Donanım cüzdan üreticisi Trezor, üçüncü taraf sağlayıcısının ihlal edildiğini duyurarak kullanıcıları uyardı. Kritik Güvenlik Uyarısı: STM32 Entropi Açığı başlığıyla gönderilen e-postanın şirket tarafından gönderilmediğini belirten yetkililer, mesajın bir oltalama girişimi olduğunu vurguladı. Şirket, kullanıcıların hiçbir bağlantıya tıklamaması gerektiğini önemle rica etti.
X platformu üzerinden açıklama yapan Trezor, ilgili alan adının kapatıldığını ve korsanların meşru sisteme nasıl sızdığını araştırdıklarını bildirdi. Sahte mesaj, cihazlarda kullanılan STM32 mikro denetleyicilerinde ciddi bir güvenlik açığı bulunduğunu iddia etti. Uydurma uyarıya göre bu denetleyiciler yeterince rastgelelik üretmeyerek fonları risk altına attı ve kullanıcıların yüzde 25’i etkilenmiş olabilirdi.
Sektör Geneline Yayılan Benzer Olaylar
Casa CEO’su Nick Neuman, sorunun yalnızca Trezor kullanıcılarıyla sınırlı olmayabileceğini belirtti. BitBox cihazı kullanan kişilerden de benzer mesajlar alındığına dair raporlar ortaya çıktı. Trezor bağlantılı bir üçüncü taraf ortağın güvenlik ihlali yaşaması ilk kez gerçekleşmiyor.
Platform ağustos ayında lojistik ortağı ShipMonk’u içeren benzer bir olay açıklamıştı. Yaşanan sızıntı çok sayıda müşterinin iletişim ve teslimat bilgilerini tehlikeye atmıştı. Başlangıçta 13 bin 689 kişinin etkilendiği açıklanırken, sonradan yaklaşık 67 bin ABD’li müşterinin daha etkilendiği doğrulanmış ve toplam sayı 80 bin 689 kişiye ulaşmıştı.
Uzmanlar Ne Düşünüyor?
Ayrı bir güvenlik testi, Trezor Safe 7 cüzdanında bulunan TROPIC01 çipi hakkında da soru işaretleri yarattı. Ledger araştırmacıları haziran ayında özel ekipman ve fiziksel erişimle çipe müdahale edilebileceğini keşfetti. Araştırmacılar, yazılım güncellemeleri sırasında lazer kullanarak değiştirilmiş yazılımların çalıştırılabileceğini gösterdi. Ancak Trezor, bu bulgunun kullanıcı fonlarını riske atmadığını açıkladı.
Blok zinciri dedektifi ZachXBT ise donanım cüzdanlar hakkındaki sert eleştirilerini yineledi. Ünlü isim geçmişte tüm donanım cüzdanların güvenilir olmadığını, önemli işlemler için kullanılmaması gerektiğini belirtmişti. Uzman bunun yerine cüzdan işlemleri için ayrı bir iPhone kullanılmasını önermişti.
Donanım Cüzdanlarda Güvenlik Alarmı: Sahte Uyarılar Piyasayı Karıştırdı yazısı ilk önce CryptoPotato üzerinde ortaya çıktı.

