Loading market data...

Donanım Cüzdanı Rastgelelik Hatası, Bilgisayar Korsanlarının 25 Dakikada 38 Milyon Dolar Çalmasına İzin Verdi

Donanım Cüzdanı Rastgelelik Hatası, Bilgisayar Korsanlarının 25 Dakikada 38 Milyon Dolar Çalmasına İzin Verdi

Bazı donanım cüzdanlarının rastgele sayı üretecindeki bir kusur, saldırganların özel anahtarları tahmin etmesine ve 25 dakikalık bir süre içinde yaklaşık 38 milyon dolar değerinde 594 bitcoin çalmasına olanak tanıdı. Araştırmacıların hedefli bir tarama olduğunu, geniş çaplı bir saldırı olmadığını söylediği bu olay, kripto depolamanın altın standardı olarak kabul edilen cihazların güvenliği hakkında yeni soruları gündeme getirdi.

Hata nasıl çalıştı?

Güvenlik açığı, cüzdanın kurtarma ifadelerini (fundları kurtarmak için kullanılan 12 veya 24 kelimelik diziler) üretme biçiminde yatıyordu. Normalde bu ifadelerin, gerçek rastgelelik kaynağından türetilmesi nedeniyle tahmin edilemez olması gerekir. Ancak bir kodlama hatası, rastgele sayı üretecinin belirli koşullar altında öngörülebilir çıktılar üretmesine neden oldu. Firmware'i tersine mühendislikle inceleyen saldırganlar, olası ifade uzayını, kaba kuvvet saldırısının uygulanabilir hale geleceği kadar küçük bir kümeye daraltabildi.

Sonrasını analiz eden güvenlik araştırmacıları, hatanın istismar edilmeden önce muhtemelen aylardır mevcut olduğunu söyledi. Cüzdan üreticisi kendisini kamuoyuna açıklamadı, ancak birkaç popüler modelin kullanıcılarından, güncellenmiş firmware ile yeni cüzdanlara fon taşımaları istendi.

25 dakikalık soygun

Soygunun gerçekleştiği gün, saldırganlar koordineli bir tarama gerçekleştirdi. Rastgele sayı üretecinin en zayıf olduğu belirli bir zaman diliminde üretilen ifadelere sahip cüzdanları hedef aldılar. Yarım saatten kısa bir süre içinde, onlarca cüzdandan 594 BTC, bilgisayar korsanlarının kontrolündeki adreslere aktarıldı. Blockchain verileri, çalınan coinlerin saatler içinde daha küçük miktarlara bölündüğünü ve birden fazla karıştırıcıdan geçirildiğini gösteriyor.

Araştırmacılar hâlâ fonların izini sürüyor, ancak operasyonun hızı ve hassasiyetinin, saldırganların haftalarca hazırlık yaptığını gösterdiğini söylüyorlar. Muhtemelen gerçek saldırıyı başlatmadan önce güvenlik açığını kendi cihazlarında test ettiler.

Kullanıcılar ne yapmalı?

Rastgele sayı üreteci aracılığıyla ifade üreten herhangi bir donanım cüzdanı kullananlar, bir güvenlik danışmanı için üreticiyle iletişime geçmelidir. Cüzdan üreticisi bir firmware güncellemesi yayınladıysa, derhal kurun. İzin veren cüzdanlar için, güvenilir bir yazılım aracı veya doğrulanmış rastgele kaynağa sahip bir donanım cüzdanı kullanarak yeni bir kurtarma ifadesi oluşturulması önerilir.

Etkilenen cüzdanların arkasındaki şirket henüz tam bir olay sonrası analiz yayınlamadı. Kullanıcılara, güvenlik açığının ifşa edilmesinden bu yana güncellenmemiş herhangi bir cüzdanın hâlâ risk altında olabileceğini varsaymaları tavsiye ediliyor.

Blockchain adli bilişim firmaları çalınan fonları izliyor. Şu ana kadar 594 BTC'nin hiçbiri iade edilmedi ve saldırganlar tespit edilemedi.