Ledger yöneticisi Ian Rogers, 116 milyon dolarlık Coldcard hırsızlığının, yapay zekânın zayıf rastgelelik hatalarını büyütebildiğini gösterdiğini; bunun donanım cüzdanlarının ya da öz saklamanın doğası gereği güvensiz olduğu anlamına gelmediğini vurguluyor.
Öne Çıkanlar
- Coldcard’daki tohum üretim hatası, eski cihazlarda etkin rastgeleliği yaklaşık 40 bite, daha yeni etkilenen modellerde ise yaklaşık 72 bite düşürdü.
- TRM Labs, 30 Temmuz’da başlayan saldırı dalgalarıyla yaklaşık 1.816 Bitcoin’in (BTC) çalındığını ve zararın 116 milyon dolara yaklaştığını bildiriyor.
- Rogers’a göre yapay zekâ, zafiyet bulma maliyetini aşağı çekerken, kimlik bilgilerine ve diğer sır niteliğindeki verilere erişen otonom ajanlar yeni riskler yaratıyor.
Bitcoin Cüzdanındaki Açık
Medya kuruluşları, 12 Ağustos tarihli haberlerinde Ledger’ın “chief human agency officer”ı Ian Rogers’ın, bu olayın donanım cüzdanlarının yapısal bir zayıflığına işaret ettiği görüşünü reddettiğini aktardı. Rogers, sorunun kaynağı olarak zayıf rastgelelik üretimini ve saldırganların savunmasız sistemleri çok daha verimli taramasına olanak tanıyan yapay zekâ araçlarını öne çıkarıyor.
Coldcard’ın üreticisi Coinkite, 2021’de yayımlanan bir ürün yazılımı güncellemesinin, tohum üretimini planlandığı gibi donanım temelli rastgelelik yerine yazılımsal sözde rastgele sayı üretecine dayandırdığını açıkladı. İlk hesaplamalar, etkilenen Mk2 ve Mk3 cihazlarda etkin entropinin 40 bit düzeyine, daha yeni modellerde ise yaklaşık 72 bite gerilediğini gösteriyor.
TRM Labs, dört farklı saldırı dalgasında 5.200’den fazla adresten yaklaşık 1.816 BTC’nin çalındığını, kayıpların toplam değerinin 116 milyon dolar civarında olduğunu belirtiyor. Ledger ise açıklamasında, kendi cihazlarında entropinin yazılım yedeği olmaksızın, sertifikalı bir Güvenli Eleman (Secure Element) içindeki donanım tabanlı gerçek rastgele sayı üreteciyle sağlandığını vurguluyor.
Ayrıca Oku: XRP 1 Doların Altına Gerilerken Balinalar Sessizce 380 Milyon Token Topladı
Ian Rogers’tan Yapay Zekâ Uyarısı
Rogers, yapay zekânın tehdit ortamını üç başlık altında dönüştürdüğünü söylüyor: saldırganlara daha güçlü zafiyet tespit araçları sağlıyor, yazılım geliştirme sürecini hızlandırıyor ve hassas sistemlere erişimi olan yapay zekâ ajanlarının sayısını artırıyor.
Ona göre üçüncü başlık, kripto cüzdanlarının çok ötesine geçiyor; kurumsal yapay zekâ ajanları e-posta, kimlik bilgileri, ödeme verileri ve dahili yazışmalar gibi kritik verilerle çalışmaya başlıyor.
Rogers, yapay zekâ ajanları için erişim yetkilerini, ebeveynlerin bir gence araba anahtarını ne zaman vereceğine karar vermesine benzetiyor; bağlama göre hangi durumda hangi hassas izinlerin kullanılabileceğinin belirlenmesi gerektiğini savunuyor. Ledger, bir ajanın cüzdanı işletme kabiliyetini özel anahtarların kontrolünden ayrıştıran araçlar üzerinde çalıştığını belirtiyor.
“Varlıklarınız nerede tutuluyorsa, onları koruyan güvenlik seviyesini bilmekle ilgilenmelisiniz,” diyor Rogers, Bloomberg’e verdiği demeçte.
Ledger, rastgelelik kalitesine ilişkin benzer endişeleri geçmişte de gündeme getirmişti. Şirketin Donjon güvenlik ekibi, Kasım 2022’de Trust Wallet tarayıcı eklentisinde tohum entropisinin 32 bit seviyesine gerilediğini tespit ederek şirketi uyarmıştı.
Sırada Oku: Apple Pay Başkanı Jennifer Bailey 25 Yılın Ardından Şirketten Emekli Oldu





