Ledger yöneticisi Ian Rogers, 116 milyon dolarlık Coldcard soygununun, donanım cüzdanlarının ya da kendi kendine saklamanın özünde güvensiz olduğunu değil, zayıf rastgelelik hatalarının yapay zekâ sayesinde çok daha yıkıcı hale gelebildiğini gösterdiğini söylüyor.
Öne Çıkanlar:
- Coldcard’daki seed üretim hatası, eski cihazlarda etkin entropiyi yaklaşık 40 bit’e, etkilenen yeni modellerde ise yaklaşık 72 bit’e düşürdü.
- TRM Labs, 30 Temmuz’da başlayan saldırı dalgalarında yaklaşık 1.816 Bitcoin (BTC) çalındığını ve zararın 116 milyon dolara yaklaştığını bildiriyor.
- Rogers, yapay zekânın zafiyet bulma maliyetini düşürdüğünü; özerk ajanların ise kimlik bilgileri ve sırlar gibi kritik verilere eriştiklerinde bambaşka riskler yarattığını savunuyor.
Bitcoin Cüzdanındaki Açık
Basında çıkan haberlere göre, Ledger’ın “chief human agency officer” unvanlı yöneticisi Ian Rogers, 12 Ağustos’ta yaptığı değerlendirmede yaşananların donanım cüzdanlarının yapısal bir kusurunu kanıtladığı görüşünü reddetti. Rogers, sorunun temelinde zayıf rastgelelik bulunduğunu, yapay zekâ destekli araçların ise saldırganlara savunmasız sistemleri çok daha verimli tarama imkânı verdiğini belirtti.
Coldcard üreticisi Coinkite, 2021’de yayımlanan bir ürün yazılımı güncellemesinin, seed üretiminde donanım tabanlı rastgelelik yerine yazılımsal bir sözde rastgele sayı üreteci kullanılmasına yol açtığını açıkladı. Şirketin ilk hesaplamalarına göre, bu hatadan etkilenen Mk2 ve Mk3 cihazlarda etkin entropi yaklaşık 40 bit’e, etkilenen daha yeni modellerde ise yaklaşık 72 bit’e kadar düştü.
TRM Labs, dört ayrı saldırı dalgasında 5.200’den fazla adresten toplam yaklaşık 1.816 BTC’nin boşaltıldığını ve kayıpların 116 milyon dolar civarında olduğunu raporladı. Ledger ise açıklamasında kendi cihazlarının, yazılımsal bir yedek mekanizma olmaksızın, sertifikalı Güvenli Eleman (Secure Element) içindeki donanımsal gerçek rastgele sayı üretecini kullanarak entropi ürettiğini vurguladı.
Ayrıca Oku: XRP 1 Doların Altına Sarktı, Balinalar Sessizce 380 Milyon Token Topluyor
Ian Rogers’tan Yapay Zekâ Uyarısı
Rogers, yapay zekânın tehdit ortamını üç temel başlıkta dönüştürdüğünü söylüyor: saldırganlara çok daha güçlü zafiyet tarama araçları sunması, yazılım geliştirme süreçlerini hızlandırması ve kritik sistemlere erişebilen yapay zekâ ajanlarının sayısını artırması.
Üçüncü risk başlığı, kripto cüzdanlarının ötesine geçiyor. Zira kurumsal yapay zekâ ajanları e-posta, kimlik bilgileri, ödeme verileri ve iç yazışmalar gibi son derece hassas bilgilere erişebiliyor.
Rogers, yapay zekâ ajanları için erişim kontrollerini, ebeveynin bir gence otomobil anahtarını ne zaman teslim edeceğine karar vermesine benzetiyor; hangi izinlerin, hangi bağlamda devreye gireceğinin duruma göre belirlenmesi gerektiğini savunuyor. Ledger, bir ajanın cüzdan üzerinde işlem yapabilme yetkisi ile özel anahtarların gerçek kontrolünü birbirinden ayıran araçlar geliştiriyor.
“Varlıklarınız nerede duruyorsa dursun, onları koruyan güvenlik seviyesinin ne olduğuyla ilgilenmelisiniz,” diyor Rogers, Bloomberg’e verdiği demeçte.
Ledger daha önce de rastgelelik kalitesiyle ilgili benzer uyarılarda bulunmuştu. Şirketin Donjon güvenlik ekibi, Kasım 2022’de Trust Wallet tarayıcı eklentisinde seed entropisinin 32 bit’e düştüğünü tespit ederek firmaya bildirmişti.
Sıradaki Haber: Apple Pay Başkanı Jennifer Bailey 25 Yılın Ardından Şirketten Emekli Oldu





