Tedarik Zinciri Zafiyeti Yüzbinlerce Kripto Para Sahibini Hedef Aldı

Dünyanın en çok tercih edilen donanım kripto para cüzdanı üreticilerinden Trezor, e-posta pazarlama ve müşteri bildirim altyapısını sağlayan üçüncü taraf hizmet sağlayıcısının sistemlerine yetkisiz erişim sağlandığını resmen doğruladı. Siber saldırganlar, servis sağlayıcının veritabanını ele geçirerek Trezor bültenlerine ve destek kanallarına kayıtlı yüzbinlerce kullanıcının e-posta adresine ulaştı. Olayın hemen ardından hackerlar, 'Acil Güvenlik Yaması: Firmware Güncellemesi Yapmayan Cüzdanlar Kilitlenecektir' başlığıyla sahte e-posta dalgası başlattı.

Sahte Yazılım İndirme Bağlantıları ve Tohum Kelime Tuzağı

Trezor Güvenlik Ekibi tarafından yapılan teknik incelemede, e-postalardaki bağlantıların resmi Trezor Suite arayüzünü birebir taklit eden sahte bir web sayfasına yönlendirdiği belirlendi. Kullanıcılardan cihazlarının 24 kelimelik kurtarma tohumunu (recovery seed) girmeleri istenerek cüzdan bakiyelerinin boşaltılması hedeflendi. Şirket, kullanıcıların özel anahtarlarının (private keys) donanım çiplerinde şifreli olarak saklandığını ve doğrudan donanım cihazlarına yönelik bir sızmanın kesinlikle söz konusu olmadığını garanti etti.

Donanım Cüzdanı Sahiplerine Kritik Güvenlik Tavsiyeleri

Siber güvenlik uzmanları, hiçbir donanım cüzdanı üreticisinin kullanıcılardan e-posta veya web formu üzerinden 12 veya 24 kelimelik kurtarma tohumunu talep etmeyeceğini hatırlatarak, tohum kelimelerin yalnızca fiziksel cihaz ekranına girilmesi gerektiği uyarısını yineledi.