İşlem körlüğü sorunu
Donanım cüzdanları özel anahtarları internet bağlantılı cihazlardan izole eder, ancak bir kullanıcının kötü bir işlemi imzalamasını engelleyemez. Saldırganlar ekranda görüneni manipüle eder — beş adımlı bir akış şemasında açıklanan bir süreç — böylece imzalayan, yanlış adrese veya fonları boşaltan bir sözleşmeye transferi onaylar. Güvenlik açığı anahtarda değil, arayüzdedir. Bybit ve Radiant Capital bu şekilde para kaybetti.
ZachXBT'ye göre, Nisan 2026'da Mac App Store'daki sahte bir Ledger uygulaması 50'den fazla kurbandan 9,5 milyon dolar çaldı. Bu saldırı, donanımın kendisindeki bir kusurdan değil, tanınmış bir markaya duyulan güveni sömürdü.
Neden özel bir iPhone?
ZachXBT'nin argümanı, Apple'ın NIST P-256 anahtarlarını depolayan Güvenli Bölge'sine (Secure Enclave) dayanıyor. Ancak Bitcoin ve Ethereum secp256k1 kullanır, bu nedenle cüzdan uygulamaları genellikle imzaları Güvenli Bölge içinde değil, yazılımda oluşturur. Bu, özel bir iPhone'un mükemmel bir çözüm olmadığı anlamına gelir — hâlâ uygulamanın koduna güvenir. Yine de, yalnızca kripto için kullanılan, başka uygulama veya tarama yapılmayan bir telefonun, saldırı yüzeyini, güvenliği ihlal edilmiş bir bilgisayara bağlanan bir donanım cüzdanına kıyasla azalttığı fikri var.
Takas açıktır: donanım cüzdanları uzaktan anahtar çıkarmaya karşı korur, ancak işlem körlüğüne karşı korumaz. Özel bir iPhone riski kaydırır ancak ortadan kaldırmaz.
Yeni standartlar ve politika cüzdanları
Birkaç proje imzalama sorununu çözmeye çalışıyor. Ledger tarafından geliştirilen ve şimdi Ethereum Vakfı tarafından yönetilen ERC-7730 standardı, ham sözleşme çağrılarını insan tarafından okunabilir dile çevirmeyi amaçlıyor. Bir cüzdan, tam olarak neyi imzaladığınızı — sadece bir hash değil — gösterebilirse, saldırı penceresi daralır.
Trail of Bits, akıllı sözleşme cüzdanlarına kısıtlamalar eklemeyi önerdi: harcama limitleri, izin listeleri, çekim gecikmeleri ve harcama ile politika değişiklikleri için ayrı anahtarlar. Chainalysis'in Hexagate ürünü, imzalamadan önce bir işlemi bir politikaya karşı simüle eder. Bu araçlar, onay adımını anahtar depolama değil, tehlike bölgesi olarak ele alır.
Cüzdan ihlallerinin boyutu
Chainalysis, 2025'te yaklaşık 158.000 bireysel cüzdan ihlali saydı; 80.000 mağduru etkileyen ve toplam 713 milyon dolar kayba yol açan. Bu sadece rapor edilen sayı. Birçok küçük hırsızlık fark edilmiyor. Sektör h




