Donanım Cüzdanlarında En Sık Görülen 3 Tehdit ve Nasıl Korunursunuz?
Bu makale aşağıdaki dillerde mevcuttur:
Temel içgörüler
Donanım cüzdanları, karmaşık fiziksel saldırılara karşı yüksek güvenlik sunar; ancak kullanıcıların karşılaştığı asıl tehditler—oltalama, kötü amaçlı yazılım (ör. panoya müdahale) ve resmi olmayan kaynaklardan gelen kurcalanmış cihazlar—doğrudan güvenli öğeyi atlayarak kullanıcı davranışını hedefler. Makale, bu yaygın saldırılara karşı korunmanın kullanıcının sorumluluğunda olduğunu vurgular: seed phrase’inizi asla paylaşmayın, işlem adreslerini cihaz ekranında mutlaka kontrol edin ve cüzdanınızı yalnızca resmi kaynaklardan satın alın. Sonuç olarak, güvenli öğe teknik saldırılara karşı koruma sağlarken günlük güvenlik kullanıcı dikkatiyle mümkündür.
Bu serinin önceki yazılarında elektromanyetik yan kanal saldırıları, lazerle hata enjekte etme, sertifikasyon seviyeleri ve tedarik zinciri riskleri gibi birçok konu ele alındı. Eğer dikkatli okuduysanız, bir donanım cüzdanına sahip olmanın sizi karmaşık bir güvenlik savaşının ortasına koyduğu izlenimine kapılmış olabilirsiniz.
Ancak dengeyi tekrar kuralım. Secure Element’lere yönelik araştırmalarda belgelenen doğrudan fiziksel saldırılar, altı haneli laboratuvar ekipmanları, aylar süren çip özelinde geliştirme ve yüksek değerli bir hedef gerektirir. Çoğu donanım cüzdanı kullanıcısının karşılaşacağı tehditler bunlar değildir.
Gerçekte karşılaşacağınız tehditler çok daha sıradandır. Sahte bir web sitesi, ucuz bir kötü amaçlı yazılım veya kurcalanmış bir paket yeterlidir; bu saldırılar güvenli öğeyi tamamen atlayarak doğrudan sizi hedef alır.
Bu, donanım cüzdanınızın sizi korumadığı anlamına gelmez. Hangi tehditlerin çip tarafından engellendiğini, hangilerinin ise sizin sorumluluğunuzda olduğunu bilmeniz gerekir. Çip, teknik ve karmaşık saldırılara karşı etkili bir koruma sağlar. Ancak aşağıdaki üç tehdit, sizin önlem almanız gerekenlerdir.
Tehdit 1: Oltalama ve Sosyal Mühendislik
Donanım cüzdanı kullanıcılarının varlıklarını kaybetmesinin en yaygın yolu budur. Cüzdan üreticinizin resmi sitesine tıpatıp benzeyen bir web sitesi, sizden cüzdanınızı "geri yüklemek" için seed phrase’inizi girmenizi ister.
Telegram veya Discord’da müşteri desteği gibi davranan birinden gelen, bir sorununuzu çözmek için yardım teklif eden bir mesaj. Cüzdanınızın acil bir güvenlik güncellemesine ihtiyacı olduğunu belirten ve bağlantı içeren bir e-posta. Detaylar değişir. Mekanizma ise hep aynıdır: Seed phrase’inizi gönüllü olarak vermenizi veya dikkatlice okumadan bir işlemi onaylamanızı sağlamak.
Bu saldırıları yürütmek neredeyse maliyetsizdir. İkna edici bir oltalama sitesi bir günde hazırlanabilir. Sosyal medya ve mesajlaşma uygulamalarıyla yayılması neredeyse ücretsizdir. Güvenli öğe mimarisini anlamaya gerek yoktur; çünkü donanımı tamamen atlarlar.
Seed phrase’inizi sahte bir siteye yazarsanız, özel anahtarınızı doğrudan saldırgana teslim etmiş olursunuz.
Seed phrase’inizi hiçbir yerde girmeyin. Hiçbir meşru hizmet sizden bunu istemez. Size bir sorunu çözmek veya kampanyaya katılmak için seed phrase’inizi isteyen her şey bir saldırıdır.
Tehdit 2: Kötü Amaçlı Yazılım ve Pano Ele Geçirme
Donanım cüzdanınızın güvenli öğesi, özel anahtarınızı güvenle saklar. Ancak bir işlem imzalamadan önce bilgisayarınızda neler olup bittiğini kontrol edemez. İşte bu boşlukta pano ele geçirme yazılımları devreye girer.
Arka planda sessizce çalışan kötü amaçlı yazılım, panonuzu izler. Bir kripto cüzdan adresi (harf ve rakamlardan oluşan uzun bir dizi) kopyaladığınızı algıladığında, bunu saldırganın kontrolündeki bir adresle sessizce değiştirir. Siz doğru adresi yapıştırdığınızı sanırsınız. İşlemi gönderirsiniz ve fonlar saldırgana gider.
Bu tür kötü amaçlı yazılımlar pahalı veya nadir değildir. Tam işlevli pano ele geçirme yazılımları, darknet pazarlarında birkaç yüz dolara satılır. Zararlı indirmeler, sahte cüzdan yazılımları, tarayıcı eklentileri ve kırılmış uygulamalar üzerinden yayılırlar. Sessizce çalışır, belirgin bir iz bırakmaz ve bir anlık dikkatsizliğinizden faydalanır.
Gönder/Onayla butonuna tıklamadan önce alıcı adresini mutlaka kontrol edin. Cihaz ekranındaki adres, göndermek istediğiniz adresle birebir aynıysa güvendesiniz. Bir uyuşmazlık varsa, aktif bir saldırıyı yakalamışsınız demektir. Bu alışkanlık, pano ele geçirme saldırılarına karşı tam koruma sağlar. Ücretsizdir ve sadece üç saniyenizi alır.
Tehdit 3: Resmi Olmayan Kaynaklardan Kurcalanmış Cihazlar
Birisi bir donanım cüzdanı satın alır, önceden bildiği bir seed phrase ile kurar, kullanılmamış gibi paketler ve bir pazaryerinde satar. Siz cüzdanı teslim alıp kurduğunuzda ve fon aktardığınızda, saldırgan bilinen seed phrase’i kullanarak cüzdanı boşaltır.
Bu durum defalarca yaşanmış ve topluluk raporlarında iyi belgelenmiştir. Basit bir dolandırıcılıktır; çünkü donanım cüzdanları yeniden satılabiliyor ve alıcılar ellerine geçen cihazı nasıl doğrulayacaklarını her zaman bilmiyor.
Yalnızca üreticinin resmi web sitesinden, üreticinin sitesinde listelenen yetkili satıcılardan veya güvenilir pazaryerlerinden satın alın.
Özet
Bu üç tehdide yan yana baktığınızda net bir tablo ortaya çıkar: Hiçbiri doğrudan güvenli öğeye saldırmaz. Hepsi onu dolanır.
- Oltalama saldırıları, kişinin muhakemesini hedef alır.
- Pano kötü amaçlı yazılımı, işlem cihazınıza ulaşmadan önce saldırır.
- Kurcalanmış ikinci el satışlar, cihaz açılmadan önce tedarik zincirine olan güveni sarsar.
Her durumda, saldırı başarıya ulaştığında güvenli öğe ya devre dışıdır ya da önemsizdir. Sorumluluk dağılımı nettir: Çip, karmaşık teknik saldırılara karşı koruma sağlar. Davranışsal saldırılar ise sizin sorumluluğunuzdadır.
Bu üç kural hepsini kapsar:
- Seed phrase’inizi asla paylaşmayın
- Adresleri cihaz ekranında mutlaka doğrulayın
- Yalnızca resmi kaynaklardan satın alın.
SE, tasarlandığı işi yapmak için doğru araçtır. Bu üç tehdit ise onun görev tanımının dışındadır ve laboratuvar ortamında karşılaşacağınız saldırılardan çok daha yönetilebilirdir.