Binance kurucu ortağı Changpeng Zhao, kripto para yatırımcılarına yönelik önemli bir uyarıda bulundu. Zhao, yeni alınan donanım cüzdanlarının hemen kullanılmaması gerektiğini belirterek, bu cihazlar için sıkı bir “karantina” süresi önerdi. Bu uyarı, Güneydoğu Asya’da yerel bir Ledger dağıtıcısının güvenlik ihlaline uğramasının ardından yaşanan 86 milyon dolarlık kayıptan sonra geldi.
Teslimat zincirinde artan riskler
Son zamanlardaki olaylar, saldırganların yalnızca yazılımsal açıkları değil, aynı zamanda cihazların teslimat süreçlerini de hedef aldığını gösterdi. Zhao, yeni bir cihaz veya yazılım alındığında, büyük miktarda varlığın bu cihaza taşınmadan önce en az iki hafta bekletilmesi gerektiğini tavsiye etti. Bu süre boyunca kullanıcılar, olası saldırı bildirimleri veya güvenlik uyarıları için tetikte olmalı.
Zhao, dijital varlıkların yönetimi için ek sorumluluğun kaçınılmaz olduğunu, cihazların kullanıcıya ulaşmadan önce değiştirilme riski taşıdığını ve resmi yazılım kaynaklarının dahi hedef alınabileceğini belirtiyor.
Bu önerinin amacı, olası bir toplu güvenlik ihlaline karşı erken uyarı alabilmeyi sağlamak. Eğer dağıtım sürecindeki cihazlar daha önceden kurcalanmışsa, bu iki haftalık süre zarfında araştırmacılar sorunu tespit edebilir ve ilk hırsızlık girişimlerine müdahale edebilir.
Ledger vakasında 86,9 milyon dolarlık çıktı
Ledger, 9 Ekim’de dağıtıcısı CryptoBilis üzerinden yapılan satışları durduğunu açıkladı. Zincir üstü araştırmalar, Malezya, Endonezya ve Filipinler’deki yatırımcılara ait yüzlerce cüzdandan Bitcoin, Ethereum ve Tron ağlarında toplamda 86,9 milyon dolarlık çıkış tespit etti.
Ledger, sektörün en büyük donanım cüzdanı üreticilerinden biri olarak bilinir. Şirketin açıklaması, saldırganların dağıtıcının ara depolarında paketleri fiziksel olarak açıp, orijinal kurulum talimatlarını önceden üretilmiş seed phrase kartlarıyla değiştirdiğini ortaya koyuyor.
Şirket, fabrika üretimi, aygıt yazılımı ve Ledger Live uygulamasının etkilenmediğini, sorunun yalnızca CryptoBilis kanalıyla sınırlı olduğunu duyurdu. Son 90 gün içinde cihaz alan müşterilere, bu cihazları aktif hale getirmemeleri ve varlıklarını güvenliğe almak için yeni adresler üzerinde çalışmalarını önerdi.
Ledger, saldırının üretim yerine dağıtım sürecini hedef aldığını, dolayısıyla riskin özellikle ara depolardaki fiziksel müdahalelerden kaynaklandığını bildiriyor.
Diğer üreticiler de ihlallerle karşılaştı
Ledger olayı, soğuk cüzdan piyasasında daha geniş bir eğilime işaret ediyor. Son üç ayda, fiziksel teslimat süreci büyük bir risk noktası haline geldi. Ağustos ayında Coldcard üreticisi Coinkite, üçüncü taraf distribütörlerinin sistemlerinin ihlal edildiğini bildirdi.
Eylül ayında ise Trezor, lojistik sağlayıcısı ShipMonk’un sistemlerinin ihlal edilmesiyle ABD’deki 80 bin müşterinin kişisel bilgilerinin açığa çıkmasına neden olan bir veri ihlalini doğruladı.
Bu artan güvenlik endişeleri, aracı distribütörler aracılığıyla yapılan cüzdan alımlarını daha riskli hale getiriyor. Özellikle büyük yatırımcılar için doğrudan üreticiden sipariş vermek, cihazın güvenliğini sağlamak adına kritik bir güvenlik önlemi olarak değerlendiriliyor.

