Galaxy Research, zayıf tohum kullanılarak 70 milyon dolarlık bitcoin soğuk cüzdan hırsızlığını ortaya çıkardı

iconBlockchainreporter
Paylaş
AI summary iconÖzet
Galaxy Research, 1.200 soğuk cüzdanından 70 milyon dolarlık bir hırsızlık olduğunu açıkladı. Saldırganlar, özel anahtarları çevrimdışı olarak yeniden oluşturmak için zayıf tohum üretimi kullandı. Bu ihlal, cüzdan kurulumu sırasında kullanılan entropideki eksiklikleri ortaya koydu. Kendi kontrol altında tutma çözümleri için güvenlik endişeleri artıyor. Olay, anahtar üretimi uygulamalarındaki riskleri vurgulayan son DeFi istismar raporlarına ekleniyor.
chart-bitcoin main

Kripto alanındaki en yaygın güvenlik ihlalleri, phishing, kötü amaçlı yazılım veya donanımsal cüzdanların fiziksel çalınması yoluyla özel anahtarların ele geçirilmesiyle gerçekleşir. Bitcoin soğuk cüzdanlarına yönelik yeni keşfedilen bir saldırı, bu modeli tamamen tersine çevirdi. Galaxy Research’in bir raporuna göre, bir saldırgan, hiçbir cihaza dokunmadan yaklaşık 1.200 cüzdanından 1.000 BTC’den fazla—yaklaşık 70 milyon dolarlık—bakiyeyi boşalttı. Bu zafiyet, donanımsal bir açıktan veya ağ girişiyle değil, cüzdanlar ilk oluşturulurken kullanılan rastgelelik verisini hedef aldı.

Galaxy’in araştırması, zayıf tohum üretiminin saldırganın özel anahtarları çevrimdışı olarak yeniden oluşturmasına izin verdiğini ortaya koydu. Anahtarlar yeniden oluşturulduktan sonra, saldırgan yalnızca blok zincirini izleyerek fonları uzaktan ele geçirebiliyordu. Soğuk cüzdanlar fiziksel olarak dokunulmamış kaldı. Hiçbir cihaz hilelendi. Hiçbir kullanıcı zararlı bir bağlantıya tıklamadı. Tüm soygun, yetersiz entropiye karşı yapılan bir matematiksel saldırıydı.

Fiziksel Erişim Olmadan Saldırının Nasıl Çalıştı

Soğuk cüzdanlar, kendi sorumluluğunda saklama için altın standart olarak kabul edilir. Kullanıcılar, özel anahtarları hava ile izole edilmiş donanımda tutarak saldırı yüzeyinin minimum olduğunu varsayar. Ancak bu varsayım, cüzdan için insan tarafından okunabilir yedek olan anahtar cümlenin, öngörülebilir veya düşük kaliteli bir rastgele sayı üreteci kullanılarak oluşturulması durumunda bozulur. Bu zayıflığı anlayan bir saldırgan, olası özel anahtarları çevrimdışı olarak hesaplayabilir, Bitcoin defterini eşleşen adresler için tarayabilir ve kimse fark etmeden bunları boşaltabilir.

Bu durumda, Galaxy Research, saldırganın zayıf tohumları belirlemek için kullandığı özel cüzdanları veya tam yöntemleri açıklamadı. Bulgu, saldırganın aynı hatalı entropi koşulları altında oluşturulan daha fazla cüzdanı aramaya devam edebileceğini gösteriyor. Bu da, zaten gözlemlenen 70 milyon doların üzerinde toplam çekilen miktarın artabileceğini anlamına geliyor.

Güvenlik ile Entropi Arasındaki İnce Sınır

Çekirdek üretimi, kullanıcılar ve cüzdan üreticileri tarafından sıklıkla ikincil bir konu olarak görülür. Bazı cüzdanlar, cihaz sensörlerinden, kullanıcı girişi zamanlamasından veya gömülü donanım rastgeleliklerinden türetilen pseudo-rastgele sayı üreteçlerine dayanır. Bu kaynaklardan herhangi biri öngörülebilir veya önyargılıysa, sonuç olarak oluşan özel anahtarlar tahmin edilebilir hale gelir. Saldırganlar, zayıf çekirdeklerden türetilen olası anahtarların büyük tablolarını önceden hesaplayabilir ve fonları toplama işlemini otomatikleştirebilir.

Galaksi araştırması, kendi kendine saklama özelliğinin, çoğu sahipte görünmez olan riskleri nasıl ortaya çıkardığını vurguluyor. Bir donanım cüzdanı fiziksel müdahalelere karşı mükemmel şekilde korunmuş olabilir ancak hâlâ güvensiz anahtarlar üretebilir. Bu olay, Bitcoin'in güvenlik modelinin, anahtar çiftlerinin arkasındaki entropi kadar güçlü olduğunu hatırlatıyor. Bu yeni bir sorun değil—zayıf rastgelelik, geçmişte Ethereum cüzdanlarının ele geçirilmesine neden olmuştu—ancak buradaki ölçek dikkat çekici ve yalnızca soğuk saklama hedef alınmıştır.

Düzenleyici ve Sektörel Etkiler

Karar vericiler dijital varlık yasalaşması üzerinde tartışırken, bu tür bulgular cüzdan altyapısı için tüketici koruma standartları etrafındaki konuşmayı yeniden şekillendirebilir. Banks Are Trying to Kill the Biggest Crypto Bill in US History Four Days Before the Senate Vote Washington'da şu anda devam eden bir mücadele, ancak 70 milyon dolarlık kayıp gibi olaylar, cüzdan yazılımında temel güvenlik gereksinimleri için argümanları güçlendirebilir. Kripto endüstrisi genellikle kendi kontrolü altında tutma üzerinde öngörüleyici düzenlemelere karşı çıkarken, hatalı uygulamalarla ilişkili artan çalıntı kayıtları bu dengeyi değiştirebilir.

Cüzdan sağlayıcılar için, bulgular, entropi kaynakları ve tohum üretimi denetimleri etrafında şeffaflık konusunda yeniden bir yük getiriyor. Kullanıcıların, cihazlarının ürettiği rastgele sayıların gerçekten rastgele olup olmadığını doğrulamak için güvenilir bir yolu yok. Bağımsız güvenlik incelemeleri ve açık kaynaklı tasarımlar hâlâ en güvenilir savunmalar olmaya devam ediyor, ancak daha iyi standartların benimsenmesi yavaş ilerliyor.

Piyasa Hâlâ Eksik Olanlar

Galaxy, etkilenen cüzdan markalarını adlandırmadı ve kullanıcıların kendi cihazlarının hassas olup olmadığını belirsiz bırakmıştır. Bu sessizlik, sorumlu açıklama ve halka açık düzeltmeler için zaman çizelgesi konusunda sorular uyandırıyor. Araştırmada ayrıca, saldırganın farklı üreticilerden gelen cüzdanlarda tek bir zayıf entropi kaynağından mı yararlandı, yoksa tek bir cüzdan modelinin mi sorumlu olduğu belirtilmedi. Bu netlik olmadan, tohumları değiştirmeye veya cihaz değiştirmeye yönelik önerileri ayarlamak zorlaşmaktadır.

Hırsızlık, daha derin bir sorunu da ortaya koyuyor: zincir üzerindeki bitcoin tutarları, yeterli zaman ve kaynaklara sahip hesaplama saldırganları için hedef olmaya devam ediyor. Kuantum hesaplama ve kaba kuvvet yetenekleri ilerledikçe, teorik güvenlik ile pratik zafiyet arasındaki boşluk daralacak. Galaxy raporu, entropi hatalarının şimdiden önemli ölçeklerde istismar edildiğini, uzak bir gelecekte değil, bugün olduğunu açıkça gösteriyor.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.