Araştırmacılar bir konferansta Trezor One’ı, Ledger Nano S’i ve Ledger Blue’yu hack’leyebildiklerini gösterdiler.
Wallet.fail adındaki araştırma grubu donanım tasarımcısı ve güvenlik araştırmacısı Dmitry Nedospasov, yazılım geliştirici Thomas Roth ve güvenlik araştırmacısı ve eski denizaltı subayı Josh Datko isimlerini bünyesinde bulunduruyor.
Konferans sırasında araştırmacılar Trezor One cüzdanındaki kripto paraları cüzdandaki verilerin üzerine yeni veriler yazarak alabildiklerini gösterdiler. Ancak bu yöntemin sadece parola koyulmayan cüzdanlarda işe yaradığını belirttiler. Trezor geliştiricisi şirketin CTO’su Pavol Rusnak bu denemenin yapılacağından haberleri olmadığını ve bulunan açık noktaların Ocak sonunda yayımlanacak sürüm güncellemesinde cevap bulacağını ifade etti.
Araştırmacılar Ledger Nano S’e istedikleri donanım yazılımını yükleyebildiklerini iddia etti. Bu sayede Ledger’la yılan oyununu oynanabiliyor, açığı bulan araştırmacı şunları söyledi:
İstersek kötü amaçlı bir işlem yaparız ve hatta bunu kendimiz onaylayabiliriz. Ya da gerçekten yapılanın yerine farklı bir işlem yapılmış gibi ekranda bunu gösterebiliriz.
Ayrıca en pahalı donanım cüzdanlarından olan Ledger Blue’nun anakartından ekrana çok uzun bir sinyalle aktarım yapıldığı tespit edildi. Araştırmacılar Blue’nun bazı sinyalleri radyo dalgaları olarak yaydığını söyledi. Cüzdana USB bağlantısı yapılınca bahsedilen sinyallerin birkaç metre uzaktan alınabileceğini belirtti. Ekip bir buluta yüklenen yapay zeka ile sızan sinyallerden girilen şifreyi çözebildiklerini açıkladı.
Araştırmacılara John McAfee tarafından reklamı yapılan ve “hack’lenemez” olduğu iddia edilen BitFi donanım cüzdanı soruldu. Bir ekip üyesi soruya “En azından biraz güvenli olan cüzdanları ele alıyoruz, Çin yapımı telefonlardan bahsetmeyeceğiz.” sözleriyle yanıtladı.
Ağustos ayında bir hacker BitFi’ı hack’lediğini ifade etmişti. Ancak üretici bunu kabul etmedi ve cüzdanın içerisinden coin’lerin çıkmadığını belirtti. Bunun ardından bir grup araştırmacı da BitFi’ı hack’lediğini iddia etmişti.