Эксперты криптобезопасности взломали аппаратный кошелёк Trezor. Что это значит для пользователей устройств?

Эксперты криптобезопасности взломали аппаратный кошелёк Trezor. Что это значит для пользователей устройств?
фото показано с : 2bitcoins.ru

2023-5-26 16:30

В центре внимания фанатов криптовалют последние две недели находится компания Ledger. Всё же ранее крупнейший производитель аппаратных кошельков в мире запустил функцию восстановления сид-фразы устройства с помощью документов, чем всерьёз напугал опытных пользователей. В итоге релиз решили отложить, к тому же код сервиса будет опубликован для всех желающих. Теперь под ударом оказались пользователи кошельков Trezor Model T. Компания Unciphered, которая специализируется на кибербезопасности и восстановлении утерянных монет, нашла уязвимость в вышеупомянутом кошельке и взломала его. Рассказываем о ситуации подробнее.

Отметим, что недавний скандал вокруг аппаратных кошельков Ledger заставил многих любителей криптовалют искать альтернативы. А поскольку Trezor работает на базе открытого исходного кода, некоторые люди сделали выбор именно в пользу него.

Увы, как показывает нынешняя ситуация, проблем у Trezor тоже хватает.

Как взломали кошелёк Trezor

В интервью изданию CoinDesk представители Unciphered заявили о лазейке для взлома Trezor T. Важно отметить, что для этого кошелёк должен находиться в руках потенциального злоумышленника — а это бывает не так часто. В целом эксперты сообщили об «аппаратной уязвимости чипа STM32, которая позволяет получить доступ к флеш-памяти устройства».

Команда Unciphered не ограничилась сложными техническими терминами: они сняли видео взлома криптокошелька, который им для экспериментов отправили журналисты. В ходе ряда манипуляций эксперты успешно получили доступ к PIN-коду и cид-фразе устройства. Эти комбинации отображены в конце видео, поэтому рекомендуем ознакомиться со всем процессом.

Представитель компании Trezor отметил, что все детали проведения атаки пока неизвестны производителю кошелька, однако найденная уязвимость похожа на так называемую атаку на понижение Read Protection Downgrade (RDP). Информация о ней опубликована в официальном блоге Trezor ещё в январе 2020 года.

Публикация в блоге Trezor касательно атак на кошельки компании

Соответствующая публикация в блоге описывает вектор атаки RDP, который можно потенциально применить к устройствам Trezor One и Trezor T. Он был обнаружен экспертами команды по кибербезопасности торговой платформы Kraken ещё 30 октября 2019 года, то есть о направлении для создании проблем было известно раньше.

Атака считается «физической», то есть потенциальному злоумышленнику нужно иметь устройство жертвы и обладать достаточно глубокими техническими познаниями с соответствующей аппаратурой.

Атака RDP описана в блоге следующим образом.

RDP Downgrade предполагает переключение напряжения на микрочипе STM32. Это позволяет злоумышленнику, обладающему специальным оборудованием, знаниями и физическим доступом к устройству, обойти защиту от производителя, а также извлечь содержимое флеш-памяти микроконтроллера. Таким образом злоумышленник может получить из устройства зашифрованную сид-фразу.

Напомним, аппаратные кошельки нужны как раз для того, чтобы сид-фраза и связанные с ней приватные ключи никогда не оказывались в интернете и в целом не покидали пределы устройства. Соответственно, нынешняя новость серьёзно бьёт по репутации Trezor. И хотя для взлома действительно требуется наличие устройства вместе с глубоким пониманием особенностей работы девайса, возможность извлечь сид из заблокированного аппаратного кошелька в любом случае разочаровывает.

При этом данная атака возможна только тогда, когда устройство не защищено достаточно сильной секретной комбинацией. В блоге отмечено, что этот дополнительный уровень защиты якобы полностью снимает риск любой физической атаки. Это утверждение спикер Trezor также повторил в интервью журналистам.


Речь идёт о создании отдельного набора кошельков за счёт добавления дополнительной парольной фразы. Иначе говоря, пользователь использует сгенерированные 24 слова сид-фразы и добавляет к ней ещё одно слово, из-за чего устройство создаёт совершенно другие адреса. Соответственно, получить к ним доступ может лишь владелец девайса, который в состоянии ввести дополнительное слово и восстановить доступ к своим монетам.

Впрочем, эксперты Unciphered отметили в комментариях на YouTube, что им удавалось восстанавливать доступ и к таким кошелькам. Причём в данном случае владелец устройства попросту забывал, что ранее устанавливал парольную фразу.

Комментарий экспертов Unciphered о взломе кошелька Trezor с парольной фразой

Однако специалисты Unciphered не подтвердили и не опровергли предположение Trezor относительно типа атаки. Они сослались на соглашение о неразглашении – полностью раскрывать вектор атаки прямо сейчас опасно, так как это может навредить пользователям криптокошельков. Полностью же риск атаки можно снизить только физической заменой микрочипа, то есть производитель кошельков должен внедрить новую аппаратную базу в следующих моделях устройств.

Статистика по основным векторам атак на владельцев аппаратных кошельков

Также эксперты не оценили ответные комментарии сотрудников Trezor. Вот их цитата.

Факт остаётся фактом: с помощью данной статьи они пытаются переложить ответственность за безопасность устройства на покупателя вместо того, чтобы ответить за происходящее и признать, что их устройство принципиально небезопасно.

С момента публикации информации об RDP прошло почти три года, то есть за это время сотрудники Trezor не смогли избавиться от рисков уязвимости. Вместо этого представители компании опубликовали статью в блоге, в соответствии с которой атака не может произойти, если кошелёк не попадёт в руки хакера. Поэтому владельцам аппаратных кошельков якобы просто нужно беречь собственные устройства.

Подобная рекомендация звучит логично, однако она не избавляет от рисков потерять свои монеты и токены. Поэтому если владелец аппаратного кошелька Trezor или другого подобного устройства его потеряет, ему нужно срочно восстановить доступ к адресам с помощью сид-фразы через онлайн-кошелёк по типу MetaMask и отправить криптовалюты на биржу. Затем нужно использовать другой аппаратный кошелёк с другой сид-фразой или приобрести новое устройство, настроить его заново и только потом отправлять туда монеты.

Кошельки Trezor


Мы считаем, что данная ситуация может серьёзно ударить по репутации компании Trezor. Конечно, шансы нарваться на настолько продвинутого хакера и случайно отдать ему свой аппаратный кошелёк в реальной жизни минимальные. Однако комфортно пользоваться устройством, которое публично взламывают, также будет значительно сложнее. Поэтому есть вероятность, что теперь некоторые любители криптовалют будут вновь использовать аппаратные кошельки Ledger, чьи девайсы из-за наличия специального чипа безопасности умеют противостоять данному вектору атаки.

Что вы думаете по поводу сложившейся ситуации? Поделитесь собственным мнением в нашем крипточате, где мы обговариваем и другие важные события из мира блокчейна и децентрализованных активов.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ. ТУТ ЕЩЁ БОЛЬШЕ ИНТЕРЕСНЫХ НОВОСТЕЙ.

Аналог Notcoin - TapSwap Получай Бесплатные Монеты

источник »

Bitcoin (BTC) на Currencies.ru

$ 65428.6 (+0.33%)
Объем 24H $29.568b
Изменеия 24h: -0.78 %, 7d: 4.09 %
Cегодня L: $65194.83 - H: $65473.63
Капитализация $1288.899b Rank 1
Доступно / Всего 19.699m BTC / 21m BTC

значит пользователей устройств trezor криптобезопасности взломали аппаратный

значит пользователей → Результатов: 19


Фото:

Трейдеры активно выводят свои биткоины с бирж. Что это значит?

Примерно с февраля объёмы биткоинов пользователей на криптовалютных биржах постепенно снижаются. То есть владельцы монет предпочитают хранить их самостоятельно, а не на сторонних платформах. Эту тенденцию заметили эксперты аналитического агентства Glassnode, которые регулярно исследуют состояние ниши криптовалют. Они пришли к...

2020-3-29 12:15


Евросоюз намерен запретить стейблкоин Libra

Франция, Германия и Италия готовят меры по запрету в Европе цифровой валюты Libra, разрабатываемой компанией Facebook, заявил министр экономики и финансов Франции Брюно Ле Мэр. Его слова процитировало французское издание Le Figaro.

2019-10-20 10:51


Фото:

Аккаунт создателя Твиттера взломали. Что это значит для пользователей Биткоина?

Персональный Твиттер-аккаунт генерального директора социальной платформы Джека Дорси взломали. По предварительной информации, хакерам удалось получить доступ к учётной записи @jack с помощью подмены информации о SIM-карте.

2019-9-2 23:15


IOU Desk. Или Perlin на Utorg на 3 дня раньше, чем на Binance

Криптовалютная биржа Utorg. io запускает торги токенизированными инвестоконтрактами на Perlin в преддверии IEO на Launchpad. И речь не идет о фьючерсах. Продают реальные права на токены PERL.   Откуда такой интерес? Стоит начать с того, что хайп вокруг выхода Perlin на Launchpad уже превосходит все предыдущие IEO на этой площадке.

2019-8-23 23:01


Смерть от фейковой децентрализации

BitTorrent был не первой подобной сетью. Почему же он выжил, а остальные погибли? Как он стал основным инструментом обмена крупными файлами в Интернете, несмотря на то, что предыдущие системы были проще и удобнее для пользователей? Какой урок можно из этого извлечь? Почему BitTorrent выжил, а eDonkey умер? Что это значит для будущего электронных платежей? Предлагаю […]

2019-7-28 10:06


Фото:

Рост числа пользователей BTC опережает темпы подорожания криптовалюты. Что это значит?

Рост пользовательской базы Биткоина за последние восемь недель серьёзно опережает повышение цены криптовалюты. Обычно эти два показателя двигаются в унисон, но сейчас между тенденциями изменения значений наблюдается серьёзная дивергенция.

2019-3-19 12:45


Европейский центральный банк: «Мы можем создавать деньги, чтобы выкупать активы»

Вчера Европейский центральный банк (ЕЦБ) провел сессию вопросов и ответов в Твиттере. Один из пользователей, Джанлука Нервенья, спросил: «Где вы взяли деньги на QE?» QE значит Quantitative Easing, количественное смягчение — это когда центральный банк проводит крупномасштабный скоординированный выкуп активов в попытке стимулировать экономику.

2019-3-13 17:34


Каким криптовалютам доверять?

Из-за нестабильности курсов криптовалют многие задумываются о том, в каких криптовалютах хранить, инвестировать свои средства или проводить транзакции. У экспертов на этот счет разные мнения, одни рекомендуют биткоин, вторые – альткоины, а третьи – в зависимости от целей применения криптовалюты Сергей Арестов: In PoW We Trust Основатель проекта BitCluster Сергей Арестов верит в Bitcoin, так как у криптовалюты самое большое число майнеров, его почти нельзя скомпрометировать и у него самая серьезная рыночная капитализация.

2019-2-15 21:05


Фото:

Аналитики нашли в Google Play вредоносную копию Ethereum-кошелька

Приложение уже удалено из онлайн-магазина, но это не значит, что остальным криптовалютным продуктам в Google Play можно доверять. Администраторы Google Play обнаружили еще одно вредоносное приложение, предназначенное для кражи криптовалюты у пользователей.

2019-2-11 16:23


Фото:

Канадский регулятор заявил, что биржа Quadriga CX выходит за рамки его компетенции

Отстаивать интересы пользователей торговой площадки ведомство не намерено. Комиссия по ценным бумагам Британской Колумбии (CSA) объявила, что контроль за деятельностью зарегистрированной в Ванкувере биржи Quadriga CX не входит в сферу ее компетенции.

2019-2-11 09:17


Фото:

Итоги года: Майнинг и криптовалюты уже не в тренде?

Год подходит к концу и, соответственно, пора подводить итоги. Потому Coinlife решил обратиться к сервису Google Trends, чтобы выявить наиболее популярные и актуальные темы, которые постоянно интересовали пользователей поисковой системы Google на протяжении всего 2018 года.

2018-12-26 12:45


Фото:

Coinbase запустила сервис для конвертации цифровых активов. Что это значит для пользователей?

Криптовалютная биржа из Сан-Франциско Coinbase запустила новый сервис для конвертации цифровых активов. В официальном заявлении компании говорится, что сначала клиенты смогут проводить обмен только между Биткоином, Эфириумом, Ethereum Classic, Лайткоином, 0x ZRX и Bitcoin Cash BCH. Новая услуга будет доступна...

2018-12-19 12:45


Что значит Twitter для мира криптовалют

Социальная сеть Twitter — одно из любимых мест обитания представителей криптовалютного сообщества, однако ее возможности используются не в полной мере. Социальные сети — это то, что любит поколение миллениалов, и без чего не мыслит свою жизнь поколение Z.

2018-11-2 19:07


Ethereum пользователи теперь смогут привязать свои адреса к домену верхнего уровня

Согласно пресс-релизу от 3 августа Ethereum заключил соглашение с поставщиком комплексных доменных услуг Minds + Machines Group Limited (MMX), которое позволит Ethereum Name Service (ENS) получить доменное имя верхнего уровня, сообщает Coindesk.

2018-8-4 13:24