Ledger, Güneydoğu Asya'daki yetkili bayisi CryptoBilis üzerinden satın alınan donanım cüzdanlarından on milyonlarca dolar değerinde kripto paranın çekildiği iddialarını araştırıyor ve şirket, etkilenen cihazlardan en az birinde yetkisiz bir donanım implantı bulunduğunu doğruladı.
Kullanıcıların X ve Threads'te paylaştığı fotoğraf ve videolarda tarif edilen implant, cüzdanın ekranı ile gövdesi arasına sıkıştırılmış küçük bir devre kartı. İddialara göre kart ekranda görünen her şeyi yakalıyor — cüzdanın ilk kurulumda yalnızca bir kez gösterdiği kurtarma (seed) ifadesi dahil — ve gömülü bir SIM kart aracılığıyla bunu saldırgana iletiyor. Saldırgan bu ifadeyle cüzdanı başka bir cihazda geri yükleyip fonları taşıyabiliyor.
Ledger, soruşturma sürerken CryptoBilis'ten tüm satış ve sevkiyatı durdurmasını istediğini ve son 90 gün içinde bu bayiden alışveriş yapanlar için bir kontrol rehberi yayımladığını açıkladı. Şirket kendi sistemlerinin ele geçirildiğine dair bir bulgu olmadığını ve doğrudan Ledger'dan alınan cüzdanların etkilenmediğini vurguladı. Hırsızlık adreslerini izleyen analistler, kayıpları birkaç blokzincirine yayılmış ve yüzlerce bildirilmiş cüzdan çekimini kapsayan 86 milyon doların üzerinde hesaplıyor.
Olay bir kriptografi değil, tedarik zinciri vakası: Ledger'ın donanımı ve yazılımı sağlam kalmış görünüyor, ancak cihazı teslim eden yol sağlam kalmamış. Bu ayrım önemli, çünkü kullanıcıların kendi başına kontrol edemeyeceği tek halka bu. Kurcalanmış bir cüzdan, jelatinli ambalajında, çalışır durumda ve meşru bir cihazdan ayırt edilemez şekilde gelebilir — ta ki kurtarma ifadesi cihazı çoktan terk edene kadar.
Donanım cüzdanı kullanıcıları için pratik yanıt, kaynağı güvenliğin bir parçası saymak. Ledger kurcalanmış cihazı fark etmek için kontroller yayımladı; bir cüzdanın nereden geldiğinden emin olamayan ya da üçüncü bir satıcıdan aldığı bir cihazda kurtarma ifadesini ekranda görmüş olan herkes, ifadenin açığa çıktığını varsaymalı ve fonlarını yeni bir cüzdana taşımalı.
Kayıpların büyüklüğü — görünüşe göre tek bir bayiden ulaşılan sekiz haneli bir rakam — bu hatanın sık sık yapıldığını gösteriyor.
Kaynaklar
- theverge.comThe Verge — Ledger wallet tampering suspected after reports of crypto thefts
- sg.finance.yahoo.comYahoo Finance — Ledger asks users to take urgent action amid $86M exploit
- hokanews.comHoka News — Ledger Investigates Reported $86 Million Crypto Theft
- blockchair.comBlockchair — Ledger Wallet Hack Probe Intensifies After $86M in Losses




