Ledger: Sorun donanım cüzdanı değil saldırgan yapay zeka
Geçtiğimiz hafta yaşanan 116 milyon dolarlık Coldcard hack‘i, Bitcoin yatırımcılarını derinden sarstı. Ledger’ın üst düzey güvenlik yöneticisine göre ise manşetler asıl noktayı tamamen kaçırdı. Bloomberg‘e konuşan Ledger’ın Chief Human Agency Officer‘ı Ian Rogers, bu saldırının self-custody ya da donanım cüzdan’ların doğası gereği riskli olduğunun bir kanıtı olmadığını savundu. Rogersa göre asıl mesele: zayıf rastgelelik üzerine kurulu sistemlerin siber saldırganlara karşı, yapay zekâ sayesinde ne kadar savunmasız hale gelebileceği. Ledger Neden Etkilenmedi? Coldcard‘daki zafiyetin kökeninde, 2021’den beri devam eden bir firmware hatası yatıyor. Burada seed oluşturma işlemi, cihazın donanım çipinden almak yerine sadece yazılım tabanlı bir sahte rastgele sayı üreteciyle gerçekleştirilmiş. Bunun sonucunda yaklaşık 40-72 bit arası başlangıç değeri üreten sistem, AI destekli bir saldırganın adresleri sistemli olarak tarayıp private key‘leri bulmasına izin verdi. TRM Labs, 30 Temmuz’daki ilk dalgada 41 dakikada tam 1.082 BTCnin boşaltıldığını tespit etti. Ledger ise, tamamen donanım tabanlı rastgelelik üretiyor. Rogers, Bloomberg‘e yaptığı açıklamada sistemin, yazılım yedeği olmayan sertifikalı güvenli çip kullandığını belirtti. Ortaya çıkan adres uzayı ise onun deyimiyle “arkasında 67 sıfır olan üç” gibi devasa bir rakam. Bu büyüklükteki bir alanı brute-force’la kırmak imkânsız dedi. Sponsorlu Sponsorlu Ledger, aslında bu tür bir açığı tespit eden ilk firma değil. Şirket 2022‘de Trust Wallet’ta benzer bir hata bulmuş ve kullanıcıların fonlarını güvende tutması için