Ledger CEO'su Pascal Gauthier, donanım cüzdanı sektöründe güvenliğin uzun süredir kullanıcının dikkatine bağlı bir mesele olarak ele alındığını belirterek bu yaklaşımın hatalı olduğunu söyledi. Gauthier'e göre kullanıcıların her teknik arıza biçimini öngörmesini beklemek yerine üreticilerin, yanlış bir adım atıldığında bile varlıkları koruyabilecek sistemler geliştirmesi gerekiyor.
Gauthier, sıradan kullanıcıların olası bütün teknik sorunları anlamasının beklendiği bir ortamda bireysel saklamanın geniş kitlelere ulaşmasının zor olduğunu savundu. Bununla birlikte kullanıcıların üreticilerin güvenlik iddialarını sorgulamadan kabul etmemesi gerektiğinin de altını çizdi.
Hiçbir tasarım, bizimki de dahil, yalnızca üreticisinin sözüne güvenilerek kabul edilmemeli." diyen Gauthier, güvenliğin tek seferde çözülen bir konu olmadığını, sürekli test ve iyileştirme gerektiren bir süreç olduğunu ifade etti.
Gauthier'in açıklamaları, donanım cüzdanı ekosisteminde kısa aralıklarla yaşanan Coldcard ve Trezor olaylarının ardından geldi.
Coldcard üreticisi Coinkite, 30 Temmuz'da yayımladığı ve 14 Ağustos'ta güncellediği güvenlik uyarısında Mk2, Mk3, Mk4, Mk5 ve Q modellerinin belirli donanım yazılımlarıyla oluşturduğu kurtarma ifadelerinde rastgelelik kusuru tespit edildiğini açıkladı. Şirket, söz konusu ifadelerle korunan fonların risk altında olabileceğini bildirdi.
Galaxy Research, 31 Temmuz'daki ilk değerlendirmesinde olayla bağlantılı kaybın 1000 BTC'yi geçtiğini hesapladı. Kuruluş, 4 Ağustos'taki güncellemesinde yaklaşık 7 bin 300 adresle bağlantılı üç doğrulanmış saldırı dalgası ve 14 küçük olay sonucunda 1596 BTC'nin çalındığını açıkladı.
Galaxy Research ayrıca henüz doğrulanmayan dördüncü saldırı dalgasının da hesaba katılması durumunda toplam kaybın 2055 BTC'ye ulaşabileceğini belirtti. Gauthier'e göre bu tür bir durumda kullanıcıların dikkatli ve disiplinli davranması tek başına yeterli değil, çünkü kullanıcı davranışı kusurlu bir tasarımın oluşturduğu riski ortadan kaldıramıyor.
Coldcard olayının ardından Trezor da 13 Ağustos'ta lojistik sağlayıcısı ShipMonk'ta meydana gelen veri ihlalini kamuoyuna duyurdu. İhlal nedeniyle yedi ülkedeki 13 bin 689 müşterinin kişisel bilgilerinin ele geçirildiği açıklandı.
Trezor'un paylaştığı bilgilere göre 11 bin 742 müşterinin adı, e-posta adresi, telefon numarası ve teslimat adresi ihlalden etkilendi. Diğer 1947 müşterinin ise ad, şehir ve e-posta bilgilerinin açığa çıktığı belirtildi.
Şirket, veri ihlalinin kendi sistemlerini veya donanım cüzdanlarını etkilemediğini vurguladı.
Arka arkaya yaşanan Coldcard ve Trezor olayları, donanım cüzdanı ekosisteminde iki farklı güvenlik riskini yeniden gündeme taşıdı. Coldcard vakası doğrudan cihazların ürettiği kurtarma ifadelerinin güvenliğine ilişkin endişeleri artırırken Trezor olayı, kullanıcıların kişisel verilerinin üçüncü taraf hizmet sağlayıcılar üzerinden karşılaşabileceği riskleri öne çıkardı.
Gauthier'in açıklamaları ise bireysel saklamada güvenlik sorumluluğunun yalnızca kullanıcıya yüklenemeyeceği ve üreticilerin insan hatasını da hesaba katan tasarımlar geliştirmesi gerektiği tartışmasını yeniden gündeme getirdi.





