Ana SayfaKripto paralarBitcoinBitBox donanım yazılımı açığı giderildi, Coldcard’ın zafiyeti ise 115 milyon dolarlık bitcoini...

BitBox donanım yazılımı açığı giderildi, Coldcard’ın zafiyeti ise 115 milyon dolarlık bitcoini boşalttı

Bir İsviçre donanım cüzdanı üreticisi Bitcoin topluluğuna nadir görülen iyi bir güvenlik haberi verdi ve zamanlama daha manidar olamazdı. BitBox, saldırganın kullanıcıları kötü amaçlı ürün yazılımı yüklemeleri için kandırmasına ve fonlarını boşaltmasına izin verebilecek bir BitBox ürün yazılımı güvenlik açığını açıkladı ve yamaladı, ancak şirket, bu açığı kimsenin bir tek satoshi bile kaybetmesinden önce yakaladığını söylüyor. Bu açıklama, rakip cüzdan Coldcard’daki benzer sesli bir ürün yazılımı açığının kayıtlara geçen en büyük donanım cüzdanı hırsızlıklarından birine dönmesinden sadece haftalar sonra geldi.

Öne çıkan noktalar

  • BitBox, saldırganların kötü amaçlı ürün yazılımı yüklemesine ve fon çalmasına izin verebilecek ciddi bir ürün yazılımı güvenlik açığını yamaladı, ancak hiçbir kullanıcı fonunun çalınmadığını bildiriyor.
  • Açık yalnızca BitBox cüzdanın Multi sürümünü etkiledi; yalnızca Bitcoin sürümü etkilenmedi.
  • BitBox kullanıcılarının yalnızca resmi BitBoxApp üzerinden ürün yazılımlarını güncellemeleri gerekiyor, fonlarını yeni cüzdanlara taşımalarına gerek yok.
  • Coldcard’ın geliştiricisi Coinkite, Galaxy Research’e göre Mart 2021’e kadar uzanan ve 115 milyon dolardan fazla çalınan bitcoin’den sorumlu tutulan bir ürün yazılımı hatasıyla çok daha büyük bir krizle karşı karşıya kaldı.
  • Decrypt’e göre BitBox, güvenlik açıklarının istismar edilmeden önce ortaya çıkarılmasını, yapay zekâ destekli testlere bağladı.

BitBox ciddi ürün yazılımı güvenlik açığını yamaladı

BitBox, saldırganlar bunları gerçek kullanıcılara karşı kullanmadan önce donanım cüzdanı ürün yazılımında iki “ciddi güvenlik açığı” bulduğunu ve düzelttiğini söylüyor. İsviçreli şirket, Salı günü yayımlanan bir blog yazısında ayrıntıları ortaya koyarak tam olarak neyin yanlış gittiğini ve müşterilerin neden paniğe kapılmaması gerektiğini adım adım anlattı.

Güvenlik açığı ayrıntıları ve etkilenen modeller

Açıklardan biri, bir saldırganın kullanıcıyı kurcalanmış ürün yazılımını yüklemeye yönlendirmesine ve böylece fon hırsızlığının önünü açmasına izin verebilirdi. İkinci sorun ise teoride keyfi kod yürütme ve kötü amaçlı ürün yazılımı yüklenmesini mümkün kılabilecek ve yine fon kaybı riski doğurabilecek bir bellek bozulmasını içeriyordu. Kritik olarak BitBox, sorunun cihazın Multi sürümüyle bağlantılı olduğunu doğruladı. Yalnızca Bitcoin sürümü hiçbir zaman etkilenen kodu içermedi, dolayısıyla bu özel BitBox ürün yazılımı güvenlik açığına hiç maruz kalmadı.

Decrypt’e göre BitBox, bu açıkların ortaya çıkarılmasına yardımcı olan yöntem olarak yapay zekâ destekli güvenlik testlerine işaret etti; bu ayrıntı, cüzdan üreticilerinin suçlular bulmadan önce hataları avlamak için giderek daha fazla otomatik araçlara yaslandığını vurguluyor.

Ürün yazılımı güncellemesi için kullanıcı rehberi

BitBox, müşteri tabanıyla doğrudan konuşuyor: çalınan fonlara dair hiçbir kanıt yok ve paniğe kapılmak için bir neden yok. Yine de şirket, her kullanıcının en son ürün yazılımı sürümüne güncelleme yapmasını istiyor; bu sürümün, açıklamada anlatılan tüm güvenlik sorunlarını çözdüğünü söylüyor. Önerilen yol basit — resmi BitBoxApp üzerinden güncelleme yapmak; ideal olarak, başka yerlerde güncelleme dosyası aramak yerine uygulama içi bildirime dokunarak, çünkü bu sahte veya kötü amaçlı bir sürüm yükleme riskini azaltıyor.

Coldcard sahiplerini vuran krizden farklı olarak BitBox kullanıcılarının paralarını yeni bir cüzdana taşımalarına veya yeni tohum ifadeleri üretmelerine gerek yok. Bir ürün yazılımı güncellemesi yeterli. Bu ayrım, bu haberi ne kadar ciddiye almanız gerektiğini anlamaya çalışan herkes için oldukça önemli.

Coldcard ürün yazılımı hatası devasa Bitcoin hırsızlığına yol açtı

BitBox’ın duyurusunun arka planında, Coldcard dünyasında hâlâ devam eden çok daha karanlık bir hikâye var. Coinkite’ın Coldcard cihazlarındaki bir ürün yazılımı hatası zayıf tohum üretimini tetikledi ve bilgisayar korsanları bu zayıflığı Bitcoin tarihindeki en maliyetli donanım cüzdanı istismarlarından birine dönüştürdü.

Tohum üretim açığı ve zaman çizelgesi

Sorunun kökeni, Coinkite tarafından Mart 2021’de yayımlanan 4.0.1 ürün yazılımı sürümüne kadar uzanıyor. Bu güncelleme, Coldcard Mk3 cihazlarında tohum üretiminin, cihazın özel donanım gerçek rastgele sayı üreteci yerine sessizce zayıf bir yazılım sözde rastgele sayı üretecine geri dönmesine neden oldu. crypto.news’e göre, bu açığın geçmişte araştırmacılar tarafından Coinkite’a bildirildiği iddia ediliyordu; bu da bazı etkilenen tohumların, biri harekete geçmeden önce yıllarca açıkta kalmış olabileceği anlamına geliyor.

Tohum üretimindeki zayıf rastgelelik ciddi bir sorundur, çünkü bir saldırganın tahmin etmesi gereken olası özel anahtar aralığını daraltır. Galaxy Research, istismarın kendisinin hızlı ilerlediğini bildirdi: 30 Temmuz’da saldırganlar, olay Ağustos ortasına kadar gelişirken ek transfer dalgalarıyla birlikte, sadece 41 dakika içinde 1.000’den fazla adresten yaklaşık 1.083 BTC boşalttı.

Etkiler ve resmi uyarılar

Coinkite, Coldcard kullanıcılarını ilk kez 31 Temmuz’da, hatanın bilgisayar korsanlarının yatırımcı tohum ifadelerini esasen tahmin etmesine izin verdiği konusunda uyardı. crypto.news’ten gelen ilk tahminler çalınan fonları yaklaşık 112 milyon dolar civarında gösterdi ve daha fazla etkilenen cihaz ortaya çıktıkça bu rakam artmaya devam etti. Bitcoin Magazine’in aktardığı Galaxy Research’ün daha güncel rakamlarına göre, doğrulanmış toplam çalınan bitcoin miktarı o zamandan beri 115 milyon doların üzerine çıktı — ve soruşturma devam ettikçe gerçek sayı hâlâ daha yüksek olabilir.

BitBox düzeltmesinin aksine, yalnızca bir ürün yazılımı güncellemesi, tohumları zaten hatalı sistem altında üretilmiş Coldcard kullanıcılarını korumuyor. Coinkite ve diğer Bitcoin topluluğu üyeleri, etkilenen kullanıcıların yalnızca yamalama yapıp aynı tohum ifadesini kullanmaya devam etmek yerine fonlarını derhal yeni cüzdanlara taşımalarını tavsiye etti.

Donanım cüzdanı güvenlik riskleri ve tepkilerin karşılaştırılması

Yan yana konulduğunda bu iki olay, bir ürün yazılımı açığının ne kadar farklı sonuçlar doğurabileceğini, bunun ne zaman yakalandığına ve nasıl ele alındığına bağlı olarak gösteriyor. Bu karşılaştırma neden önemli? Çünkü öz saklama dünyasında kıl payı atlatılan bir olay ile gerçek bir felaket arasına net bir çizgi çekiyor.

Güvenlik açığı kapsamı ve düzeltmelerdeki farklar

BitBox’ın açığı kâğıt üzerinde ciddiydi — saldırgan kontrolünde ürün yazılımı yükleme ve bellek bozulması küçük hatalar değildir — ancak istismar edilmeden önce keşfedilip yamalandı ve tohum üretim sürecinin kendisine hiç dokunmadı. Buna karşılık Coldcard’ın hatası, kanama durdurulana kadar yıllarca tohum oluşturmanın arkasındaki rastgeleliği bozdu; bu nedenle düzeltme, basit bir yazılım güncellemesi yerine tam fon göçü gerektirdi.

Bitcoin güvenliği ve öz saklama için sonuçlar

Günlük Bitcoin sahipleri için çıkarım, donanım cüzdanlarının güvensiz olduğu değil — ürün yazılımı bütünlüğünün artık cihazın fiziksel güvenliği kadar önemli olduğudur. 2021’den beri fark edilmeden kalan bir Coldcard tohum hatası, gözden kaçan tek bir kod satırının sonunda dokuz haneli kayıplara dönüşebileceğini gösterirken, BitBox’ın hızlı yakalaması aynı tür riskin kullanıcıya bir şey kaybettirmeden etkisiz hâle getirilebileceğini gösteriyor. Her iki vaka da aynı daha geniş gerçeğe işaret ediyor: donanım cüzdanı güvenliği, giderek artan şekilde, üreticinin ürün yazılımı sorunlarını ne kadar hızlı bulup düzeltebildiğine bağlı; yalnızca çipe gömülü kriptografiye değil.

Bu zıtlık, muhtemelen piyasadaki cüzdan üreticilerine yönelik yaklaşımı şekillendirecek; yanıt hızı ve şeffaflık, alıcılar için donanım özellikleri kadar önemli hâle gelecek.

SSS

BitBox donanım cüzdanında hangi güvenlik açığı bulundu?

BitBox, Multi sürümünde, kötü amaçlı ürün yazılımı yüklenmesine ve fon hırsızlığına yol açabilecek ciddi ürün yazılımı güvenlik açıkları keşfetti.

Güvenlik açığından sonra BitBox kullanıcılarının fonlarını taşımaları gerekiyor mu?

Hayır, kullanıcıların yalnızca resmi BitBoxApp üzerinden ürün yazılımlarını güncellemeleri gerekiyor; fon taşıma gerekli değil.

Coldcard donanım cüzdanı güvenlik açığıyla ne oldu?

4.0.1 sürümünden itibaren Coldcard’daki bir ürün yazılımı hatası zayıf tohum üretimine neden oldu ve bilgisayar korsanlarının 115 milyon dolardan fazla bitcoin çalmasına imkân tanıdı.

Coinkite, Coldcard kullanıcılarına ne tavsiye etti?

Coinkite, tohum üretimindeki güvenlik açığı nedeniyle Coldcard kullanıcılarına fonlarını derhal taşımalarını tavsiye etti.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”BitBox donanım cüzdanında hangi güvenlik açığı bulundu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”BitBox, Multi sürümünde, kötü amaçlı ürün yazılımı yüklenmesine ve fon hırsızlığına yol açabilecek ciddi ürün yazılımı güvenlik açıkları keşfetti.”}},{“@type”:”Question”,”name”:”Güvenlik açığından sonra BitBox kullanıcılarının fonlarını taşımaları gerekiyor mu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Hayır, kullanıcıların yalnızca resmi BitBoxApp üzerinden ürün yazılımlarını güncellemeleri gerekiyor; fon taşıma gerekli değil.”}},{“@type”:”Question”,”name”:”Coldcard donanım cüzdanı güvenlik açığıyla ne oldu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”4.0.1 sürümünden itibaren Coldcard’daki bir ürün yazılımı hatası zayıf tohum üretimine neden oldu ve bilgisayar korsanlarının 115 milyon dolardan fazla bitcoin çalmasına imkân tanıdı.”}},{“@type”:”Question”,”name”:”Coinkite, Coldcard kullanıcılarına ne tavsiye etti?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Coinkite, tohum üretimindeki güvenlik açığı nedeniyle Coldcard kullanıcılarına fonlarını derhal taşımalarını tavsiye etti.”}}]}

Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST