Binance kurucu ortağı Changpeng Zhao, yeni alınan donanım cüzdanlarının hemen kullanılmaması gerektiğini belirterek kripto para yatırımcılarına sıkı bir “karantina” süresi uygulanmasını önerdi. Zhao’nun uyarısı, Güneydoğu Asya’da yerel bir Ledger dağıtıcısının güvenliğinin ihlal edilmesinin ardından 86 milyon doları aşan kaybın ortaya çıkmasıyla gündeme geldi.
Teslimat zinciri yeni risk alanı haline geldi
Son dönemde yaşanan olaylar, saldırganların yalnızca yazılım açıklarına yönelmediğini, cihazların teslimat sürecini de hedef aldığını gösterdi. Zhao, yeni bir cihaz satın alındıktan ya da yeni bir yazılım indirildikten hemen sonra büyük tutarlı varlıkların bu araçlarla oluşturulan adreslere taşınmamasını tavsiye etti.
Zhao’ya göre cüzdan en az iki hafta boyunca boş ve kullanılmadan bekletilmeli. Bu süre içinde kullanıcıların, olası saldırı bildirimleri veya güvenlik uyarıları için ilgili gelişmeleri yakından izlemesi gerekiyor.
Zhao, dijital varlıkların kendi saklamasında ek sorumluluğun kaçınılmaz olduğunu, fiziksel cihazların son kullanıcıya ulaşmadan değiştirilebildiğini ve resmi yazılım sitelerinin de hedef alınabildiğini vurguluyor.
Bu yaklaşımın amacı, olası bir toplu güvenlik ihlalinin erken fark edilmesine zaman tanımak. Bir dağıtım kanalındaki cihazlar önceden kurcalanmışsa, zincir üstü araştırmacıların ilk hırsızlık işlemlerini tespit edip uyarı vermesi için bu iki haftalık aralık kritik görülüyor.
Ledger olayında 86,9 milyon dolarlık çıkış izlendi
Ledger, 9 Ekim’de dağıtıcısı CryptoBilis üzerinden satışları durdurduğunu açıkladı. Zincir üstü araştırmacılar, Malezya, Endonezya ve Filipinler’deki yatırımcılara ait yüzlerce cüzdandan Bitcoin, Ethereum ve Tron ağlarında toplam 86,9 milyon dolarlık çıkış izledi.
Ledger, donanım cüzdanı üreten en büyük şirketlerden biri olarak biliniyor. Şirketin açıklamasına göre saldırganlar, dağıtıcının ara depolarında paketleri fiziksel olarak açtı ve orijinal kurulum talimatlarını önceden üretilmiş seed phrase kartlarıyla değiştirdi.
Mini sözlük: Seed phrase, bir cüzdanın özel anahtarlarını geri yüklemeye yarayan kelime dizisidir. Bu ifade üçüncü kişilerce önceden belirlenmişse, cüzdana aktarılan varlıklar kolayca ele geçirilebilir.
Şirket, fabrika üretimi, aygıt yazılımı ve Ledger Live uygulamasının etkilenmediğini, sorunun yalnızca lojistik zincirindeki CryptoBilis bağlantısıyla sınırlı olduğunu duyurdu. Son 90 gün içinde cihaz satın alan müşterilere ürünleri etkinleştirmemeleri, risk şüphesi varsa varlıklarını acilen yeni adreslere taşımaları çağrısı yapıldı.
Ledger, saldırının üretim hattını değil dağıtım sürecini hedef aldığını, bu nedenle riskin özellikle aracı depolarda gerçekleşen fiziksel müdahaleden kaynaklandığını bildirdi.
Benzer ihlaller diğer üreticileri de etkiledi
Ledger vakası, soğuk cüzdan pazarında daha geniş bir eğilimi de doğruladı. Son üç ayda fiziksel teslimat süreci, başlıca risk noktası olarak öne çıktı. Ağustosta Coldcard üreticisi Coinkite, üçüncü taraf dağıtıcılarının sistemlerinin ele geçirildiğini açıkladı.
Eylülde ise Trezor, lojistik yüklenicisi ShipMonk’un sistemlerine sızılması sonrası ABD’de 80 bin müşteriyi etkileyen bir veri ihlalini doğruladı. Olayda alıcıların gerçek adları, telefon numaraları ve ev adresleri açığa çıktı.
Bu gelişmelerin ardından yerel pazar yerleri veya aracı dağıtıcılar üzerinden cüzdan satın almak daha yüksek riskli görülmeye başladı. Büyük tutarlı yatırımcılar için üreticiden doğrudan sipariş vermek, teslimatı tarafsız adreslere yönlendirmek ve cihazı kullanmadan önce zorunlu bir bekleme süresi uygulamak daha güçlü bir güvenlik adımı olarak değerlendiriliyor.





USDT
AAPL