Unciphered חושף פגיעות שתוקנה כעת בארנק OneKey

Unciphered חושף פגיעות שתוקנה כעת בארנק OneKey

Unciphered חושף פגיעות שתוקנה כעת ב-OneKey Wallet PlatoBlockchain Data Intelligence. חיפוש אנכי. איי.

בסרטון יוטיוב ששותף בערוץ שלהם, צוות אבטחת הסייבר ב-Unciphered הדגים פגיעות אבטחה קריטית עבור ארנק OneKey שגילו במהלך מחקר.

כמקובל לגבי גילוי הכובע הלבן של פגיעויות, הסרטון שוחרר לאחר תיקון.

חסר הצפנה רגילה

Unciphered, סטארט-אפ בתחום אבטחת סייבר שהמיקוד העיקרי שלו הוא שחזור קריפטו אבוד עבור לקוחות שכבר אין להם גישה לארנקים שלהם, ככל הנראה חשף את הבעיה תוך כדי ניסיון לשחזר כספים עבור לקוח. בתוך ה וידאו, ארנק OneKey מפורק ומתופעל, כאשר צוות Unciphered מכניס פיסת חומרה שניתרה את התקשורת בין ה-CPU של הארנק ליחידה המאובטחת שלו.

בדרך כלל, התקשורת בין ה-CPU ליחידה המאובטחת - שבה מאוחסנים הזיכרון והקריפטו - מוצפנת. עם זאת, עבור ארנקי OneKey, נראה שזה לא היה המקרה.

"בדרך כלל, התקשורת מוצפנת בין המעבד, שבו מתבצע העיבוד, לבין האלמנט המאובטח. ובכן, מסתבר שזה לא תוכנן לעשות זאת במקרה הזה. אז מה שאתה יכול לעשות זה לשים באמצע כלי שעוקב אחר התקשורת ומיירט אותם, ואז מזריק פקודות משלו".

מעקף מצב מפעל

על ידי הכנסת רכיב החומרה שלהם בין ה-CPU ליחידה המאובטחת, הצוות ב-Unciphered יכול להערים על המכשיר לחשוב שהוא במצב מפעל, ואז זרק את המנמונית על המכשיר של הצוות.


פרסומת

"עשינו את זה במקום שבו הוא אומר לרכיב המאובטח שהוא במצב מפעל, ואנחנו יכולים להוציא את הזיכרון שלך."

זה היה מאפשר לשחקן גרוע שהיה יכול לגלות את הפגיעות לקבל גישה לארנק ברגע שהוא הורכב מחדש.

ראוי לציין כי על מנת לבצע את הפריצה הזו, היה צורך לשחקן גרוע לקבל גישה פיזית למכשיר, מכיוון שלא ניתן לבצע אותה מרחוק. עם זאת, חשוב לציין כי ניתן לחשוף את מיקומו של ארנק חומרה - קחו למשל את הפרת Ledger, שבה נחשפו הנתונים של לקוחות הארנק, מה שמשאיר אותם פתוחים לגניבות אפשריות וגם לסחיטה פשוטה ניסיונות.

למרבה המזל, הבעיה תוקנה כעת עקב תקשורת בין שתי החברות. על מאמציהם, Unciphered קיבלה סכום לא ידוע מתוכנית הבאונטי של OneKey.

הצעה מיוחדת (בחסות)
Binance חינם $100 (בלעדי): השתמש בקישור זה להירשם ולקבל 100$ בחינם ו-10% הנחה על עמלות על Binance Futures בחודש הראשון (מונחים).

מבצע מיוחד של PrimeXBT: השתמש בקישור זה כדי להירשם ולהזין את קוד POTATO50 כדי לקבל עד $7,000 על ההפקדות שלך.

אתה עשוי גם אוהב:


.custom-author-info{ border-top:none; margin:0px; margin-bottom:25px; רקע: #f1f1f1; } .custom-author-info .author-title{ margin-top:0px; color:#3b3b3b; רקע:#fed319; ריפוד:5px 15px; גודל גופן: 20px; } .author-info .author-avatar { margin: 0px 25px 0px 15px; } .custom-author-info .author-avatar img{ border-radius: 50%; גבול: 2px מוצק #d0c9c9; ריפוד: 3px; }

בול זמן:

עוד מ CryptoPotato