· kaynak The Verge
Yeniden satılan Ledger cüzdanlarındaki şüpheli donanım implantı 86 milyon dolarlık kripto hırsızlığına bağlandı
The Verge'un haberine göre, şirketin yetkisiz bir donanım implantı olduğunu söylediği ve CryptoBillis satıcısı üzerinden satılan yüzlerce Ledger cüzdanından 86 milyon doları aşkın kripto varlık boşaltıldı.

Yeniden satılan Ledger cüzdanlarındaki şüpheli implant 86 milyon dolarlık hırsızlığa bağlandı
The Verge'a göre, bir tedarik zinciri saldırısı görünen olayda yüzlerce Ledger cüzdanı kullanıcısından 86 milyon doları aşkın kripto para çalındı. Kurcalanmış cihazların izi, Ledger donanımı satıcısı CryptoBillis'e uzanıyor ve Ledger, soruşturma sürerken şirketten tüm cüzdan satışlarını durdurmasını istedi. Ledger, etkilenen kullanıcılardan birine ait bir cihazda yetkisiz bir donanım implantı bulunduğunu doğruladı.
İmplantın bildirildiğine göre nasıl çalıştığı
X ve Threads'te dolaşan fotoğraf ve videolar, cihazın ekranının altına gizlenmiş küçük bir ekstra devre kartı gösteriyor. The Verge'un anlattığına göre implant, ekranın gösterdiği her şeyi — ilk kurulum sırasında sunulan seed parolası dahil — okuyor ve bu bilgiyi yerleştirene göndermek için yerleşik bir SIM kart kullanıyor. Seed cümlesini ele geçiren saldırgan, cihazın kontrolünü alarak hesaptaki varlıkları boşaltabiliyor.
Seed cümlesi, donanım cüzdanı güvenliğinin temelidir: cüzdanın anahtarlarının tam bir yedeğidir ve cihazın tüm mantığı, bu cümlenin uzaktan bir saldırganın erişebileceği bir biçimde asla var olmamasına dayanır. İlk kurulum sırasında ekranı izleyen fiziksel bir implant, bu mantığı cihaz açıldığı andan itibaren geçersiz kılar.
Olayın kapsamı ve Ledger'ın yanıtı
The Verge, mağdurların ağırlıklı olarak Güneydoğu Asya'da yoğunlaştığını ve kurcalanmış cihazların CryptoBillis satış kanalından geldiğini bildiriyor. Şimdiye kadar Ledger'ın kendi sistemlerinin ele geçirildiğine ya da doğrudan üreticiden satın alınan cüzdanların etkilendiğine dair bir bulgu yok. Ledger, bir cihazın kurcalanıp kurcalanmadığının nasıl kontrol edileceğine dair bir kılavuz yayımladı.
Neden önemli
Donanım cüzdanları güvenlikte belirli bir nişi doldurur: kullanıcının anahtarları ile dış dünya arasındaki mühürlü, fiziksel bir sınır olmaları amaçlanır. Vaatleri yazılımın ele geçirilemeyeceği değil, sırrın saldırganın dokunabileceği hiçbir şeyden geçmemesidir. Bir tedarik zinciri saldırısı bu mantığı tersine çevirir. Ele geçirme, müşteri kutuyu daha açmadan önce gerçekleşir ve cüzdanın davranışında bunu ele veren hiçbir şey yoktur. Ekran çalışır, kurulum normal ilerler ve implant, saldırgan harekete geçmeye karar verene kadar sessizce izler.
Olay, güvenlik donanımının nereden geldiğine dair eski bir dersi de keskinleştiriyor. Bir satıcı, örtük bir güven varsayımıdır ve bu örnekte bu varsayım başarısız olmuş görünüyor. Alıcılar için pratik önlemler sınırlı: cihazı doğrudan üreticiden satın almak, varlık yüklemeden önce cihazı üreticinin kurcalama kontrolü talimatlarına göre incelemek ve daha önce açılmış ya da yeniden paketlenmiş bir cihazı şüpheli saymak. Sektör için ise daha zor soru şu: saldıran donanım ekranın altında durup kendi hücresel bağlantısı üzerinden, cüzdanın normal saldırı yüzeyinin tamamen dışında iletişim kurabildiğinde, ambalaj ve yazılım kontrolleri yeterli olup olmadığıdır.
- #ledger
- #crypto
- #hardware-wallets
- #supply-chain-attack
- #security