Dijital Varlıklar

Coldcard Açığından Sonra Donanım Cüzdanınız Güvende mi?

mm
Securities.io sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Birçok insan için donanım cüzdanı, Bitcoin’i saklamanın mümkün olan en güvenli yolunu temsil eder (BTC ). Çevrimiçi bir borsa ya da bir bilgisayara kurulan bir yazılım cüzdanının aksine, donanım cüzdanı özel anahtarlarınızı internete bağlanmayan özel bir cihazda tutar.

Bu güvenlik itibarı, yüzlerce Bitcoin cüzdanının bir koordineli saldırı sonucu boşaltıldığı bildirildikten sonra, belirli Coldcard donanım cüzdanlarını etkileyen bir hata ile yakın zamanda sorgulandı. Bu olay, donanım cüzdanlarının genellikle mevcut en güçlü koruma biçimlerinden biri olarak görülmesi nedeniyle birçok Bitcoin sahibini şaşırttı.

Açığın, Bitcoin’in kendisinin hacklendiği anlamına gelmediğini açıkça belirtmek gerekir. Ayrıca, her donanım cüzdanının aniden güvensiz olduğu anlamına da gelmez. Bunun yerine, dijital güvenlik hakkında önemli bir ders vurgulanıyor. En yüksek koruma için tasarlanmış ürünler bile yazılım hataları içerebilir ve bunların nasıl çalıştığını anlamak, beklenmedik sorunlara karşı en iyi savunmadır.

Donanım Cüzdanı Nedir?

Açığı anlamak için, önce bir donanım cüzdanının aslında ne yaptığını anlamak faydalıdır.

Bitcoin sahipliği, kriptografik anahtarlar aracılığıyla kontrol edilir. Özel anahtarı, coinlerinize sahip olduğunuzu kanıtlayan son derece uzun bir şifre olarak düşünün. Doğru özel anahtara sahip olan herkes ilgili Bitcoin’i harcayabilir.

Bir donanım cüzdanı, bu özel anahtarları bir bilgisayar ya da akıllı telefon yerine özel bir cihaz içinde depolar. Bitcoin göndermek istediğinizde, işlem bilgisayarınızda oluşturulur, ancak donanım cüzdanı özel anahtarı internete açığa çıkarmadan dahili olarak imzalar.

Bu yaklaşım, gizli bilginin cihazdan hiç çıkmaması nedeniyle kötü amaçlı yazılımların Bitcoin’inizi çalma riskini büyük ölçüde azaltır.

Bir donanım cüzdanını ilk kurduğunuzda, seed phrase olarak bilinen rastgele bir gizli oluşturularak yeni bir cüzdan yaratır. Bu genellikle 12 veya 24 kelimeden oluşur. Bu kelimeler, cihaz kaybolduğunda, hasar gördüğünde ya da değiştirildiğinde cüzdanınızı geri yükleyebilir.

Her şey bu seed phrase’in tamamen rastgele olmasına bağlıdır. Birisi bunu tahmin edebilirse, cüzdanınızı yeniden oluşturabilir ve fiziksel cihazınıza dokunmadan Bitcoin’inizi çalabilir.

Coldcard Açığı Nasıl Çalıştı

Mevcut kanıtlar, son açığın Bitcoin’in kriptografisine yönelik bir saldırı olmadığını gösteriyor. Bunun yerine, belirli Coldcard cihazlarının yeni cüzdan seed’lerini oluşturma şekline ilişkin zayıflıkları içerdiği görülüyor.

Bir cüzdan gerçekten rastgele seed’ler üretirse, olası kombinasyon sayısı o kadar hayal edilemez derecede büyük olur ki birini tahmin etmek pratikte imkânsızdır.

Ancak, bir yazılım hatası ya da uygulama kusuru nedeniyle rastgelelik azalırsa, olası seed sayısı çok daha küçük olur. Bir saldırgan, doğru olanı bulunana kadar tüm olası kombinasyonları arayarak bu cüzdanları yeniden oluşturabilir.

Raporlar, saldırganların, etkilenmiş koşullar altında oluşturulan cüzdanları, olası seed kombinasyonlarının azaltılmış sayısını tarayarak yeniden oluşturabildiklerini ve ardından kontrol ettikleri Bitcoin’i transfer ettiklerini gösteriyor.

Önemli bir nokta, bunun hackerların donanım cüzdanlarını uzaktan kontrol altına alması ya da Bitcoin şifrelemesini kırması durumu olmamasıdır. Sorun, cüzdanların ilk oluşturulduğu çok daha erken bir aşamada ortaya çıktı.

Bu Tüm Donanım Cüzdanlarını Etkiler mi?

Hayır.

Donanım cüzdanları, farklı üreticiler tarafından farklı donanım, farklı yazılım ve farklı seed oluşturma yöntemleri kullanılarak üretilir.

Hepsi sonunda uyumlu Bitcoin cüzdanları üretse de, iç süreç şirketten şirkete önemli ölçüde farklılık gösterir.

Depolama Yöntemi Depolanan Özel Anahtarlar Ana Avantajlar Ana Riskler
Donanım cüzdanı Özel çevrim dışı cihaz Çevrimiçi saldırılara karşı güçlü koruma Donanım yazılımı hataları, fiziksel kayıp, yetersiz yedeklemeler
Yazılım cüzdanı Bilgisayar veya akıllı telefon Kullanışlı ve ücretsiz Kötü amaçlı yazılım ve cihaz kompromisi
Borsa saklama Borsa tarafından tutulur Kullanımı basit, yönetilecek seed phrase yok Karşı taraf ve düzenleyici risk
Kurumsal saklama Profesyonel saklayıcılar Birçok durumda kurumsal düzeyde güvenlik ve sigorta Anahtarları doğrudan kontrol etmezsiniz

Yazının yazıldığı sırada, Ledger, Trezor, BitBox, Foundation, Cypherock veya KeepKey gibi şirketlerin büyük donanım cüzdanlarının aynı güvenlik açığından etkilenmediğine dair bir kanıt bulunmamaktadır.

Bu, bu ürünlerin asla hata içermeyeceği anlamına gelmez. Her yazılım bir miktar risk taşır. Bu sadece, açığın tüm sektörde paylaşılan bir zayıflıktan ziyade tek bir uygulamaya bağlı olduğunu gösterir.

Aslında, donanım cüzdanı üreticilerinin çeşitliliği ek bir koruma katmanı sağlar. Bir şirketin firmware’inde keşfedilen bir hata, tamamen farklı kod kullanan rakipleri otomatik olarak etkilemez.

Çoklu İmza Koruması

Bazı Bitcoin sahipleri, fonları hareket ettirmek için genellikle farklı üreticilere ait birden fazla donanım cüzdanından onay gerektiren çoklu imza (veya “multi-sig”) adı verilen bir kurulum kullanır. Bir saldırgan tek bir etkilenmiş Coldcard seed’ini yeniden oluşturabilse bile, diğer gerekli onaylar eksik olduğu için bir işlemi yetkilendiremez.

Donanım Cüzdanlarını Kullanmayı Bırakmalı mısınız?

Çoğu insan için cevap hayırdır.

Donanım cüzdanları, uzun vadede kripto para koruması için mevcut en güvenli yöntemlerden biri olmaya devam eder. İnternete bağlı bir bilgisayarda büyük miktarda kripto para tutmaktan çok daha güçlü bir koruma sağlar; kötü amaçlı yazılım, kimlik avı saldırıları ve çevrimiçi hırsızlıklara karşı önemli ölçüde daha güçlü koruma sunar.

Coldcard olayı, hiçbir güvenlik ürününün mükemmel olmadığını hatırlatır. İyi güvenlik, tek bir cihaza tam güvenmek yerine birden fazla katmana dayanır.

Deneyimli birçok Bitcoin sahibi, varlıklarını birden fazla saklama biçimi arasında bölüştürür. Bazıları bir kısmını düzenlenmiş saklayıcılarla tutarken, diğerleri farklı üreticilere ait ayrı donanım cüzdanları kullanır. Bu, tek bir hatanın etkisini azaltır.

Coldcard Sahipleri Ne Yapmalı?

İlk adım, cihazınızın ve üzerindeki cüzdanın üretici tarafından belirlenen etkilenen kitleye girip girmediğini belirlemektir. Her Coldcard sahibi mutlaka risk altında değildir. Coinkite’e göre, cüzdanlarını oluştururken yeterli bağımsız zar entropisi ekleyen kullanıcılar bu belirli güvenlik açığından etkilenmemiş olabilir.

Cüzdanınız, açığı etkileyen bir firmware ile oluşturulmuşsa, sadece cihazı güncellemek yeterli olmayabilir. Güvenlik açığı, cüzdanın ilk oluşturulma şekliyle ilgili olduğundan, genellikle firmware’i güncelledikten sonra tamamen yeni bir cüzdan oluşturmanız ve Bitcoin’inizi yeni oluşturulan adreslere transfer etmeniz gerekir.

Orijinal seed’i başka bir cihaza geri yüklemek, seed tahmin edilebilir ise temel sorunu çözmez. Başka bir deyişle, güvenlik açığı, ilk oluşturulan cüzdana bağlıdır, bugün onu depolayan fiziksel donanıma bağlı değildir.

Parola ifadeleri hakkında ne?

Cüzdanınızı isteğe bağlı bir parola ifadesi (bazen “25. kelime” olarak adlandırılır) kullanarak kurduysanız, ekstra bir koruma katmanına sahipsiniz. Özelleştirilmiş bir parola ifadesi seed phrase ile birleştirilerek tamamen farklı bir cüzdan türettiği için, temel seed phrase zayıf entropiyle oluşturulmuş olsa bile, bir saldırganın doğru özel anahtarları yeniden oluşturması çok daha zor olur.

Görmezden Gelmememeniz Gereken Uyarı İşaretleri

  • Donanım cüzdanı üreticiniz, cihazınızın veya firmware sürümünün bir güvenlik açığı tarafından etkilendiğini duyurur.
  • Cüzdanınız, yayınlanmış bir tavsiyenin kapsadığı dönemde oluşturulmuş.
  • Yetkilendirmediğiniz beklenmedik çıkış işlemleri fark edersiniz.
  • Çevrimiçi olarak kurtarma ifadenizi girmenizi isteyen e-posta veya mesajlar alırsınız. Gerçek donanım cüzdanı şirketleri asla seed phrase’inizi istemez.
  • Cüzdanınızın hiç güncellenip güncellenmediği ya da doğru bir şekilde başlatılıp başlatılmadığı konusunda emin değilsiniz.

Risk Altında Olduğunuzu Düşünüyorsanız

Cüzdanınızın etkilenmiş olabileceğini düşünüyorsanız, acele etmeden metodik bir şekilde hareket edin.

İlk olarak, cüzdan üreticisinden resmi güvenlik tavsiyesini okuyun. Hangi cihazların, firmware sürümlerinin veya cüzdan oluşturma tarihlerinin etkilendiğini kesin olarak doğrulayın.

Cüzdanınız dahilse, üreticinin talimatlarını izleyerek cihazı en son firmware’e güncelleyin.

Ardından, güncellenmiş cihazda ya da başka bir güvenilir donanım cüzdanında tamamen yeni bir cüzdan oluşturun. Bu, tamamen yeni bir seed phrase ve yeni adresler oluşturur.

Tam bakiyenizi transfer etmeden önce, yeni cüzdanı küçük bir işlemle test edin. Hem alım hem de gönderim işlemlerinin sorunsuz çalıştığını doğrulayın.

Yeni cüzdanın düzgün çalıştığından emin olduktan sonra, kalan kripto parayı eski cüzdandan yeni cüzdana transfer edin.

Son olarak, tüm fonların başarıyla taşındığını onayladıktan sonra, tehlikeye düşmüş seed phrase’lerin yazılı kopyalarını güvenli bir şekilde imha edin.

Yapay Zeka Hatanın Bulunmasına Yardımcı Oldu mu?

Coinkite, yapay zekanın güvenlik açığını keşfetmede bir rol oynamış olabileceğine inanıyor, ancak saldırganların gerçekten AI kullandığını doğrulayan kamuya açık bir kanıt şu anda bulunmamaktadır.

Şirkete göre, kaynak kod uzun süredir kamuya açık, bu da araştırmacıların veya saldırganların analiz etmesini mümkün kılıyor. Coinkite, modern AI araçlarının büyük bir kod tabanında gizli ince yazılım hatalarını belirlemeye yardımcı olarak bu süreci hızlandırmış olabileceğini düşünüyor.

İronik bir şekilde, şirket ayrıca, açığın kamuoyuna açıklanmasından önce kendi firmware’ini incelemek için mevcut en iyi AI modellerinden birini kullandığını açıkladı. Bu inceleme güvenlik açığını tespit etmedi.

Bu bölüm, siber güvenlikte AI’nin vaatlerini ve sınırlamalarını gösteriyor. AI, karmaşık yazılımları analiz etmede insanlara yardımcı olmakta giderek daha yetenekli hale geliyor, ancak kritik güvenlik açıklarının saldırganlar bulmadan önce her zaman tespit edileceğini garanti edecek kadar güvenilir değil.

Daha Büyük Ders

Coldcard açığı, donanım cüzdanlarının sonu anlamına gelmez. Bunun yerine, güvenliğin asla tek bir varsayıma dayanmayacağını gösterir.

Bitcoin kendisi tasarlandığı gibi çalışmaya devam ediyor. Ağı koruyan kriptografi kırılmadı. Sorun, cüzdan oluşturulurken kullanılan tek bir uygulamadan kaynaklanıyor, Bitcoin’in temel teknolojisinden değil.

Çoğu kullanıcı için en iyi yaklaşım aynı kalır. Güvenilir bir cüzdan seçin, firmware’ini güncel tutun, kurtarma bilgilerinizi koruyun, resmi güvenlik duyurularını doğrulayın ve varlıklarınız önemli ölçüde artarsa saklamayı çeşitlendirmeyi düşünün.

Coldcard açığı, sektörün göreceği son donanım cüzdanı güvenlik açığı olmayacaktır. İyi güvenliğin amacı, hiçbir ürünün mükemmel olduğunu varsaymak değildir. Tek bir hata, yazılım hatası ya da beklenmedik bir güvenlik açığı tüm yatırımınızı riske atamayacak kadar yeterli bağımsız koruma katmanları inşa etmektir.

Daniel, geleneksel finansı değiştirebilecek blockchain potansiyeline güçlü bir savunucu. Teknolojiye derin bir tutku sahibi ve her zaman son yenilikleri ve aletleri keşfediyor.