D'CENT uygulama cüzdanlarında yetkisiz varlık transferi bildirimi yapılırken Trezor'un pazarlama iletişim listesinde yer alan 347.149 e-posta adresi sızdırıldı. İki olay, donanım cüzdanının kendisi ele geçirilmese bile kurtarma ifadesi ve harici altyapının açığa çıkması halinde kripto varlıkların risk altına girebileceğini gösterdi.
D'CENT, uygulama cüzdanlarında yetkisiz varlık transferine ilişkin ilk bildirimin alındığını açıkladı. Potansiyel olarak etkilenenler arasında kurtarma ifadesini uygulama cüzdanına daha önce girmiş olanlar ve 5 Kasım 2025'te yayımlanan 8.1.0 sürümünden önceki uygulamalarda işlem imzalamış cüzdanlar yer aldı.
İnceleme kapsamına Bitcoin(BTC), Ethereum(ETH), Ripple(XRP), Tron(TRX) ve EVM uyumlu ağları kullanan cüzdanlar da dahil edildi. Donanım cüzdanında oluşturulan kurtarma ifadesi daha sonra uygulama cüzdanına girildiyse aynı kriterlerle kontrol yapılması gerekiyor.
Kritik nokta, donanım cüzdanının uygulamaya bağlanıp bağlanmadığı değil, kurtarma ifadesinin nereye girildiği. Donanım cüzdanını uygulamaya bağlama sürecinde kurtarma ifadesi normal şartlarda telefona aktarılmıyor. Ancak ifade uygulama cüzdanına doğrudan girilirse aynı özel anahtar yazılım ortamında yeniden oluşturulabiliyor.
Kurtarma ifadesi açığa çıkarsa saldırgan, donanım cihazına ihtiyaç duymadan başka bir cihazda cüzdanı geri yükleyebilir. D'CENT, kullanıcılara resmi uygulama mağazası üzerinden en güncel sürüme geçmelerini, yeni bir kurtarma ifadesiyle cüzdan oluşturmalarını ve mevcut adreslerdeki varlıkları aktarmalarını önerdi.
Şirket, eski kurtarma ifadesinin yeni cüzdana yeniden girilmemesi gerektiğini belirtti. Kontrol sırasında yalnızca coinlerin değil, tokenların, NFT'lerin, staking varlıklarının ve token onaylarının da incelenmesi gerekiyor. D'CENT, teknik nedeni ve toplam etki kapsamını araştırıyor.
Bağımsız zincir üstü analizde, 15 Eylül'de 1.552 XRP Ledger cüzdanında toplam 2 milyon 9321 XRP'nin hareket ettirildiği öne sürüldü. XRPL.to, yalnızca blokzincir işlemlerinden hareketle söz konusu anahtarların hangi yolla ele geçirildiğinin belirlenemeyeceğini ve D'CENT uygulama cüzdanlarıyla doğrudan nedensellik ilişkisinin kanıtlanmadığını açıkladı.
Trezor vakası ise cihaz dışındaki müşteri verilerinin oltalama saldırılarında kullanılabileceğini ortaya koydu. Trezor, harici e-posta pazarlama şirketi Brevo'daki güvenlik olayı nedeniyle pazarlama alıcılarına ait 347.149 e-posta adresinin API üzerinden sızdırıldığını, kendi ürünleriyle cüzdan hesap sistemlerinin ihlal edilmediğini bildirdi.
Brevo, SAML tabanlı tek oturum açma(SSO) işlemindeki bir hata nedeniyle saldırganın 138 hesaba eriştiğini açıkladı. Bu hesapların 43'ünden iletişim bilgilerinin dışarı aktarıldığı, 6 hesabın ise oltalama e-postaları göndermek için kullanıldığı belirtildi.
Brevo, söz konusu erişim yolunu 10 Eylül saat 15.30'da kapattı ve tüm aktif oturumları sıfırladı. Saldırgan, Trezor'un meşru gönderim altyapısını kullanarak 'Critical Security Alert: STM32 Entropy Vulnerability' başlıklı e-postalar gönderdi.
E-postalardaki bağlantılar, kötü amaçlı bir uygulamanın yüklenmesini ve ardından cüzdan yedek bilgilerinin girilmesini istedi. Trezor, kötü amaçlı alan adını yaklaşık 20 dakika içinde engellediğini ve bundan önce bağlantıya erişen alıcı sayısının yaklaşık 2.500 olduğunu açıkladı.
Trezor, cihazı geri yükleme süreci dışında cüzdan yedek bilgileri girilmediyse varlıkların güvende olduğunu bildirdi. Oltalama sayfasına veya uygulamasına yedek bilgilerini giren kullanıcıların ise yeni bir kurtarma ifadesiyle cüzdan oluşturup varlıklarını aktarması gerektiğini belirtti.
Kendi kendine saklama modeli, özel anahtar ve kurtarma ifadesinin kullanıcı tarafından doğrudan yönetilmesine dayanıyor. Cüzdan, varlıkların tutulduğu bir kasadan çok işlemleri onaylamak için gereken imza yetkisini yöneten bir araç olduğundan, güvenlik kapsamına kurtarma ifadesinin yanı sıra bağlı uygulamalar ve kullanıcı bilgileri de giriyor.
Trezor'un üçüncü taraf e-posta tedarikçisindeki olay ile kurtarma ifadesinin girilmesini isteyen oltalama vakaları, TokenPost'un önceki haberlerinde de ele alındı. Bu olayda da saldırganlar güvenlik çipini veya işlem imzalama yapısını doğrudan aşmak yerine, güvenilir bir uyarı izlenimi veren mesajlarla kullanıcılardan yedek bilgilerini istedi.
Türkiye'deki kullanıcıların da resmi uygulama mağazalarını ve resmi kanalları kontrol etmesi, kurtarma ifadelerini web sitelerine, uygulamalara veya e-postalara girmemesi gerekiyor. D'CENT teknik analiz ve etki kapsamı incelemesini sürdürüyor. Brevo ise engelleme ve oturum sıfırlama işlemlerini tamamladı.
Yorum 0