O provedor de carteira de hardware de criptografia OneKey diz que já corrigiu uma vulnerabilidade em seu firmware que permitia que uma de suas carteiras de hardware fosse hackeada em um segundo.
Em 10 de fevereiro, um vídeo no YouTube publicado da startup de segurança cibernética Unciphered mostraram que descobriram uma maneira de explorar uma “vulnerabilidade crítica massiva” para “abrir” um OneKey Mini.
De acordo com Eric Michaud, sócio da Unciphered, ao desmontar o dispositivo e inserir a codificação, era possível retornar o OneKey Mini ao “modo de fábrica” e contornar o pino de segurança, permitindo que um possível invasor removesse a frase mnemônica usada para recuperar um carteira.
[Conteúdo incorporado]
“Você tem a CPU e o elemento seguro. O elemento seguro é onde você guarda suas chaves criptográficas. Agora, normalmente, as comunicações são criptografadas entre a CPU, onde é feito o processamento, e o elemento seguro”, explicou Michaud.
“Bem, acontece que não foi projetado para fazer isso neste caso. Então o que você pode fazer é colocar uma ferramenta no meio que monitore as comunicações e as intercepte e depois injete seus próprios comandos”, disse ele, acrescentando:
“Fizemos isso onde ele diz ao elemento seguro que está no modo de fábrica e podemos retirar seus mnemônicos, que é o seu dinheiro em criptografia.”
No entanto, em uma declaração de 10 de fevereiro, a OneKey disse que já havia endereçado a falha de segurança identificada pela Unciphered, observando que sua equipe de hardware atualizou o patch de segurança “no início deste ano” sem “ninguém ser afetado” e que “todas as vulnerabilidades divulgadas foram ou estão sendo corrigidas”.
Nossa resposta aos relatórios recentes de correção de segurança https://t.co/Dp9nNp1D0U
– Carteira de código aberto OneKey (@OneKeyHQ) 10 de fevereiro de 2023
“Dito isso, com frases de senha e práticas básicas de segurança, mesmo os ataques físicos divulgados pelo Unciphered não afetarão os usuários do OneKey.”
A empresa destacou ainda que, embora a vulnerabilidade seja preocupante, o vetor de ataque identificado pelo Unciphered não pode ser usado remotamente e requer “desmontagem do dispositivo e acesso físico por meio de um dispositivo FPGA dedicado no laboratório para ser possível executar”.
De acordo com a OneKey, durante a correspondência com a Unciphered, foi divulgado que outras carteiras foram encontrado para ter problemas semelhantes.
“Também pagamos recompensas da Unciphered para agradecê-los por suas contribuições para a segurança da OneKey”, disse a OneKey.
Relacionado: 'Me assombra até hoje' - Projeto de criptografia hackeado por US $ 4 milhões no saguão de um hotel
Em sua postagem no blog, a OneKey disse que já fez um grande esforço para garantir a segurança de seus usuários, inclusive protegendo-os de ataques à cadeia de abastecimento — quando um hacker substitui uma carteira genuína por uma controlada por ele.
As medidas da OneKey incluíram embalagens à prova de adulteração para entregas e o uso de provedores de serviços da cadeia de suprimentos da Apple para garantir o gerenciamento rigoroso da segurança da cadeia de suprimentos.
No futuro, eles esperam implementar a autenticação integrada e atualizar carteiras de hardware mais recentes com componentes de segurança de alto nível.
OneKey observou que o principal propósito de carteiras de hardware sempre foi proteger o dinheiro dos usuários contra ataques de malware, vírus de computador e outros perigos remotos, mas reconheceu que, infelizmente, nada pode ser 100% seguro.
“Quando olhamos para todo o processo de fabricação de carteiras de hardware, de cristais de silício a códigos de chip, de firmware a software, é seguro dizer que com dinheiro, tempo e recursos suficientes, qualquer barreira de hardware pode ser violada, mesmo que seja uma arma nuclear. Sistema de controle."
- Conteúdo com tecnologia de SEO e distribuição de relações públicas. Seja amplificado hoje.
- Platoblockchain. Inteligência Metaverso Web3. Conhecimento Ampliado. Acesse aqui.
- Fonte: https://cointelegraph.com/news/onekey-says-it-s-fixed-the-flaw-that-got-its-hardware-wallet-hacked-in-1-second
- 1
- 10
- 7
- a
- Acesso
- afetar
- Todos os Produtos
- Permitindo
- já
- sempre
- e
- qualquer um
- Apple
- ataque
- Ataques
- Autenticação
- barreira
- basic
- ser
- entre
- Blog
- recompensas
- casas
- cadeia
- lasca
- código
- Codificação
- Cointelegraph
- Comunicações
- Empresa
- componentes
- computador
- conteúdo
- contribuições
- ao controle
- controlado
- poderia
- fenda
- crítico
- cripto
- Cíber segurança
- perigos
- dedicado
- Entregas
- dispositivo
- DID
- durante
- Mais cedo
- incorporado
- criptografada
- suficiente
- dinheiro suficiente
- garantir
- Todo
- Mesmo
- executar
- explicado
- Explorar
- fábrica
- figurado
- Fixar
- fixado
- plano
- falha
- FPGA
- da
- mais distante
- futuro
- ótimo
- hackeado
- cabouqueiro
- Hardware
- Hardware Wallet
- Carteiras de Hardware
- Destaque
- esperança
- hotel
- HTTPS
- identificado
- executar
- in
- incluído
- Incluindo
- IT
- Guarda
- chaves
- laboratório
- olhar
- a Principal
- malwares
- de grupos
- fabrica
- maciço
- medidas
- Coração
- Moda
- dinheiro
- monitores
- normalmente
- notado
- nuclear
- A bordo
- ONE
- Uma chave
- aberto
- open source
- ordem
- Outros
- próprio
- acondicionamento
- pago
- parceiro
- Senha
- Remendo
- Frases
- físico
- platão
- Inteligência de Dados Platão
- PlatãoData
- possível
- Publique
- potencial
- práticas
- processo
- em processamento
- projeto
- proteger
- proteger
- provedor
- fornecedores
- colocar
- recentemente
- Recuperar
- remoto
- remover
- Relatórios
- exige
- Recursos
- resposta
- retorno
- seguro
- Dito
- diz
- Segundo
- seguro
- segurança
- falha de segurança
- patch de segurança
- serviço
- provedores de serviço
- Silício
- semelhante
- So
- Software
- fonte
- inicialização
- Declaração
- supply
- cadeia de suprimentos
- .
- Tire
- Profissionais
- conta
- A
- deles
- este ano
- Através da
- tempo
- para
- ferramenta
- Atualizada
- atualização
- usar
- usuários
- Vídeo
- vírus
- vulnerabilidades
- vulnerabilidade
- Wallet
- Carteiras
- O Quê
- qual
- enquanto
- precisarão
- sem
- ano
- Vocês
- investimentos
- Youtube
- zefirnet