Dijital Güvenlikte Yeni Bir Tehdit: Tohum İfadesi Zafiyeti
Kripto para ekosisteminde 'soğuk cüzdan' kullanımı, varlıkları internetten izole ederek korumanın en güvenli yolu olarak kabul ediliyordu. Ancak yakın zamanda ortaya çıkan 70 milyon dolarlık devasa vurgun, bu algıyı kökten değiştirdi. Saldırganlar, cihazlara fiziksel olarak dokunmadan veya herhangi bir yazılım açığından faydalanmadan, 1.200'den fazla cüzdanı boşaltmayı başardı.
Saldırı Nasıl Gerçekleşti?
Galaxy Research tarafından paylaşılan analizler, saldırının temelinde zayıf tohum ifadesi (seed phrase) üretimi yattığını gösteriyor. Saldırganlar, cüzdanların özel anahtarlarını (private keys) çevrimdışı yöntemlerle yeniden oluşturarak, kullanıcıların varlıklarına erişim sağladı. Bu durum, cihazın kendisinin güvende olmasının, anahtar üretim sürecindeki rastgelelik zafiyetini telafi etmediğini kanıtlıyor.
- Sistemik Hata: Cüzdanların anahtar oluşturma algoritmalarındaki öngörülebilirlik.
- Kapsam: 1.000 BTC'yi aşan toplam kayıp.
- Yöntem: Fiziksel temas gerektirmeyen, tamamen matematiksel ve yazılımsal bir sızma.
Bu olay, yatırımcıların sadece cüzdan markasına değil, kullanılan yazılımın rastgele sayı üretme (RNG) süreçlerine de dikkat etmesi gerektiğini ortaya koyuyor. Güvenlik uzmanları, donanım cüzdan kullanıcılarını yazılım güncellemelerini takip etmeleri ve anahtar üretim süreçleri şeffaf olan projeleri tercih etmeleri konusunda uyarıyor.