Blockchain

Trezor kullanıcılarına sahte güvenlik uyarısı: Yüzde 25 tuzağı

Trezor kullanıcıları yeni bir kimlik avı saldırısının hedefinde. Sahte e-postalar, cihazların yüzde 25’inin risk altında olduğunu iddia ederek kullanıcıları dolandırmaya çalışıyor.

Trezor kullanıcıları, şirket adına gönderilmiş gibi görünen yeni ve dikkat çekici bir kimlik avı saldırısının hedefi oldu. Donanım cüzdanı üreticisi, kullanıcılarını sahte bir güvenlik uyarısı içeren e-postalara karşı dikkatli olmaları konusunda uyardı.

Şirket tarafından yapılan açıklamaya göre, “Critical Security Alert: STM32 Entropy Vulnerability” başlıklı e-posta Trezor tarafından gönderilmedi. Mesajın, kullanıcıları sahte bir güvenlik açığı iddiasıyla kandırmayı amaçlayan bir oltalama girişimi olduğu belirtildi. Trezor, kullanıcıların e-postadaki bağlantılara kesinlikle tıklamaması gerektiğini vurguladı.

Sahte açık iddiasıyla kullanıcıları hedef aldılar

Saldırıda, Trezor cihazlarında kullanılan STM32 mikrodenetleyicilerinde ciddi bir güvenlik açığı bulunduğu öne sürülüyor. Sahte mesajda, söz konusu donanımların kurtarma ifadelerini yeterli rastgelelik sağlamadan oluşturabileceği ve bunun da kullanıcıların kripto varlıklarını riske atabileceği iddia ediliyor.

Dolandırıcıların hazırladığı e-postada ayrıca Trezor cihazlarının yaklaşık yüzde 25’inin bu sorundan etkilenebileceği öne sürülüyor. Ancak Trezor, böyle bir güvenlik uyarısını kendisinin göndermediğini açıkça belirtti.

Şirket, saldırıda kullanılan alan adının devre dışı bırakıldığını ve saldırganların Trezor ile bağlantılı meşru bir alan adına nasıl erişim sağladığını araştırdığını açıkladı.

Saldırının yalnızca Trezor kullanıcılarıyla sınırlı olmayabileceği de belirtiliyor. Casa CEO’su ve kurucu ortağı Nick Neuman, benzer sahte mesajların BitBox kullanıcılarına da ulaştığına ilişkin bildirimler olduğunu aktardı.

Trezor daha önce de veri ihlali yaşamıştı

Trezor’un üçüncü taraf hizmet sağlayıcıları üzerinden yaşadığı ilk güvenlik sorunu bu değil. Şirket, ağustos ayında lojistik ortağı ShipMonk ile bağlantılı bir veri ihlalini duyurmuştu.

Söz konusu olayda müşterilere ait iletişim ve teslimat bilgilerinin açığa çıktığı belirtilmişti. İlk açıklamada 13.689 kişinin etkilendiği ifade edilirken, Trezor daha sonra yaklaşık 67 bin ABD müşterisinin daha olaydan etkilendiğini doğruladı.

Böylece veri ihlalinden etkilenen toplam kişi sayısı yaklaşık 80.689’a yükseldi.

Trezor donanımı daha önce de test edilmişti

Trezor’un donanım güvenliği de daha önce ayrı bir araştırmanın konusu olmuştu. Haziran ayında Ledger’ın Donjon güvenlik ekibi, Trezor Safe 7 modelinde kullanılan TROPIC01 çipi üzerinde fiziksel erişim gerektiren bir saldırı yöntemi ortaya koydu.

Araştırmacılar, cihazın açılış ve ürün yazılımı güncelleme sürecinde çip üzerinde hata oluşturmak için özel ekipman ve 1064 nm dalga boyunda odaklanmış bir lazer kullandı. Bu yöntemin, değiştirilmiş bir ürün yazılımının çalıştırılmasına imkan verebileceği belirtildi.

Trezor ise söz konusu bulgunun kullanıcıların fonlarını riske atmadığını açıkladı.

Blockchain araştırmacısı ZachXBT ise geçmişte donanım cüzdanlarına yönelik daha sert eleştirilerde bulunmuştu. ZachXBT, önemli işlemler veya yüksek miktarda varlık saklamak için donanım cüzdanlarına güvenmediğini belirtmiş ve bunun yerine yalnızca cüzdan kullanımı için ayrılmış bir iPhone gibi alternatif bir yaklaşım önermişti.

Son saldırı ise donanım cüzdanlarının teknik güvenliğinin yanı sıra kullanıcıların karşılaştığı sosyal mühendislik ve kimlik avı tehditlerinin de ciddi bir risk oluşturmaya devam ettiğini gösteriyor.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir