Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

İki güvenlik açığı bulundu, BitBox v9.26.5 ile kapattı

Kripto para cüzdanındaki güvenlik açığının giderilme anı / TokenPost.ai

Donanım cüzdan üreticisi BitBox, kendi cihazlarında tespit edilen iki ciddi güvenlik açığını bir yazılım güncellemesiyle kapattı.

Bitcoin News, 18'inde (yerel saatle) X'te (eski adıyla Twitter) paylaştığı gönderide BitBox'ın iki açığı kamuoyuyla paylaştığını aktardı. Şirket, söz konusu açıkların gerçekte istismar edildiğine veya kullanıcı fonlarının çalındığına dair şu ana kadar herhangi bir kayıt bulunmadığını belirtti. Tespit edilen sorunların tamamı en güncel 'v9.26.5' yazılım sürümünde giderildi; şirket tüm kullanıcılarını cihazlarını derhal güncellemeye çağırdı.

İki açık da şirketin iç güvenlik denetimi sırasında ortaya çıktı. Bunlardan ilki 'BitBox Multi' cihazını etkiliyordu: kötü niyetli bir ana bilgisayar (host) cihaz, rastgele kod çalıştırabiliyor ya da henüz ilk kurulumunu tamamlamamış bir cüzdana kötü amaçlı yazılım yükleyebiliyordu. İkinci açık ise 'Sessiz Ödemeler(Silent Payments)' özelliğiyle ilgiliydi. Sessiz Ödemeler, her işlemde yeni bir adres oluşturma zorunluluğu olmadan alıcının gizliliğini korumayı sağlayan bir Bitcoin(BTC) gönderim yöntemi. Bu özellikteki açık, saldırganın kötü niyetli bir ana bilgisayar cihazı üzerinden fonları hedeflenmeyen bir adrese yönlendirebilmesine imkan tanıyordu. Şirket, bu durumda bitcoinlerin kilitlenip çekilemez hale gelebileceğini ve bunun fidye talebine kadar uzanabilecek bir tehdide dönüşebileceğini açıkladı.

BitBox bu açıklamayla birlikte, daha önce zaten giderilmiş olan bir 'önyükleyici (bootloader)' açığının ayrıntılarını da ilk kez kamuoyuyla paylaştı. Önyükleyici, cihaz açıldığında yüklü yazılımın orijinal olup olmadığını doğrulayan bileşen. Şirketin açıklamasına göre bu açık, saldırganın kullanıcıyı kandırarak fonları başka yere aktarabilecek kötü amaçlı bir yazılım yüklemesine yol açabilecek yapıdaydı. Bu sorun da önceki bir güncellemeyle zaten çözülmüştü; bu kez yalnızca açığın nasıl çalıştığına dair teknik ayrıntılar paylaşıldı.

Donanım cüzdanlar, özel anahtarları internetten izole fiziksel bir cihazda saklayarak hackleme riskini azaltan çözümler ve genellikle büyük miktarda varlığı uzun süre saklamak isteyen kullanıcılar tarafından tercih ediliyor. Ancak cihaza bağlanan bilgisayar ya da yazılımın kötü amaçlı olması durumunda, cüzdanın kendi fiziksel güvenliğinden bağımsız olarak fonların risk altına girebileceği daha önce de defalarca gündeme gelmişti. Nitekim Bitcoin(BTC) donanım cüzdanı Bitkey'de mobil uygulamanın kimlik doğrulama sürecinde bir açık tespit edilmiş, Coldcard'da ise tohum (seed) üretim sürecindeki bir rastgelelik hatası sonradan ortaya çıkarak güvenlik tartışmalarına yol açmıştı. BitBox, kullanıcılarına yazılımlarını 'v9.26.5' sürümüne güncellemeleri çağrısını bir kez daha yineledi.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1