Blog

Ekim 2026 cüzdan saldırıları: implantlar, oltalama ve sahte uygulamalar

Bitquery, Ledger satıcısı üzerinden alınan cüzdanlardan 92,9 milyon doların çekildiğini saydı. Brevo ve sahte eklentiler güven kanallarını hedef aldı.

WalletLab

Ekim başında saldırganlar cüzdan seçmek, kurmak ve yönetmek için kullanılan çeşitli kanalları kötüye kullandı. Bitquery, Güneydoğu Asya'daki CryptoBilis satıcısından alınan Ledger cihazlarıyla ilişkili 311 cüzdandan 92,9 milyon dolar çekildiğini saydı. Ledger, etkilenen bir Nano X'te yetkisiz bir donanım implantı bulduğunu söyledi. Ele geçirilen bir Coldcard X hesabı sahte bir fon taşıma uyarısı yayımladı; 16 Firefox eklentisi de kurtarma ifadelerini çalmak için Rabby ve OKX cüzdanlarını taklit etti.

Ortak sorun, cüzdanın çevresindeki güven yolundaydı. Mevcut bulgular secure element'in kırıldığını göstermiyor. Cihazın kaynağının, mesajı gönderenin ve cüzdanın çevresindeki yazılımların önemini gösteriyor.

CryptoBilis kaynaklı kayıp

Ledger, 9 Ekim'de Endonezya, Malezya ve Filipinler'de CryptoBilis'ten cihaz alan müşterilerin kayıp bildirimlerini araştırdığını açıkladı. Soruşturma sürerken satıcıdan satışları ve sevkiyatları durdurmasını istedi. Kayıplar hâlâ soruşturma altında.

Bitquery'nin zincir üstü analizi, beş ağda 311 cüzdandan toplam 92,9 milyon dolar saydı. Bu Bitquery'nin ölçtüğü toplamdır; Ledger tarafından doğrulanmış bir rakam değildir. Bitquery ayrıca Tether'ın kayıpla bağlantılı 10 milyon dolarlık USDT'yi dondurduğunu ve fonların bir kısmını Tornado Cash'e kadar izlediğini bildirdi. Dondurma, fonları mağdurlara geri vermez.

Ledger 10 Ekim'de, etkilenen bir kullanıcının Nano X cihazında yetkisiz bir donanım implantı bulunduğunu bildirdi. İmplantın tam olarak nasıl çalıştığı ve daha geniş kayıplarla ilişkisi soruşturma altında. İncelenen cihaza ilişkin haberlerde implantın kurtarma sözcüklerini ekranda görünürken yakalamış olabileceği belirtiliyor. Bu, boşaltılan tüm cüzdanlarda implantlı cihaz bulunduğunu kanıtlamaz. Ledger, CryptoBilis'ten yakın zamanda cihaz alanlara kullanılmamış cihazları kurmamalarını; kurulum yapanların ise yeni oluşturulmuş bir kurtarma ifadesiyle yeni bir imzalayıcıya geçmeyi değerlendirmelerini söyledi.

Güvenilir kanallar da tuzağı taşıyabilir

Brevo olayı Ekim'deki kayıptan önce, 9 Eylül'de yaşandı. Trezor, saldırganın üçüncü taraf e-posta sağlayıcısını kötüye kullanarak Trezor'un gerçek e-posta altyapısından oltalama gönderdiğini açıkladı. Şirket daha sonra 347.149 pazarlama kişisinin dışa aktarıldığını doğruladı. E-postanın konusu “Critical Security Alert: STM32 Entropy Vulnerability” idi ve alıcılardan cüzdan yedeklerini bir uygulamaya girmeleri isteniyordu. Trezor gönderimi devre dışı bıraktığını ve oltalama alan adını kaldırdığını söyledi. Olay iletişim verilerini ve e-posta gönderimini etkiledi; Trezor, cüzdan ve hesap sistemlerine erişilmediğini belirtti. Güncellemeler için Trezor'un olay duyurusuna bakın.

11 Ekim'de Coldcard'ın X hesabının ele geçirilerek kullanıcıları hemen fon taşımaya çağıran sahte bir firmware açığı uyarısı yayımlandığı bildirildi. Gönderide gerçek ve yamalanmış firmware sürümlerinin adı geçiyordu. Hesabın ele geçirilmesini bildirilmiş bir olay olarak değerlendirin; bu, yeni bir Coldcard firmware açığını kanıtlamadı. Temmuzdaki entropi olayı ayrıdır ve Coldcard entropi raporumuzda ile güvenli geçiş kılavuzumuzda ele alınmıştır.

Ders açık: gönderenin kimliği tek başına doğrulama değildir. Gerçek bir e-posta alan adı veya marka hesabı saldırganın kontrolüne geçmiş olabilir. Bir mesaj acele etmenizi söylüyor diye kurtarma bağlantısına tıklamayın veya fon taşımayın. Ayrı bir resmi kanalı kendiniz açıp duyuruyu doğrulayın.

Sahte cüzdan eklentileri

Socket, 16 kötü amaçlı Firefox eklentisi bildirdi: dördü Rabby'yi, 12'si OKX'i taklit ediyordu. İçe aktarma ekranları kurtarma ifadelerini veya özel anahtarları topluyor ve saldırganların kontrolündeki Cloudflare Workers'a gönderiyordu. Socket bu faaliyeti daha önce bildirdiği “Offside Wallet Theft Factory” kampanyasıyla ilişkilendirdi. Socket'e göre Mozilla eklentileri 5 Ekim'e kadar yayından kaldırmıştı. Eklentiler kullanıcıların girdiği sırları hedef aldı; rapor donanım cihazlarından sır çıkardıklarını söylemiyor. Socket'in teknik analizini okuyun.

Tarayıcı mağazasındaki bir liste ve tanıdık bir arayüz, eklentinin gerçek olduğunu kanıtlamaz. Cüzdanları projenin resmi sitesindeki bağlantılardan kurun ve donanım cüzdanı kurtarma ifadesini hiçbir eklentiye yazmayın.

Ne yapmalı

  • Yalnızca resmi kanallardan satın alın. Doğrudan üreticiden alın veya resmi mağaza bulucusunu kullanın. Ledger'ın resmi mağazası ve Trezor'un resmi mağazası burada. Cihaz soruşturma altındaki bir satıcıdan geldiyse kurmadan veya kullanmadan önce üreticinin güncel talimatlarını izleyin.
  • Kurtarma ifadesini siteye, uygulamaya, e-postaya veya eklentiye asla yazmayın. Meşru kurulum sözcükleri yazmanızı ve cihazda doğrulamanızı ister; web formuna yapıştırmanızı istemez.
  • Acil “fonları hemen taşı” mesajlarını bağımsız olarak doğrulanana kadar oltalama sayın. Mesajdaki bağlantı veya iletişim bilgilerini kullanmayın.
  • İkinci bir resmi kanaldan doğrulayın. Bilinen alan adını kendiniz yazın, sağlayıcının uygulamasını açın veya resmi hesaba ayrı yoldan gidin. Tanıdık gönderen adresi ve doğrulanmış sosyal hesap da ele geçirilebilir.
  • İşlem ayrıntılarını donanım ekranında inceleyin. Cihazdaki inceleme bilgisayarın ele geçirilmesine karşı yardımcı olur; kurcalanmış tedarik zincirini veya çalınmış kurtarma ifadesini güvenli hâle getirmez. Trezor Clear Signing kılavuzumuz, okunabilir işlem verisinin sınırlarını açıklar.

Ekim bağlamı

  • OneKey Pro 2: Lansman bilgilerine göre OneKey ürünü 8 Ekim'de 299 dolara duyurdu. Bu yalnızca ürün bağlamıdır.
  • Ledger, Morpho üzerinden Crypto Loan dâhil Wallet özelliklerini duyurdu ve Telegram Money cüzdanını açtı. Bu lansmanlar yukarıdaki kuralları değiştirmiyor.

WalletLab değerlendirmesi

Bu olaylar donanım dağıtımı, pazarlama e-postası, sosyal medya ve tarayıcı eklentilerini kapsadı. Secure element'in kırıldığını göstermediler. Ledger vakasında incelenen tek cihazdaki fiziksel implant iddiası soruşturma altında; Bitquery'nin 92,9 milyon dolarlık sayımı zincir üstü kayıpları gösteriyor, her cüzdan için doğrulanmış bir kök nedeni değil.

Donanım cüzdanı, kurulum ve kurtarma süreci güvenilir kaldığında anahtarları korur. Resmi kanallardan alın, kurtarma ifadesini çevrimdışı tutun ve acil geçiş mesajlarını bağımsız doğrulamaya kadar düşmanca kabul edin. Yazılım cüzdanı seçimi için yazılım cüzdanları rehberimizden başlayın.