Neden Değiştirilemez (İmmutable) Firmware Kriptonuz İçin En Güvenli

Donanım cüzdanlarında neden güncellenebilir firmware’e karşı olduğumuzu açıklıyoruz.

Author logo
Patrick Dike-Ndulue
Post image

 

Firmware, donanım cüzdanının çipine gömülü temel yazılımdır. Tüm kritik işlemleri yönetir: özel anahtarların nasıl üretildiği, saklandığı ve işlemlerin imzalanmasında nasıl kullanıldığı gibi. Firmware, cihazın en derin seviyesinde çalışır ve özel anahtarların bulunduğu güvenli elemana doğrudan erişime sahiptir; bu nedenle bütünlüğü hayati önem taşır. Firmware’in tehlikeye girmesi halinde sonuçlar çok ağır ve çoğu zaman geri döndürülemez olur.


Bu makale, donanım cüzdanlarında firmware yönetimine dair iki rakip yaklaşımı kapsamlı şekilde inceler: güncellenebilir ve değiştirilemez (immütabl) firmware. Belgelenmiş güvenlik açıklarını ele alır, yeni ortaya çıkan saldırı yöntemlerini analiz eder ve immütabl firmware’in sınırlarıyla ilgili sektördeki son iddialara doğrudan yanıt verir.

Donanım cüzdanlarında firmware nedir?

Firmware, donanım cüzdanının çipine doğrudan gömülü, özel amaçlı düşük seviyeli yazılımdır. Cihazın işletim sistemi gibi çalışır; ancak bilgisayar ya da akıllı telefondaki yazılımlara kıyasla çok daha kısıtlıdır. Firmware, özel anahtar üretimi, anahtar saklama, işlem imzalama ve yardımcı uygulamalarla iletişim gibi tüm güvenlik kritik işlevleri kontrol eder.


Normal uygulamalardan farklı olarak firmware, doğrudan donanım üzerinde çalışır ve güvenli elemana anında erişim sağlar. Bu özel konum, firmware’in bütünlüğünün önemini vurgular. Eğer firmware tehlikeye girerse, bir saldırgan cüzdanın en hassas bilgilerine erişim sağlayabilir.

Donanım cüzdanı üreticileri, firmware yönetiminde iki farklı yaklaşım benimsemiştir:

  • Güncellenebilir firmware: Üretici, kullanıcıların cihazlarına indirip yükleyebileceği yeni firmware sürümleri yayınlayabilir.
     

  • Değiştirilemez (immütabl) firmware: Firmware, üretim sırasında çipe bir kez yazılır ve sonrasında üretici, dış aktörler veya başka bir yöntemle değiştirilemez. Tangem’in kullandığı model budur.

İlk bakışta, güncellenebilir firmware’in açık avantajları vardır: güvenlik açıklarını yamalayabilme, yeni özellikler ekleyebilme ve tehditlere uyum sağlama. Ancak, güncelleme mekanizması beraberinde ciddi güvenlik riskleri getirir ve bu riskler avantajlarından ağır basar.

Değiştirilemez firmware hangi risklere karşı koruma sağlar?

Her güvenlik mimarisi bir tehdit modeliyle başlar: Sistemin hangi saldırıları önlemeye yönelik tasarlandığının, hangi riskleri kabul ettiğinin ve sorumluluğun katmanlar arasında nasıl dağıldığının resmi değerlendirmesi.
 

Güncellenebilir firmware, cihaz satıldıktan sonra bile kod aktarımına açık kalıcı bir kanal oluşturur. Bu kanal, meşru iyileştirmeler için tasarlanmış olsa da, cihazın ömrü boyunca kötü niyetli aktörler için açık bir saldırı yüzeyi de sunar.
image.png

Değiştirilemez firmware, son kullanıcıya yönelik güvenli cihazlarda yaygın olarak kabul edilen tek yaklaşımdır. Saha ortamında kablosuz firmware güncellemesine izin veren hiçbir banka kartı veya e-pasaport yoktur. İki faktörlü ve çok faktörlü kimlik doğrulama sağlayan YubiKey de değiştirilemez firmware’e sahiptir. Çünkü güvenlik riskleri her zaman çok yüksektir.

Bu tehditleri sıralayalım:

1. İç tehditler

Firmware güncellemesi gönderebilen her kuruluş, kullanıcıların özel anahtarlarını kontrol eden kodu değiştirebilecek kişileri de istihdam eder. Kötü niyetli bir çalışan, ister maddi kazanç, ister ideolojik sebepler veya dış baskı nedeniyle olsun, bir güncellemeye arka kapı veya güvenlik açığı yerleştirebilir.

Siber güvenlik sektörü, son on yılda iç kaynaklı olaylarda istikrarlı bir artış olduğunu belgeledi. Donanım cüzdanlarında, tek bir kod yolunun tehlikeye girmesi milyonlarca dolarlık kullanıcı fonunu etkileyebilir; bu risk burada çok daha kritiktir.

2. Sosyal mühendislik

Firmware güncelleme hattının varlığı, sosyal mühendislik saldırıları için yüksek değerli bir hedef oluşturur. Saldırganlar, çalışanları kodu değiştirmeye, erişim bilgilerini paylaşmaya veya oltalama, kimliğe bürünme ya da sahte acil durum senaryoları yoluyla zararlı değişiklikleri onaylamaya ikna etmeye çalışabilir.

Tehdit ciddi şekilde arttı: 2025’in ilk çeyreğinde deepfake sesli oltalama saldırıları %1.600’den fazla yükseldi. Güncelleme mekanizması olan her şirket, bu gelişen taktiklere karşı sürekli savunma yapmak zorundadır.

3. Devlet baskısı ve düzenleyici zorlamalar

Bazı ülkelerde, yasalar devlet kurumlarının teknoloji şirketlerine uzaktan erişim veya gözetim yetenekleri eklemesini zorunlu kılmasına izin verir.

Bir donanım cüzdanı firmware güncellemelerini destekliyorsa, devlet üreticiden kullanıcı fonlarına arka kapı erişimi sağlayan bir güncelleme dağıtmasını talep edebilir.

Çalışanlar da devlet aktörleri, suç örgütleri veya düzenleyici kurumlar tarafından doğrudan baskı görebilir. Güncelleme mekanizması, bu tür zorlamaları mümkün kılan vektördür. Bu mekanizma olmadan, talep yerine getirilemez.

4. Yetersiz kalite güvencesi

Tüm firmware açıkları kötü niyetle ortaya çıkmaz. Aceleye getirilen geliştirme döngüleri, eksik kod incelemeleri ve yetersiz testler, güncellemelerin istemeden yeni güvenlik açıkları içermesine yol açabilir.

Üretici sık sık güncelleme yayınladığında, ister küçük yamalar, ister yeni özellikler veya arayüz değişiklikleri olsun, her sürümde istenmeyen bir güvenlik açığı oluşma olasılığı artar.

5. Denetim boşlukları

Firmware denetimi, bağımsız bir üçüncü taraf güvenlik firması tarafından kaynak kodunun, mimarinin ve geliştirme uygulamalarının kapsamlı şekilde incelenmesidir. Amacı, arka kapıların yokluğunu doğrulamak, kriptografik uygulama kalitesini değerlendirmek ve sektör güvenlik standartlarına uygunluğu kontrol etmektir.

Kapsamlı denetimler pahalı ve zaman alıcıdır, genellikle yüz binlerce dolara mal olur ve tamamlanması aylar sürer. Her firmware sürümü için bağımsız denetim yapmak çoğu üretici için ekonomik ve lojistik olarak mümkün değildir.

6. Tedarik zinciri riski

Firmware güncelleme süreci, yazılımın yazılması, gözden geçirilmesi, derlenmesi, kriptografik olarak imzalanması, sunucular üzerinden dağıtılması ve kullanıcının cihazına kurulması gibi karmaşık bir tedarik zinciri oluşturur.

Her aşama, potansiyel bir saldırı noktasıdır. Saldırganlar, derleme ortamını hedef alabilir, dağıtım kanalını kesebilir veya güncellemenin doğruluğunu onaylayan imzalama anahtarlarını ele geçirebilir. İçerden birinin yardımıyla, güncelleme aktarım sırasında değiştirilip tüm standart doğrulama kontrollerinden geçen zararlı firmware teslim edilebilir.

7. Kullanıcıya baskı

Güncellenebilir cüzdan üreticileri, genellikle yardımcı yazılımla uyumluluğu korumak için güncelleme yapılmasını zorunlu kılar. Güncellemeyi reddeden kullanıcılar, işlev kaybı veya bazı özelliklere erişimin kapanmasıyla karşılaşabilir.

Bu dinamik, kullanıcıları güncellemeleri bağımsız olarak doğrulanmamış olsa bile güvenmek zorunda bırakır. Değiştirilemez firmware bu bağımlılığı ortadan kaldırır. Cihaz, ömrü boyunca teslim edildiği haliyle çalışır; gelecekteki kod değişikliklerine bağlı değildir.

Güncelleme mekanizmaları nasıl saldırı yüzeyi oluşturur?

Firmware sorunlarını yamalamayı mümkün kılan mekanizmanın kendisi, cihazın ömrü boyunca kalıcı bir saldırı yüzeyi oluşturur.

Bir cihazın firmware güncellemesini kabul edebilmesi için şunları yapması gerekir: 

  • Harici kodu bir iletişim kanalı (USB, Bluetooth) üzerinden almak,
     
  • Kodun doğruluğunu kriptografik imzalarla doğrulamak;
     
  • Yeni kodu güvenli elemanın hafızasına yazmak ve mevcut firmware’in üzerine yazmak veya değiştirmek. 

Güncelleme protokolü zayıfsa, yardımcı uygulama ile cihazın bootloader’ı arasındaki iletişim kanalı, USB veya Bluetooth taşıma katmanında ortadaki adam (man-in-the-middle) saldırılarıyla kesilebilir veya taklit edilebilir.

İmza doğrulaması, imzalama anahtarları sızdırılırsa veya doğrulama rutini voltaj bozulması gibi hata enjeksiyonu ile atlatılırsa aşılabilir.

Yazma işlemi ise, doğrulanan firmware’in gerçek flaş yazma adımı ile doğrulama adımı arasındaki süreçte zararlı kodla değiştirilmesi anlamına gelen TOCTOU (kontrol-zamanı/kullanım-zamanı) saldırılarına açıktır.

Bu yeteneklere sahip olmayan bir cihazda böyle saldırı yüzeyleri bulunmaz.  

Güncellenebilir firmware’in belgelenmiş riskleri

Birçok belgelenmiş olay, firmware açıklarının donanım cüzdanlarını nasıl tehlikeye atabileceğini göstermiştir.

  1. Ledger Nano S MCU firmware değiştirme açığı (2018). 
    Güvenlik araştırmacısı Saleem Rashid, bir saldırganın Ledger Nano S firmware’ini değiştirebileceğini ve zararlı bir sürüm yükleyerek özel anahtarları dışarı sızdırabileceğini gösterdi. Değiştirilmiş firmware’i cüzdana yüklemeyi başardı ve cihaz bir sonraki kez kullanıldığında kullanıcının özel anahtarlarını ortaya çıkardı.
    Ayrıca, mağdurun bilgisayarına zararlı yazılım yükleyerek firmware’in uzaktan yüklenmesinin de mümkün olduğunu, yazılımın kullanıcılara “arızalı” cüzdan firmware’ini güncellemeleri için uyarı verebileceğini iddia etti. Ledger, sorunu gidermek için 1.4.1 firmware güncellemesini yayınladı.
     
  2. Ledger Recover tartışması (2023). 
    Ledger’ın 2.2.1 sürümlü firmware’i, Secure Element’ten seed phrase verisi çıkarıp harici taraflara iletebilen yeni bir kurtarma özelliği ekledi. Hizmetin kullanıma sunulması, Ledger firmware’inin teknik olarak seed phrase bilgisini çıkarıp iletebildiğini gösterdi.

    Bu yetenek, kullanıcı hizmete abone olmasa bile güncellenmiş firmware’e sahip tüm cihazlarda mevcuttur. Kullanıcılar, bunun Ledger’ın daha önce Secure Element’ten özel anahtarların çıkarılamayacağı yönündeki açıklamasıyla doğrudan çeliştiğini belirtti.
     
  3. Blockstream Jade firmware oltalama kampanyası (2025). 
    Blockstream, Jade donanım cüzdanı sahiplerini hedef alan sahte firmware güncelleme e-postaları yoluyla yürütülen bir oltalama kampanyası hakkında acil güvenlik uyarısı yayınladı. Sahte e-postalar, kullanıcıları firmware güncellemelerini indirmeleri için zararlı bağlantılara tıklamaya yönlendiren meşru Blockstream iletişimi gibi görünüyordu. Kurulan sahte firmware, yüklendikten sonra fonları saldırgana ait adreslere yönlendirmiş olabilir.
     
  4. Ledger Nano X cüzdanlarında tedarik zinciri saldırıları. 
    Kraken Security Labs, Ledger Nano X cüzdanlarına bağlı bilgisayarların kontrolünü ele geçirip zararlı yazılım yükleyebilecek saldırıları tespit etti. Bu senaryoda, güvenli olmayan işlemciye hata ayıklama protokolüyle müdahale edilerek cihaz bir giriş aygıtı (ör. klavye) gibi davranacak şekilde firmware değiştirilebiliyor ve ardından kullanıcının bilgisayarına zararlı tuş vuruşları gönderilebiliyor.

    Ledger Nano X, güvenli olmayan işlemcisinde hata ayıklama fonksiyonu etkin olarak gelir; bu özellik, cihazda ilk uygulama (ör. Bitcoin uygulaması) yüklendiğinde devre dışı bırakılır. Ancak herhangi bir uygulama yüklenmeden önce, cihaza zararlı firmware yeniden yüklenebilir ve ana bilgisayarı “BadUSB” ve “Rubber Ducky” saldırılarına benzer şekilde tehlikeye atabilir.

Dark Skippy: firmware tabanlı saldırılara bir örnek

Ağustos 2024’te açıklanan Dark Skippy saldırısı, bugüne kadar tespit edilen en teknik açıdan gelişmiş firmware tabanlı tehditlerden biridir. Tehlikeye giren firmware’in donanım cüzdanı kullanıcıları için ne kadar ciddi risk oluşturduğunu gösterir.

Teknik özet

Dark Skippy, kriptografik işlem imzalama sırasında kullanılan nonce üretim sürecini hedefler. Normalde bir donanım cüzdanı, her işlem imzaladığında rastgele bir sayı (nonce) üretir. Bu rastgelelik, imza şemasının güvenliği için zorunludur. Saldırı dört aşamada ilerler:

  1. Firmware’in ele geçirilmesi: Zararlı firmware, değiştirilmiş bir güncelleme, tedarik zinciri saldırısı veya fiziksel erişim yoluyla cihaza yüklenir.

  2. Nonce manipülasyonu: Tehlikeye giren firmware, rastgele nonce üretmek yerine, kullanıcı seed phrase’inin bir kısmından türetilen zayıf ve belirli nonce’lar üretir.

  3. Veri sızdırma: Kullanıcı bir işlem imzaladığında, seed phrase’in parçaları imza içine gömülür ve blokzincire yayınlanır.

  4. Seed’in yeniden oluşturulması: Saldırgan, blokzincirdeki ilgili imzaları izleyerek, halka açık nonce verisinden orijinal seed phrase’i Pollard’s Kangaroo algoritması ile hesaplar.

Sonuçlar

Nonce tabanlı veri sızdırma saldırılarının önceki türlerinde yeterli veri çıkarmak için onlarca imzalı işlem gerekirdi. Dark Skippy, yalnızca 2 işlemle tüm seed phrase’i çıkarabilir. Tehlikeye giren bir cihazın tek kullanımı, cüzdanın tamamen boşaltılması için yeterlidir.
 

Bu saldırı ayrıca tespit edilmesi son derece zordur. Tehlikeye giren imzalar, kullanıcı için meşru imzalardan ayırt edilemez. Hata mesajı, görsel anormallik veya davranışsal bir uyarı yoktur. Sızdırma sessizce gerçekleşir ve mağdurlar, fonları aktarılana kadar ihlali fark etmeyebilir.
 

Açıklamadan sorumlu araştırmacılar (Frostsnap ekibinden Lloyd Fournier ve Nick Farrow ile ZeroSync’ten Robin Linus), Mart 2024’te bulgularını yayınlamadan önce 15’ten fazla donanım cüzdanı üreticisini özel olarak bilgilendirdi. Bu makalenin yazıldığı sırada Dark Skippy’nin gerçek saldırıda kullanıldığına dair bir bulgu yoktur; ancak kanıt kodu tamamen işlevseldir ve halka açık olarak paylaşılmıştır.

Açık kaynak firmware’e karşı argüman

Açık kaynak paylaşımı, kaynak kodunu kamuya açarak daha fazla kişinin hata bulmasına olanak tanır. Bu yaklaşım, işletim sistemleri, kriptografik kütüphaneler ve ağ protokollerinde güvenlik açısından fayda sağlamıştır.

Ancak açık kaynak incelemesi gönüllüdür, yapısızdır ve belirli bir kod yolunun mutlaka inceleneceğine dair garanti sunmaz.
 

Yüksek profilli açık kaynak projelerinde bile yıllarca kritik açıklar kalabilmiştir (OpenSSL’deki Heartbleed açığı, yoğun şekilde incelenen kodda iki yıldan fazla gizli kalmıştır). Kaynak kodunun erişilebilir olması, kodun gerçekten uzman kişilerce incelendiği veya güvenli eleman firmware’i için gerekli uzmanlığa sahip kişilerce denetlendiği anlamına gelmez.

Ayrıca, donanım cüzdanı firmware’inin kaynak kodunun yayınlanması, sistemin iç yapısının ayrıntılı haritasını saldırganlara sunar ve uygulamaya özgü davranışlara yönelik hedefli saldırıların önünü açabilir.

Bu nedenle Tangem, derinlikli güvenlik yaklaşımını benimser: Firmware kapalı kaynaklıdır ve akredite uzmanlarca resmi olarak değerlendirilir; yardımcı uygulama ve SDK ise GitHub’da tamamen açık kaynaktır.

Tangem’in değiştirilemez firmware mimarisi

Tangem’de firmware, üretim sırasında güvenli elemana yüklenir ve sonrasında değiştirilemez veya yeniden yazılamaz. Herhangi bir güncelleme mekanizması, firmware flaşlama için USB arayüzü veya kablosuz güncelleme kanalı yoktur. Güvenli eleman, ilk kurulumdan sonra yeni kod yazma girişimlerini mimari olarak reddedecek şekilde tasarlanmıştır.

Kriter

Güncellenebilir Cüzdanlar

Tangem (Değiştirilemez)

Firmware Güncellemeleri

Etkin (kalıcı saldırı yüzeyi)

Yok (fabrikada kilitli)

Denetim Modeli

Her sürümde gerekli; çoğu zaman atlanır

Tek seferlik; kalıcı geçerli

İçerden Saldırı Riski

Ürün ömrü boyunca mevcut

Tasarım gereği ortadan kaldırılmış

Dark Skippy Açığı

Firmware tehlikeye girerse savunmasız

Uygulanamaz

Tedarik Zinciri Karmaşıklığı

Yüksek (çoklu kod aktarım aşamaları)

Minimum (güncelleme altyapısı yok)

Güven Gereksinimi

Sürekli (her güncellemede)

Tek seferlik (denetimli fabrika kodu)

Tangem Wallet kurulurken, Tangem mobil uygulaması kart veya yüzükteki firmware’in orijinal olduğunu ve cüzdanın Tangem tarafından üretildiğini doğrular. Teknik olarak, değiştirilmiş firmware’e sahip bir Tangem Wallet bulmak veya kullanmak imkânsızdır.

Ledger’ın iddialarına yanıt

Ledger, Tangem hakkında kamuya açık şekilde birçok kez yorum yaptı ve kendi güvenlik araştırma ekibi de Tangem üzerinde kapsamlı analizler yürüttü. Bu bağlamı göz önünde bulundurarak Tangem’le ilgili dolaşan iddialara yanıt veriyoruz.
 

İddia: "Sistemi dondurmak kullanıcıyı değil, saldırganı korur."

Bu ifade, değiştirilemezliğin sadece eylemsizlik olduğunu, durağan bir sistemin daha az güvenli olabileceğini ima ediyor; oysa bu yaklaşım yaygın olarak benimsenmiştir. Daha önce de belirttiğimiz gibi, kredi kartlarınız, pasaportlarınız ve YubiKey’lerinizin hepsi değiştirilemez firmware ile çalışır. Değiştirilemez bir sistem, saldırganın en güçlü uzaktan saldırı aracını — güncellemelerle zararlı kod enjekte etmeyi — ortadan kaldırır. 

Ledger’ın yaklaşımı ise oldukça alışılmadık ve risklidir; her firmware güncellemesi, saldırganlara yeni bir fırsat sunar.
 

İddia: “Tangem’in denetim boşlukları, yıllarca harici inceleme olmamasına neden oluyor.”

Ledger, Tangem’in iki denetimi (2018’de Kudelski, 2023’te Riscure) arasında harici incelemenin olmadığı dönemler olduğunu öne sürdü. Ancak bu argüman, değiştirilemez firmware için güncellenebilir firmware’e kıyasla daha az geçerlidir. Firmware denetimler arasında değişirse, denetlenmeyen dönemde yeni ve incelenmemiş kod çalışır. Firmware değiştirilemez olduğunda ise, denetlenmeyen dönemde daha önce incelenmiş aynı kod çalışmaya devam eder.
 

İddia: “Tangem yeni kriptografik eğrilere veya blockchain protokollerine uyum sağlayamaz.”

Ledger daha önce, değiştirilemez firmware’in yeni kriptografik eğrileri destekleyemeyeceğini ve bunun zamanla işlev kaybına yol açabileceğini savundu. Ancak bu, iki farklı mimari katmanın karıştırılmasıdır.

Tangem’in firmware’i, blockchain ağlarının büyük çoğunluğunda kullanılan temel kriptografik ilkelere (ECDSA ve EdDSA) sahiptir.

Yeni blockchain, token standardı ve protokol desteği ise uygulama katmanında, yardımcı uygulama üzerinden sağlanır; firmware’de değil. Tangem şu anda 85’ten fazla blockchain ve 16.000’den fazla token’ı desteklemektedir ve kartın firmware’i değiştirilmeden uygulama güncellemeleriyle yeni ağlar eklenmeye devam etmektedir.

İddia: “Tangem Firmware’de bulunan herhangi bir sorun düzeltilemez.”

Değiştirilemez firmware’de yamalanmamış bir açığın oluşturduğu risk, güncelleme mekanizmasının getirdiği risklerle karşılaştırılmalıdır. Bu makalede gösterildiği gibi, güncelleme hattı kalıcı tehditler doğurur.
Asıl soru, değiştirilemez firmware’in hiç taviz vermediği değil, toplam güvenlik pozisyonunun üstün olup olmadığıdır. Kanıtlar bu sonucu güçlü şekilde desteklemektedir.

Bağımsız denetim zaman çizelgesi

Güvenlik değerlendirmesinde şeffaflık, kullanıcı güveni için esastır. Tangem’in eksiksiz bağımsız denetim geçmişi, gelecekteki değerlendirmelere olan bağlılığımızı kanıtlar.
 

Yıl

Firma

Kapsam ve Bulgular

2018

Kudelski Security (İsviçre)

Tam kapsamlı firmware incelemesi. Özel anahtarların donanım TRNG ile üretildiği doğrulandı. Arka kapı bulunmadı. Fon kaybına yol açacak bir açık tespit edilmedi.

2023

Riscure (Hollanda)

Kapsamlı firmware denetimi. Arka kapı, gizli algoritma veya istismar edilebilir açık bulunmadı. Kriptografik uygulama kalitesi doğrulandı.

 

Sıkça sorulan sorular

Tangem’in değiştirilemez firmware’inde bir açık bulunursa ne olur?

Bu çok düşük olasılıklı bir senaryodur. Tangem firmware’i, iki önde gelen güvenlik firması (Kudelski Security ve Riscure) tarafından bağımsız olarak denetlenmiştir ve kritik bir açığın gözden kaçma olasılığını büyük ölçüde azaltır.

Bir saldırgan Tangem kartına zararlı firmware yükleyebilir mi?

Hayır. Güvenli eleman çipi, fabrikada ilk yüklemeden sonra herhangi bir firmware yazma işlemini mimari olarak reddedecek şekilde tasarlanmıştır. Yeni kod yüklemek için hiçbir arayüz veya mekanizma yoktur. Kart fiziksel olarak ele geçirilse bile firmware değiştirilemez.

Dark Skippy nedir, Tangem’i etkiler mi?

Dark Skippy, 2024’te açıklanan ve bir cüzdanın tüm seed phrase’ini yalnızca iki imzalı işlemle çıkarabilen firmware tabanlı bir saldırı yöntemidir. İmzalama sürecinde rastgele nonce’lar yerine seed’den türetilmiş belirli değerler kullanır.
Dark Skippy’nin çalışması için cihazda zararlı firmware olması gerekir. Tangem’in firmware’i değiştirilemez olduğu için bu saldırı vektörü geçerli değildir.

Değiştirilemez firmware, güncelleme karmaşasından kaçmak için mi tercih ediliyor?

Hayır. Bu, tüm risk kategorilerini — iç tehditler, sosyal mühendislik, düzenleyici baskı, tedarik zinciri saldırıları ve sık firmware güncellemelerinde ortaya çıkan denetim boşluğunu — ortadan kaldıran bilinçli bir güvenlik mimarisi tercihidir.

Değiştirilemez firmware’in sınırlamaları var mı?

Temel dezavantajı, üretim sonrası firmware’e yeni işlev eklenememesidir. Ancak çoğu özellik geliştirmesi, yeni blockchain desteği ve kullanıcı deneyimi iyileştirmesi, düzenli olarak güncellenen ve tamamen açık kaynak olan Tangem’in yardımcı mobil uygulaması üzerinden sunulur.

EAL6+ sertifikası ne anlama gelir?

EAL6+ (Değerlendirme Güvence Seviyesi 6, artırılmış), Common Criteria uluslararası standardı (ISO/IEC 15408) kapsamında mevcut en yüksek güvenlik sertifikalarından biridir.
Bu, çipin yarı resmi olarak doğrulandığı ve sofistike fiziksel ve yan kanal saldırılarına karşı titizlikle test edildiği anlamına gelir. Aynı sertifika seviyesi, uluslararası pasaportlar, ulusal kimlik belgeleri ve yüksek güvenlikli devlet ödeme sistemlerinde de gereklidir. Tangem’in güvenlik mimarisinin ayrıntılı incelemesi güvenlik özellikleri dokümantasyonunda mevcuttur.

Uygulama açık kaynakken Tangem’in firmware’i neden kapalı kaynak?

Firmware, sertifikalı güvenli eleman içinde çalışır ve dar bir kriptografik işlem seti yürütür. Kullanıcıya yönelik işlevselliği ve blockchain ile etkileşimi sağlayan yardımcı uygulama ise, topluluk tarafından kapsamlı şekilde incelenebilir ve tamamen açık kaynaktır. Bu katmanlı yaklaşım, her bileşenin risk profiline uygun doğrulama yöntemini sağlar.

Kaynaklar

  • Dark Skippy Resmi Açıklaması — Saldırıyı tespit eden güvenlik araştırmacılarının orijinal makalesi ve teknik SSS. darkskippy.com
     
  • Merkle Science: Dark Skippy Tehdit Analizi — Dark Skippy saldırı vektörünün teknik analizi ve donanım cüzdanı güvenliğine etkileri. www.merklescience.com
     
  • Common Criteria Portal (ISO/IEC 15408) — Donanım bileşenleri için EAL güvenlik sertifikasyonunu düzenleyen uluslararası standart. www.commoncriteriaportal.org
     
  • Cointelegraph: Güncellenebilir Firmware’in Gizli Riski — Donanım cüzdanlarında firmware güncelleme mekanizmalarının güvenlik etkilerine dair sektör haberi. cointelegraph.com
     
  • CryptoSlate: Dark Skippy Teknik Kapsamı — Dark Skippy kanıt konsepti ve açıklama zaman çizelgesi hakkında teknik haber. cryptoslate.com
     
  • Saleem Rashid: Ledger Güvenlik Modelinin Kırılması — Ledger Nano S’te MCU firmware değiştirme açığını gösteren 2018 tarihli orijinal araştırma. saleemrashid.com
Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.