Merhabalar, uzun süredir ledger kullanırım ve herkese tavsiye eder(d)im. Aldığım günden beri beni hiç yatırımım çalınır mı düşüncesine sevk etmedi dünkü videoyu izleyene kadar. Bildiğiniz gibi kurulum aşamasında 24 kelimelik bir anahtar sahibi oluyorsunuz ve cihaz çalınsa bile o anahtarla yatırımınızı kurtarabiliyorsunuz. Ben o 24 kelimeyi güvenli bir yere attım nasılsa rahatlığıyla ledgeri evde masanın üstünde bırakırım sürekli nasılsa çalınsa bile içindekiler alınamaz! ve kurtarabilirim rahatlığı vardı. Artık onu da güvenli bir yerde muhafaza etmem gerektiğini öğrendim.
Ayın 1'inde ledger Trezor ile ilgili bir video paylaştı buyrun izleyelim.
video: https://youtu.be/q8jednQQFx4Ekran görüntüsü:
Yani cihazı fiziksel olarak çaldırırsanız o 24 kelimeyi elde etmek 100 dolarlık ekipman sayesinde saniyeler sürüyor ve yatırımlarınızla vedalaşıyorsunuz. Videoyu izlerken fark edebileceğiniz gibi diğer versiyonlar içinde bunu yapmak mümkün. Ben izledikten sonra ledgerimi vücudumda sokacak yer aramaya başladım. Geçmişteki açıkları da araştırmaya karar verdim.
Açıklarla ilgili geçmişteki Trezor açıklaması yaklaşık olarak şöyle: Aşağıdaki grafiği paylaşarak kripto çalınmalarının sadece %6'sının fiziksel hırsızlık sonucu gerçekleştiği belirtilmiş. Cüzdanınızı bir yerde unutur yada kaybederseniz de bulan kişinin kripto paralardan anlama ihtimali çok düşük denmiş.
Aynı şekilde bu açıklama arasında ledgerle kahve parası ödenirken bütün yatırımların çalınabileceğini gösteren açığın videosunu paylaşmış.
Video: https://youtu.be/f9tBijhZz8Ikaynak: https://sergeylappo.github.io/ledger-hack/Bu açık ledger için şu an kapatılmış durumda. Ancak kapatılması mümkün olmayan açıklarında olduğu paylaşılmış. Özellikle tedarik zincirindeki art niyetli kişilerin kurtarma kodu üzerinde yine saniyeler sürecek bir işlemle daha sonrasında satın alan yatırımcıların tüm yatırımını elde edebileceğine değinmiş hem trezor hem ledger için. Biz bütün tedarik sürecini takip ediyoruz diyerek güven verilmiş. Ancak satın aldığınız tedarikcinin paketi daha önceden açıp tekrar kaplamadığını, değiştirmediğini garanti altına alacak bir yöntem yok halen.
Video: https://saleemrashid.com/assets/ledger-exploit-882e1c5b667d8e8aee91371d5ff08cf79d8d25b54341dd3d6b5097a047695d3f.mp4kaynak: https://saleemrashid.com/2018/03/20/breaking-ledger-security-model/Aslında hardware cüzdan üreticilerinin artması, birbirinin açığını kovalaması camia için yararlı bir durum. Gelişmelerine yardımcı oluyor ancak özellikle trezordaki açıktan sonra biraz soğudum desem yeridir. Kağıt cüzdan hazırlayıp onu güvenli bir yerde saklasam daha mı iyi olurdu sorusunu aklıma getirdi.
Trezor olayıyla ilgili kaynak:
https://ledger-donjon.github.io/Unfixable-Key-Extraction-Attack-on-Trezor/Trezor'un Ledgere geçmişte verdiği cevap kaynağı:
https://blog.trezor.io/our-response-to-ledgers-mitbitcoinexpo-findings-194f1b0a97d4