Sağlayan

Coldcard Krizi Nedeniyle Trezor, Onekey ve Bitbox Satışlarında Artış; Güvenlik Modelleri Gelişıyor

Coldcard krizi, donanım cüzdan üreticilerinin ani satış artışlarıyla başa çıkma yeteneklerini de sınadı; zira birçok Bitcoin kullanıcısı, kendi cüzdanlarını kendileri saklamaktan vazgeçmek yerine yeni cihazlara yönelirken, cüzdan ekipleri ise yapay zeka destekli yeni (güvensizlik) gerçekliğine hazırlanıyordu.

PAYLAŞ
Coldcard Krizi Nedeniyle Trezor, Onekey ve Bitbox Satışlarında Artış; Güvenlik Modelleri Gelişıyor

Önemli Noktalar

  • Bitcoin kullanıcıları kendi varlıklarını kendileri saklamaktan vazgeçmek yerine alternatifler aradıkça donanım cüzdan satışları hızla arttı.
  • Yapay zeka (AI) destekli saldırılar, donanım cüzdan üreticilerini daha hızlı yama uygulamaya, daha kapsamlı bilgilendirme yapmaya ve kullanıcıları daha iyi eğitmeye zorluyor.
  • Yeni ciddi hatalar ortaya çıktıkça, kullanıcıların ev aletlerinde bile tüm yazılımlarını güncel tutmaları teşvik edilmektedir.

Bitcoin.com News'in yorum almak için iletişime geçtiği 13 donanım cüzdan üreticisinden Trezor, Bitbox ve Onekey, Ağustos ayında satışlarının sıçradığını doğruladı. Ledger aylık satışları hakkında yorum yapmayı reddederken, halka açık Bitkey'in üreticisi Block ise üç aylık raporlarına bağlıdır.

Hiçbir şirket kesin rakamları açıklamasa da, Bitbox en net açıklamayı yapan şirket oldu ve kredi kartı satışlarının önceki haftalardaki baz seviyeye kıyasla yaklaşık on kat arttığını belirtti. Bu rakam, diğer ödeme yöntemleriyle yapılan satışları içermemektedir.

Bitbox CEO'su Douglas Bakkum, Bitcoin.com News'e verdiği demeçte, "Satışlarda bir artış gördük; bu artışın büyük kısmı, muhtemelen Coldcard'ın en güçlü varlığa sahip olduğu Kuzey Amerika'dan geldi" dedi.

Kendi Kendine Saklama İçin Umut Verici Bir İşaret

Bu arada Trezor da, özellikle sadece Bitcoin'e yönelik ürünlerinin satışlarında bir artış gördüğünü belirtti. Şirket rakamları belirtmese de, Güvenlik Direktörü Jan Komárek, bu artışın tüm Bitcoin sektörü için cesaret verici bir işaret olduğunu vurguladı.

"Bizim için daha ilginç olan nokta, bunun neyi ima ettiği: Görünüşe göre Coldcard durumundan etkilenen kişiler, kendi varlıklarını kendileri saklamaktan vazgeçmek yerine başka bir donanım cüzdanı aramaya yöneldiler," dedi ve bunun “umut verici bir sonuç olduğunu, zor bir döneme verilen tepkinin kendi anahtarlarının kontrolünü elinde tutmak olduğunu, bundan vazgeçmek olmadığını” ekledi.

Ancak sektör analistlerine göre, birçok donanım cüzdan kullanıcısı, kendi cüzdanlarını kullanmaktan vazgeçerek varlıklarını kripto borsalarına gönderdi veya sermayelerini ETF’lere aktardı. Her iki durumda da, bu geçişin ne kadar büyük olduğu ya da kullanıcıların kendi cüzdanlarını kullanmaya dönmeden önce sadece geçici bir önlem olup olmadığı belirsizdir.

Onekey, satışlarında bir artış kaydetmekle birlikte, bunun bireysel ürün döngüleri de dahil olmak üzere diğer faktörlerden de etkilenmiş olabileceğine dikkat çekti. Şirkete göre, Coldcard krizi, tohum cümlesi oluşturma gibi son kullanıcılar için genellikle görünmez olan donanım cüzdan güvenlik sorunları hakkında çok daha geniş çaplı bir tartışmayı tetikledi.

Ancak Coldcard donanım yazılımı açığı, sadece son kullanıcılar arasında değil, donanım cüzdan üreticileri arasında da benzer tartışmalara ve eylemlere yol açtı. Öncelikle bu olay, ekiplerin mevcut güvenlik modellerini gözden geçirmelerine neden oldu.

Cüzdan Üreticileri Ne Yaptı?

Trezor, özellikle Coldcard vakasında istismar edilen arıza moduna karşı kendi tohum oluşturma sürecini gözden geçirdi; BitBox, kendi rasgele sayı üreteci kodunu “tekrar ayrıntılı bir şekilde inceledi”, Onekey ise donanım cüzdan serisi genelinde entropi ve tohum oluşturma yollarına ilişkin ek bir uçtan uca doğrulama gerçekleştirdiğini açıkladı.

Bitcoin.com News’in bildirdiği üzere, Coldcard vakasından bağımsız olarak BitBox, bu Ağustos ayında kendi donanım yazılımı hatalarını açıkladı ve yamadı. Herhangi bir istismar vakası bildirilmedi. Bu arada, aynı ay içinde Trezor, müşterilerinin yaklaşık 14.000'inin, Trezor’un nakliye sağlayıcılarından birinde meydana gelen veri ihlalinden etkilendiğini açıkladı.

Her iki durumda da, bitcoin ve diğer kripto varlıklar için donanım cüzdanları yapay zekanın getirdiği yeni gerçekliğe uyum sağlarken, asıl güvenlik mücadelesi hâlâ önümüzde duruyor.

Odaklanılması Gereken İki Nokta

Ledger’ın CTO’su Charles Guillemet, “Saldırganlar zaten makine hızında çalışıyor, bu yüzden onlardan bir adım önde olmak için biz de öyle yapmalıyız,” diyerek, savunmanın şu anda saldırganlardan daha yavaş ilerlediğini ekledi. En azından ona göre, bir yamanın yayınlanmasıyla bu yamanın kötü amaçlı olarak kullanılmaya başlanması arasındaki süre giderek kısalıyor.

CTO, şirketlerin artık iki şeye odaklanması gerektiğini vurguladı: bilgilendirmeyi iyileştirmek ve kullanıcıları eğitmek.

Guillemet, Bitcoin.com News’e verdiği demeçte, “İlk olarak, sorumlu bilgilendirme, daha hızlı yama uygulamaları, daha kısa bilgilendirme süreleri ve yetenekli, yapay zeka destekli saldırganların isteğe bağlı iyileştirmelerden ziyade güvenlik modelinin bir parçası olduğunu varsayan geçiş stratejileriyle birlikte gelişmelidir” dedi.

Ayrıca, ona göre, insanların donanım cüzdanlarını anlamalarına yardımcı olmak "sektörün güvenliğini sağlamak için hayati önem taşıyacak."

Ev Aletlerinizi Bile Güncelleyin

Aynı bağlamda, Blockstream Jade cüzdanının geliştiricileri, "Coldcard olayına ilişkin değerlendirmeleri"nde donanım cüzdanı kullanıcılarını yazılımlarını güncel tutmaya çağırdı. Blockstream Jade, bir dizi düzeltme içeren bir donanım yazılımı güncellemesi yayınladı. Ancak ekibe göre, kullanıcılar donanım cüzdanlarının yanı sıra uygulamalarını, işletim sistemlerini, cihazlarını, yönlendiricilerini ve hatta ev aletlerini de güncel tutmalıdır.

"Güvenliği sağlamak sürekli bir süreçtir ve siz de bir kullanıcı olarak bu sürece katılmalısınız," diye vurgulayan ekip, Coldcard hatasının, kullanıcıların yazılım ve donanım yazılımlarını "güncelleyerek güvende olamadıkları talihsiz bir durum" olduğunu ekledi.

Öte yandan Onekey, donanım cüzdan güvenliğinin donanım destekli entropi ve anahtar depolama, doğrulanabilir açık kaynaklı yazılım, bağımsız güvenlik denetimi, güvenlik açısından kritik bileşenlerin güçlü bir şekilde ayrılması ve kullanıcıya yönelik net işlem doğrulaması üzerine kurulması gerektiğini ekledi.

Cüzdan üreticisi, "Yapay zeka, yazılım analizinin ve saldırıların otomatikleştirilmesinin maliyetini düşürdükçe, hedefimiz, tek bir uygulama zayıflığının keşfedilmesinin tüm güvenlik modelini tehlikeye atmaya yetmemesini sağlamaktır" dedi.

Kısa, Orta ve Uzun Vadeli Güvenlik Planları

Şirketler halihazırda kısa, orta ve uzun vadeli güvenlik değişikliklerini uygulamaya koyuyor. Örneğin Trezor, “Coldcard’ın bulgularına doğrudan yanıt olarak”, harici entropinin gerçekten kullanılıp kullanılmadığını doğrularken cihazın kendi dahili olarak üretilen entropisine “ek doğrulama kontrolleri” ekliyor.

Komárek, "Bunun ötesinde, yaptığımız inceleme sonucunda, güvenli olmayan test üreteciyle ilgili iç testlerimizi ve uyarı mekanizmalarımızı güçlendirdik ve her bir entropi kaynağının çağrı yolunu doğrulama yöntemimizi genişlettik," diyerek, güvenli olmayan üretecin yalnızca iç testler için mevcut olduğunu belirtti.

Şirket ayrıca bağımsız güvenlik araştırmacılarından gelen raporları da inceliyor ve orta vadede, "saygın bir harici güvenlik ajansı" tarafından yürütülecek, çekirdek donanım yazılımı özelliklerine yönelik yeni bir sızma testi planlıyor. Güvenlik denetim raporlarının kamuya açıklanması planlanıyor.

"Uzun vadede odak noktamız, yapay zeka destekli saldırılara tepki vermekten ziyade, bu saldırıların bir adım önünde olmak," dedi Güvenlik Müdürü; diğer cüzdan üreticileri de ödül programlarının yanı sıra kodlarını incelemek için halihazırda yapay zeka kullandıklarını vurgulamışlardı.

Ledger'dan Guillemet, "Donjon araştırma laboratuvarımız (beyaz şapkalı hacker laboratuvarı), ürünlerimizi başkalarından önce kırmaya çalışmak amacıyla kuruldu ve şirket içinde kendi ürünlerimizdeki güvenlik açıklarını tespit etmek için büyük ölçekli dil modellerini (LLM'ler) yoğun bir şekilde kullanıyoruz," diye ekledi.

Onekey, şu anda güvenlik açısından kritik kod yolları, donanım yazılımı derlemeleri, entropi üretimi ve işlem imzalama akışlarının incelemelerini güçlendirmeye odaklandığını, orta vadede ise bitcoin dışındaki birçok büyük kripto varlığı için geçerli olan Clear Signing çözümüne atıfta bulunarak işlem doğrulamaya odaklanacağını belirtti.

Ortak Sorumluluk ve Yeni Kritik Hatalar

Bu arada, Bitkey’in üreticisi Block’taki güvenlik araştırmacıları, Coldcard krizi sırasında Bitcoin ve donanım cüzdan sektörüne önemli katkılarda bulundular; kritik bulguları paylaşmak ve müdahale çabalarını koordine etmek için toplulukla aktif olarak işbirliği yaptılar.

Şirket, Bitcoin.com News'e yaptığı açıklamada, “Güvenlik açıkları ekosistemi etkilediğinde tüm üreticilerin hızlı hareket etme sorumluluğu olduğuna inandığımız için, bulgularımızı hem halka açık X tartışmaları hem de özel kanallar aracılığıyla şeffaf bir şekilde paylaştık,” dedi ve donanım cüzdanlarının temel güvenlik modelleri üzerindeki kontrolü elinde tutması gerektiğini ekledi.

Bu makale yazılırken, 26 Ağustos’ta “büyük bir donanım cüzdanı satıcısında başka bir kritik hata” olduğuna dair haberler dolaşmaya başladı. Bu hatayı "diğer birkaç yüksek ciddiyetli" hatayla birlikte tespit eden Bitcoin güvenlik danışmanı ve Bitsaga'nın kurucusu Rob Segers, ismi açıklanmayan satıcının bu hataları doğruladığını, "ancak düzeltmenin yakında çıkacak bir sürümde yer alacağını" söyledi.

Segers’e göre, kritik hata “resmi donanım yazılımında” tespit edildi, ancak fonların çalınması için “kötü niyetli bir ana bilgisayar yazılımı” gerekiyor. Bu, örneğin bir kullanıcının sahte bir cüzdan indirmesi durumunda bu hatanın istismar edilebileceği anlamına geliyor. Trezor'un kurucu ortağı Marek "Slush" Palatinus, bildirilen hatanın bu cüzdanla ilgili olmadığını doğruladı. Öte yandan Seger, iki hata daha bulduğunu bildirdi ve paniğe yol açtığı gerekçesiyle eleştirilere maruz kaldı.

Güvenli kalın.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.