Donanım Cüzdanlarında En Sık Görülen 3 Tehdit ve Nasıl Korunursunuz?
Bu makale aşağıdaki dillerde mevcuttur:
Temel içgörüler
Donanım cüzdanları, karmaşık fiziksel saldırılara karşı son derece güvenli olsa da, kullanıcıların gerçek hayatta karşılaştığı tehditlerin çoğu—oltalama, kötü amaçlı yazılımlar (ör. panoya müdahale) ve yetkisiz kaynaklardan gelen kurcalanmış cihazlar—güvenli öğeyi tamamen atlayarak doğrudan kullanıcı davranışını hedefler. Makalede, bu yaygın saldırılara karşı korunmanın kullanıcının sorumluluğunda olduğu vurgulanıyor: seed phrase’inizi asla paylaşmayın, işlem adreslerini her zaman cihazınızda doğrulayın ve cüzdanınızı yalnızca resmi kaynaklardan alın. Sonuç olarak, güvenli öğe teknik saldırılara karşı koruma sağlarken, günlük güvenliğiniz sizin dikkatinize bağlıdır.
Bu serinin önceki yazılarında elektromanyetik yan kanal saldırıları, lazer hatası enjekte etme, sertifikasyon seviyeleri ve tedarik zinciri riskleri gibi birçok konuya değindik. Eğer dikkatli okuduysanız, bir donanım cüzdanına sahip olmanın sizi karmaşık bir güvenlik savaşının merkezine yerleştirdiği izlenimine kapılmış olabilirsiniz.
Ancak, Secure Element’lere yönelik araştırmalarda belgelenen doğrudan fiziksel saldırılar, altı haneli laboratuvar ekipmanları, aylar süren çip odaklı geliştirme ve yüksek değerli hedefler gerektirir. Çoğu donanım cüzdanı kullanıcısının karşılaşacağı tehditler bunlar değildir.
Gerçekte karşılaşacağınız tehditler çok daha sıradandır. Bir sahte web sitesi, ucuz bir kötü amaçlı yazılım ya da kurcalanmış bir paket yeterlidir; bu saldırılar güvenli öğeyi tamamen atlayarak sizi hedef alır, çipi değil.
Bu, donanım cüzdanınızın sizi korumadığı anlamına gelmez. Sadece, hangi tehditlerle çipin ilgilendiğini ve hangilerinin sizin sorumluluğunuzda olduğunu bilmeniz gerekir. Çip, teknik açıdan zorlu saldırılara karşı etkili koruma sağlar. Ancak aşağıdaki üç tehdit, sizin dikkatinize bağlıdır.
Tehdit 1: Oltalama ve Sosyal Mühendislik
Donanım cüzdanı kullanıcılarının fonlarını kaybetmesinin en yaygın yolu budur. Cüzdan üreticinizin resmi sitesine tıpatıp benzeyen bir web sitesi, sizden cüzdanınızı "geri yüklemek" için seed phrase’inizi girmenizi ister.
Telegram veya Discord’da müşteri desteği gibi davranan birinden gelen, bir sorununuzu çözmek için yardım teklif eden bir mesaj. Cüzdanınızda acil bir güvenlik güncellemesi gerektiğini belirten ve bağlantı içeren bir e-posta. Detaylar değişir. Mekanizma hep aynıdır: Seed phrase’inizi gönüllü olarak vermenizi ya da dikkatlice okumadan bir işlemi onaylamanızı sağlamak.
Bu saldırıların maliyeti neredeyse yoktur. İkna edici bir oltalama sitesi bir günde hazırlanabilir. Sosyal medya ve mesajlaşma uygulamalarıyla yayılması neredeyse ücretsizdir. Güvenli öğe mimarisini anlamaya gerek yoktur; çünkü donanımı tamamen atlarlar.
Seed phrase’inizi sahte bir siteye yazarsanız, özel anahtarınızı doğrudan saldırgana teslim etmiş olursunuz.
Seed phrase’inizi hiçbir yere girmeyin. Hiçbir yasal hizmet sizden bunu istemez. Size seed phrase’inizi bir sorunu çözmek veya bir promosyon için girmenizi isteyen her şey bir saldırıdır.
Tehdit 2: Kötü Amaçlı Yazılımlar ve Pano (Clipboard) Saldırıları
Donanım cüzdanınızın güvenli öğesi, özel anahtarınızı güvenle saklar. Ancak, bir işlemi imzalamanızdan önce bilgisayarınızda neler olup bittiğini kontrol edemez. İşte bu boşlukta pano saldırısı yapan kötü amaçlı yazılımlar devreye girer.
Arka planda sessizce çalışan kötü amaçlı yazılım, panonuzu izler. Kripto cüzdan adresi gibi uzun bir harf ve rakam dizisi kopyaladığınızı algıladığında, bunu saldırganın kontrol ettiği bir adresle sessizce değiştirir. Siz doğru adresi yapıştırdığınızı sanırsınız. İşlemi gönderirsiniz ve fonlar saldırgana gider.
Bu tür kötü amaçlı yazılımlar pahalı veya nadir değildir. Tam işlevli pano saldırı yazılımları, darknet pazarlarında birkaç yüz dolara satılır. Kötü amaçlı indirmeler, sahte cüzdan yazılımları, tarayıcı eklentileri ve kırılmış uygulamalar yoluyla yayılırlar. Sessizce çalışır, belirgin bir iz bırakmaz ve bir anlık dikkatsizliğinizi kullanır.
Gönder/gönderimi onayla tuşuna basmadan önce alıcı adresini mutlaka kontrol edin. Cihazdaki adres, göndermek istediğiniz adresle aynıysa güvendesiniz. Farklıysa, aktif bir saldırıyı yakalamışsınız demektir. Bu alışkanlık, pano saldırılarına karşı tam koruma sağlar. Ücretsizdir ve üç saniyenizi alır.
Tehdit 3: Yetkisiz Kaynaklardan Gelen Kurcalanmış Cihazlar
Birisi bir donanım cüzdanı satın alır, önceden bildiği bir seed phrase ile kurar, paketi tekrar kapatıp kullanılmamış gibi göstererek bir pazaryerinde satar. Siz cüzdanı alıp kurduğunuzda ve fon göndermeye başladığınızda, saldırgan bildiği seed phrase ile cüzdanınızı boşaltır.
Bu dolandırıcılık defalarca yaşandı ve topluluk raporlarında iyi belgelenmiştir. Oldukça basit bir yöntemdir ve donanım cüzdanları yeniden satıldığında, alıcılar ellerine geçen cihazı nasıl doğrulayacaklarını her zaman bilmezler.
Cüzdanınızı yalnızca üreticinin resmi web sitesinden, üreticinin sitesinde listelenen yetkili satıcılardan veya güvenilir pazaryerlerinden satın alın.
Özet
Bu üç tehdide yan yana baktığınızda, net bir tablo ortaya çıkar: Hiçbiri güvenli öğeye saldırmaz. Hepsi onu atlatır.
- Oltalama, kişinin muhakemesini hedef alır.
- Pano kötü amaçlı yazılımları, işlem cihaza ulaşmadan önce saldırır.
- Kurcalanmış yeniden satışlar, cihaz açılmadan önce tedarik zincirine olan güveni sarsar.
Her durumda, saldırı başarılı olduğunda güvenli öğe ya devre dışıdır ya da önemsizdir. Sorumluluk paylaşımı nettir: Çip zorlu teknik saldırıları üstlenir, sizin üstlenmenize gerek kalmaz. Davranışsal saldırılardan ise siz sorumlusunuz.
Bu tehditlerin tamamı için üç temel kural yeterlidir:
- Seed phrase’inizi asla paylaşmayın
- Adresleri daima cihaz ekranında doğrulayın
- Yalnızca resmi kaynaklardan satın alın.
SE, tasarlandığı işi yapmak için doğru araçtır. Bu üç tehdit ise o iş tanımının dışındadır ve laboratuvar ortamında karşılaşacağınız teknik saldırılardan çok daha yönetilebilirdir.