için de geçerli; onlara güvendiğinizden emin olsanız bile, cihazı nasıl ve nerede saklayacaklarını veya bir “evil maid” tarafından ziyaret edilip edilmeyeceğini bilemezsiniz.

Gerçekten hacklenemez bir cüzdan var mı?

Evet, Tangem Wallet. Cüzdanımız EAL6+ sertifikasına sahiptir ve firmware, üretim sırasında cüzdanın çipine yalnızca bir kez yüklenir. Sonrasında firmware ile ilgili herhangi bir işlem yapmak fiziksel olarak imkânsızdır: Çipten bilgi okunamaz ve kendi firmware’inizi yükleyemezsiniz.

Diyelim ki bir hacker bunu başardı; yine de cüzdan kullanılamaz. Firmware doğrulama servisi, yazılımın değiştirildiğini tespit eder ve kullanıcıyı uyarır.  

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.