OneKey は、ハードウェア ウォレットが 1 秒でハッキングされた問題を修正したと述べています。

OneKey は、ハードウェア ウォレットが 1 秒でハッキングされた問題を修正したと述べています。

OneKeyは、PlatoBlockchain Data Intelligenceでハードウェアウォレットが1秒でハッキングされた欠​​陥を修正したと発表した。垂直検索。あい。

暗号ハードウェア ウォレット プロバイダーの OneKey は、同社のハードウェア ウォレットの XNUMX つが XNUMX 秒以内にハッキングされる可能性があるファームウェアの脆弱性に既に対処したと述べています。

10 月 XNUMX 日、YouTube 上のビデオ 掲示 サイバーセキュリティの新興企業 Unciphered は、OneKey Mini を「クラックオープン」するために「大規模な重大な脆弱性」を悪用する方法を発見したことを示しました。

Unciphered のパートナーである Eric Michaud 氏によると、デバイスを分解してコーディングを挿入することで、OneKey Mini を「工場出荷時のモード」に戻し、セキュリティ ピンをバイパスすることができました。財布。 

[埋め込まれたコンテンツ]

「CPU とセキュア エレメントがあります。 セキュア エレメントは、暗号鍵を保持する場所です。 現在、通常、通信は、処理が行われる CPU とセキュア エレメントの間で暗号化されます」と Michaud 氏は説明します。

「この場合、そうするように設計されていないことがわかりました。 したがって、通信を監視して傍受し、独自のコマンドを挿入するツールを中間に配置することができます」と彼は言い、次のように付け加えました。

「セキュアエレメントにファクトリーモードであることを伝え、暗号化されたお金であるニーモニックを取り出すことができる場所でそれを行いました。」

ただし、10 月 XNUMX 日の声明で、OneKey は、すでに 対処する Uncipheredはこのセキュリティ上の欠陥を特定し、同社のハードウェアチームが「誰も影響を受けない」状態で「今年初めに」セキュリティパッチを更新し、「開示された脆弱性はすべて修正されているか、修正されている」と述べた。

「とはいえ、パスワード フレーズと基本的なセキュリティ プラクティスがあれば、Unciphered によって公開された物理的な攻撃でさえ、OneKey ユーザーに影響を与えることはありません。」 

同社はさらに、脆弱性が懸念される一方で、Unciphered によって特定された攻撃ベクトルはリモートで使用できず、「デバイスを分解し、ラボで専用の FPGA デバイスを介して物理的にアクセスして実行できるようにする」必要があることを強調しました。

OneKey によると、Unciphered とのやり取りの中で、他のウォレットが 同様の問題があることが判明.

「また、OneKey のセキュリティへの貢献に感謝するために Unciphered 報奨金を支払いました」と OneKey は述べています。

関連する 「今日まで私を悩ませている」—ホテルのロビーで暗号化プロジェクトが4万ドルでハッキングされた

ブログ投稿で、OneKey はユーザーのセキュリティを確保するために多大な努力を払ってきたと述べています。 サプライチェーン攻撃 — ハッカーが本物のウォレットを彼らが管理するものに交換したとき。 

OneKey の対策には、配送用の改ざん防止パッケージと、Apple のサプライ チェーン サービス プロバイダーの使用が含まれており、厳格なサプライ チェーン セキュリティ管理を確保しています。

将来的には、オンボード認証を実装し、新しいハードウェア ウォレットをより高いレベルのセキュリティ コンポーネントでアップグレードしたいと考えています。

OneKey は主な点に注目しました。 ハードウェアウォレットの目的 は常にマルウェア攻撃、コンピュータ ウイルス、その他の遠隔の危険からユーザーのお金を保護してきましたが、残念ながら 100% 安全なものは存在しないことを認めました。 

「シリコンクリスタルからチップコード、ファームウェアからソフトウェアまで、ハードウェアウォレットの製造プロセス全体を見ると、たとえそれが核兵器であっても、十分な資金、時間、およびリソースがあれば、ハードウェアの障壁を破ることができると言っても過言ではありません。コントロールシステム。」

タイムスタンプ:

より多くの 合同グラフ