Skip to content

Hiç internete bağlanmamış cüzdanlardan 130 milyon dolar götürüldü: 2021'den kalma tek bir kod satırı anahtarları tahmin edilebilir kıldı

1 dk okuma
Paylaş
Hiç internete bağlanmamış cüzdanlardan 130 milyon dolar götürüldü: 2021'den kalma tek bir kod satırı anahtarları tahmin edilebilir kıldı

Kripto para için donanım cüzdanlarının bütün savunusu tek bir vaade dayanır: anahtar hiçbir zaman internete değmez, dolayısıyla kimse onu senden alamaz. Bu vaat az önce çöktü. En az bir düzine farklı hacker, Kanadalı Coinkite firmasının cihazı Coldcard'ı kullanan bitcoin sahiplerinin hesaplarını boşaltıyor ve şimdiye dek yaklaşık 130 milyon dolar (yaklaşık 120 milyon euro) götürdü.

Rakam Galaxy Research'ten geliyor; kripto takip firması Elliptic'in kurucu ortağı ve baş bilimcisi Tom Robinson tahminin yaklaşık olarak doğru olduğunu doğruladı. TRM Labs'a göre yalnızca bu yıl kripto şirketlerine yönelik 200'den fazla saldırı yaşandı ve toplam kayıp 950 milyon doları aştı. Fark şu ki bu kez borsalar ve uygulamalar değil, tam da son savunma hattı olması gereken cihazlar düştü.

Mekanizma acı verecek kadar basit. Coldcard, kripto parayı açan parolalar olan kurtarma ifadelerini tahmin edilebilir biçimde üretiyordu. Block'taki güvenlik araştırmacıları bu açığı buldu, hackerlar ise daha önce bulmuştu. Bir cihazın anahtarları nasıl ürettiğini bildiğinde kasayı kırmana gerek kalmaz. Anahtarları kendin üretirsin, seri halde, herkes için birden.

1,6 milyon dolarının çalındığını söyleyen Jonathan Goodman, X'te bütün hikâyeyi her teknik rapordan daha iyi açıklayan şeyi yazdı: „Bütün bunlardaki en zor kısım, her şeyi doğru yapmış olmam. Kurtarma ifademi hiç kimseye söylemedim. Cihazlarım hiçbir zaman internete bağlanmadı. Her şey birden fazla kasada ve banka kasa dairesindeydi.” Ve ardından: „Hiçbirinin önemi olmadı. Sırf ifadeyi üreten donanımda 2021'den kalma, açığı olan tek bir kod satırı olduğu için.”

Coinkite perşembe günü bir uyarı yayımladı, cumartesi güncelledi ve kullanıcılara cihazlarını yükseltmelerini ve yeni bir kurtarma ifadesine geçmelerini söyledi. Yorum talebine yanıt vermedi.

Peki kendi paran üzerinde tam denetim fikrinden geriye ne kalıyor? Borsada tutarsan borsaya güvenirsin. Çevrimdışı tutarsan, 2021'de bir programcının tek bir satırda hata yapmamış olmasına güvenirsin. Sorumluluk yer değiştirdi ama yok olmadı - yalnızca görünmezleşti, ki bu çok daha kötü. Soru, donanım cüzdanlarının borsalardan daha güvenli olup olmadığı değil. Soru, birinin kendi parasını saklamak için neden güvenlik denetçisi olmak zorunda olduğu.