Ledger CEO'sundan Kripto Dünyasına Güvenlik Uyarısı: Kullanıcı Hatasına Dayanıklı Sistem Çağrısı

Kripto para piyasasında donanım cüzdanlarının güvenliği yeniden tartışmaya açıldı.

Kripto para piyasasında donanım cüzdanlarının güvenliği yeniden tartışmaya açıldı. Ledger CEO'su Pascal Gauthier, güvenliğin yalnızca kullanıcıların dikkatine ve teknik bilgisine bırakılamayacağını belirterek sektörün yaklaşımını değiştirmesi gerektiğini söyledi. Gauthier'in açıklamaları, Coldcard cüzdanlarıyla ilişkilendirilen 1596 BTC'lik doğrulanmış kayıp ve Trezor müşterilerini etkileyen veri ihlalinin ardından geldi.

Ledger CEO'su Pascal Gauthier'den Kripto Güvenliği Açıklaması

Kripto varlıkların bireysel olarak saklanmasında kullanılan donanım cüzdanları, son dönemde yaşanan güvenlik olaylarının ardından yeniden gündemin merkezine yerleşti. Ledger CEO'su Pascal Gauthier, sektörün güvenliği kullanıcıların üzerine daha fazla sorumluluk yükleyerek sağlamaya çalışmasının yeterli olmadığını savundu.

Gauthier'e göre kripto para kullanıcılarından her teknik riski bilmesini, her olası saldırı yöntemini öngörmesini ve hiçbir zaman hata yapmamasını bekleyen bir güvenlik anlayışı sürdürülebilir değil.

Ledger CEO'su, üreticilerin insanların hata yapabileceği gerçeğini tasarım aşamasında dikkate alması gerektiğini ifade etti.

“Tam Güvenlik Diye Bir Şey Yok”

Ledger CEO'su Pascal Gauthier, hiçbir teknolojik sistemin mutlak güvenlik sağlayamayacağına dikkat çekti. Bu nedenle güvenliği tek seferde çözülebilecek bir problem yerine sürekli test edilmesi ve geliştirilmesi gereken bir süreç olarak değerlendirdi.

Gauthier'in yaklaşımına göre donanım cüzdanı üreticilerinin temel hedeflerinden biri, kullanıcı yanlış bir işlem yaptığında dahi oluşabilecek zararı mümkün olduğunca sınırlandırabilecek sistemler geliştirmek olmalı.

Bu yaklaşım özellikle self-custody, yani kripto varlıkların bireysel olarak saklanması açısından önem taşıyor.

Kullanıcının Her Teknik Riski Bilmesi Beklenmemeli

Kripto para dünyasında bireysel saklama, kullanıcıların varlıklarının kontrolünü üçüncü taraf platformlara bırakmadan kendi özel anahtarları üzerinden gerçekleştirmesine dayanıyor.

Ancak bu yöntem kullanıcıya önemli sorumluluklar da yüklüyor. Kurtarma ifadelerinin korunması, cihaz güvenliği, sahte uygulamalardan kaçınılması ve olası kimlik avı saldırılarının fark edilmesi bu sorumluluklardan yalnızca bazıları.

Pascal Gauthier ise bireysel saklamanın geniş kitlelere ulaşabilmesi için sıradan kullanıcılardan her teknik arıza ve saldırı biçimini anlamalarının beklenmemesi gerektiğini savunuyor.

Ledger CEO'sundan Üreticilere de Güvenmeyin Mesajı

Gauthier'in açıklamasındaki en dikkat çekici bölümlerden biri ise kullanıcıların donanım cüzdanı üreticilerinin güvenlik iddialarını sorgulamadan kabul etmemeleri gerektiğine ilişkin sözleri oldu.

Ledger CEO'su:

“Hiçbir tasarım, bizimki de dahil, yalnızca üreticisinin sözüne güvenilerek kabul edilmemeli.”

ifadelerini kullandı.

Bu açıklamayla Gauthier, Ledger'ın kendi ürünlerinin de bağımsız inceleme, test ve doğrulama süreçlerinden ayrı tutulmaması gerektiği mesajını verdi.

Coldcard Olayında 1596 BTC'lik Doğrulanmış Kayıp

Gauthier'in açıklamalarının zamanlaması, kripto donanım cüzdanı sektöründe peş peşe yaşanan gelişmeler nedeniyle ayrıca dikkat çekti.

Coldcard üreticisi Coinkite, 30 Temmuz'da yayımladığı ve 14 Ağustos'ta güncellediği güvenlik uyarısında Mk2, Mk3, Mk4, Mk5 ve Q modellerinin belirli donanım yazılımlarıyla oluşturduğu kurtarma ifadelerini ilgilendiren bir rastgelelik kusuru bulunduğunu bildirdi.

Şirketin açıklamasına göre söz konusu sorun nedeniyle etkilenen kurtarma ifadeleriyle korunan fonlar risk altında bulunabiliyor.

Coldcard'da Kayıp 2055 BTC'ye Çıkabilir mi?

Galaxy Research tarafından 31 Temmuz'da açıklanan ilk hesaplamalarda kaybın 1000 BTC'nin üzerine çıktığı belirtildi.

Kuruluş, 4 Ağustos'taki değerlendirmesinde ise yaklaşık 7 bin 300 adresle bağlantılı üç doğrulanmış saldırı dalgası ve 14 daha küçük olay sonucunda toplam 1596 BTC'nin çalındığını açıkladı.

Bununla birlikte doğrulanmamış dördüncü saldırı dalgasının da hesaplamaya dahil edilmesi durumunda toplam miktarın 2055 BTC seviyesine ulaşabileceği ifade edildi.

Burada 2055 BTC'lik rakamın doğrulanmış toplam değil, ek saldırı dalgasının da doğrulanması durumunda ortaya çıkabilecek miktar olduğunun altını çizmek gerekiyor.

Gauthier: Kullanıcı Disiplini Kusurlu Tasarımın Yerini Tutamaz

Coldcard vakası, Gauthier'in kullanıcı sorumluluğuna yönelik eleştirilerinin temel örneklerinden biri hâline geldi.

Ledger CEO'sunun değerlendirmesine göre kullanıcı, güvenlik konusunda son derece dikkatli davransa bile kullandığı sistemin temelinde bulunan teknik bir kusuru kendi davranışlarıyla ortadan kaldıramaz.

Bu nedenle Gauthier, kullanıcı disiplininin güvenli ürün tasarımının alternatifi olarak görülmemesi gerektiğini savunuyor.

Donanım cüzdanlarının geniş kullanıcı kitleleri tarafından benimsenebilmesi için hata toleransının ürün geliştirme süreçlerinin merkezine yerleştirilmesi gerektiği görüşü öne çıkıyor.

Trezor'da 13 Bin 689 Müşteriyi Etkileyen Veri İhlali

Donanım cüzdanı sektöründeki ikinci önemli gelişme ise Trezor cephesinde yaşandı.

Trezor, 13 Ağustos'ta yaptığı açıklamayla lojistik hizmet sağlayıcısı ShipMonk'ta yaşanan veri ihlalini duyurdu. Açıklamaya göre olaydan yedi ülkedeki toplam 13 bin 689 müşteri etkilendi.

Bunların 11 bin 742'sinin ad, e-posta adresi, telefon numarası ve teslimat adresi bilgilerinin ele geçirildiği bildirildi.

Kalan 1947 müşterinin ise ad, şehir ve e-posta bilgilerinin etkilendiği belirtildi.

Trezor Cüzdanları Hacklendi mi?

Trezor'un açıklamasına göre söz konusu olay doğrudan şirketin cihazlarına yönelik bir saldırı değildi.

Şirket, kendi sistemlerinin ve donanım cüzdanlarının ihlal edilmediğini bildirdi. Veri sızıntısının lojistik hizmet sağlayıcısındaki güvenlik olayından kaynaklandığı açıklandı.

Bununla birlikte donanım cüzdanı kullanan kişilerin iletişim ve adres bilgilerinin ele geçirilmesi, kripto güvenliği açısından farklı riskleri beraberinde getirebiliyor. Bu tür bilgiler özellikle hedefli kimlik avı ve sosyal mühendislik girişimleri açısından önem taşıyor.

Donanım Cüzdanları Güvenli mi?

Coldcard ve Trezor vakaları birbirinden farklı güvenlik sorunlarını gündeme getirdi. Coldcard olayında tartışmanın merkezinde ürün ve kurtarma ifadesi güvenliği bulunurken Trezor vakasında müşterilere ait kişisel verilerin korunması öne çıktı.

Her iki gelişme de kripto varlıkların güvenliğinin yalnızca özel anahtarların çevrimdışı tutulmasından ibaret olmadığını bir kez daha gösterdi.

Donanım, yazılım, kurtarma ifadelerinin oluşturulması, tedarik zinciri, müşteri verileri ve kullanıcı davranışları, güvenlik zincirinin farklı parçalarını oluşturuyor.

Kripto Cüzdanlarında Güvenlik Tartışması Büyüyor

Pascal Gauthier'in açıklaması, donanım cüzdanlarının geleceğinde “kullanıcı hatası” kavramına nasıl yaklaşılması gerektiğine ilişkin tartışmayı yeniden gündeme taşıdı.

Ledger CEO'sunun savunduğu modele göre üreticilerin görevi yalnızca kullanıcıya güvenlik talimatları vermek değil; mümkün olduğunca kullanıcı hatasına dayanıklı ürünler geliştirmek olmalı.

Ekonomi Haberleri