OneKey dice que solucionó la falla que hizo que su billetera de hardware fuera pirateada en 1 segundo

OneKey dice que solucionó la falla que hizo que su billetera de hardware fuera pirateada en 1 segundo

OneKey dice que solucionó la falla que provocó que su billetera de hardware fuera pirateada en 1 segundo PlatoBlockchain Data Intelligence. Búsqueda vertical. Ai.

El proveedor de billeteras de hardware criptográfico OneKey dice que ya ha abordado una vulnerabilidad en su firmware que permitió que una de sus billeteras de hardware fuera pirateada en un segundo plano.

El 10 de febrero, un vídeo en YouTube publicado de la startup de ciberseguridad Unciphered demostró que habían descubierto una manera de explotar una “vulnerabilidad crítica masiva” para “abrir” un OneKey Mini.

Según Eric Michaud, socio de Unciphered, al desmontar el dispositivo e insertar la codificación, fue posible devolver el OneKey Mini al "modo de fábrica" ​​y eludir el pin de seguridad, lo que permitió a un atacante potencial eliminar la frase mnemotécnica utilizada para recuperar un billetera. 

[Contenido incrustado]

“Tienes la CPU y el elemento seguro. El elemento seguro es donde guarda sus claves criptográficas. Ahora, normalmente, las comunicaciones se cifran entre la CPU, donde se realiza el procesamiento, y el elemento seguro”, explicó Michaud.

“Bueno, resulta que no fue diseñado para hacerlo en este caso. Entonces, lo que podría hacer es poner una herramienta en el medio que monitoree las comunicaciones y las intercepte y luego inyecte sus propios comandos”, dijo, y agregó:

"Hicimos eso donde luego le dice al elemento seguro que está en modo de fábrica y podemos eliminar su mnemotecnia, que es su dinero en criptografía".

Sin embargo, en una declaración del 10 de febrero, OneKey dijo que ya había dirigido la falla de seguridad identificada por Unciphered, señalando que su equipo de hardware había actualizado el parche de seguridad “a principios de este año” sin que “nadie se viera afectado” y que “todas las vulnerabilidades reveladas han sido o están siendo solucionadas”.

“Dicho esto, con frases de contraseña y prácticas básicas de seguridad, incluso los ataques físicos revelados por Unciphered no afectarán a los usuarios de OneKey”. 

La compañía destacó además que, si bien la vulnerabilidad era preocupante, el vector de ataque identificado por Unciphered no se puede usar de forma remota y requiere "el desmontaje del dispositivo y el acceso físico a través de un dispositivo FPGA dedicado en el laboratorio para poder ejecutarlo".

Según OneKey, durante la correspondencia con Unciphered, se reveló que otras billeteras han sido encontrado tener problemas similares.

“También pagamos recompensas a Unciphered para agradecerles por sus contribuciones a la seguridad de OneKey”, dijo OneKey.

Relacionado: 'Me atormenta hasta el día de hoy': proyecto criptográfico pirateado por $ 4 millones en el vestíbulo de un hotel

En su publicación de blog, OneKey ha dicho que ya se ha esforzado mucho para garantizar la seguridad de sus usuarios, incluida la protección contra ataques a la cadena de suministro — cuando un pirata informático reemplaza una billetera genuina con una controlada por ellos. 

Las medidas de OneKey han incluido empaques a prueba de manipulaciones para las entregas y el uso de proveedores de servicios de la cadena de suministro de Apple para garantizar una gestión estricta de la seguridad de la cadena de suministro.

En el futuro, esperan implementar la autenticación integrada y actualizar las billeteras de hardware más nuevas con componentes de seguridad de mayor nivel.

OneKey señaló que el principal propósito de las billeteras de hardware siempre ha sido proteger el dinero de los usuarios de ataques de malware, virus informáticos y otros peligros remotos, pero reconoció que lamentablemente nada puede ser 100% seguro. 

“Cuando observamos todo el proceso de fabricación de la billetera de hardware, desde los cristales de silicio hasta el código del chip, desde el firmware hasta el software, es seguro decir que con suficiente dinero, tiempo y recursos, se puede romper cualquier barrera de hardware, incluso si se trata de un arma nuclear. sistema de control."

Sello de tiempo:

Mas de Cointelegraph