Категория: Новости

Насколько безопасны аппаратные криптокошельки? Уязвимости и меры предосторожности

10 декабря сотрудники исследовательской компании Kraken Security Labs сообщили, что обнаружили уязвимость в аппаратном криптовалютном кошельке KeepKey. Она позволяет злоумышленнику, получившему физический доступ к устройству, взломать его всего за 15 минут, потратив на все это $75. Устранить уязвимость будет сложно — производитель должен изменить кошелек на аппаратном уровне. Проблема присуща не только KeepKey, но и другим криптокошелькам. Mining-Cryptocurrency. ru разобрался в выводах экспертов и в том, о каких других уязвимостях аппаратных кошельков стоит знать держателям криптовалют?Суть атаки: используя атаку «сбой напряжения» (voltage glitching), мошенник может получить зашифрованную seed-фразу (набор из случайно сгенерированных слов, с помощью которого можно восстановить доступ к кошельку), а вместе с тем и доступ к средствам. Метод требует специализированного оборудования и знаний, но для опытного злоумышленника несложен. Ему достаточно лишь получить устройство в руки. Далее он применяет дешевый прибор, вызывающий сбой в микроконтроллере из-за перепада напряжения. На рынке такие устройства не продаются, но по оценкам экспертов, их можно самостоятельно создать всего за $75. После этого кошелек открывает доступ к seed-фразе, требуя ввести девятизначный PIN-код. Он легко подбирается с помощью метода «полного перебора». Все — доступ к средствам есть. Весь процесс занимает 15 минут. Если вы технически подкованы, прочитайте подробный отчет экспертов Kraken Security Labs о процессе и результатах взлома кошелька. Уязвимость характерна для каждого кошелька KeepKey в обращении. Эксперты Kraken Security Labs отметили, что производителю будет трудно оперативно устранить уязвимость простым обновлением — к сожалению, невосприимчивая к сбоям прошивка не появилась. Проблема присуща микроконтроллерам, а для ее решения необходимо аппаратное обновление устройства. Кошельки KeepKey продает криптобиржа ShapeShift, купившая производителя в 2017 году. Еще в апреле 2019 года «этичному хакеру» Сергею Волокитину удалось взломать кошелек и установить на него собственное программное обеспечение, вызвав сбой напряжения. Компания знает об уязвимости, но полагает, что надежно справляется со своей основной задачей — защитить ключи пользователя от удаленных атак. Представители ShapeShift считают, что вероятность потери средств минимальна. Злоумышленник должен получить кошелек, а также обладать специализированными знаниями, навыками и опытом в области проектирования оборудования, разработки программного обеспечения и программой для взлома PIN-кода. «Если кто-то посторонний получает физический доступ к вашему устройству, а также располагает необходимым временем, навыками и инструментами, он всегда сможет сделать с устройством все, что захочет, минуя любой существующий цифровой замок, — писала компания в июне. Опять же, это касается любого аппаратного кошелька». Производитель обещал сделать прошивку менее восприимчивой к атаке сбоя напряжения. Но, как видим, полностью устранить уязвимость не вышло. Основные производители аппаратных кошельков — это Ledger, Trezor, KeepKey, Digital BitBox, Coinkite, BitLox, CoolWallet и CryoBit. Каждый из производителей топовых аппаратных криптокошельков обещает обеспечить наивысший уровень защиты средств. Однако «этичные хакеры» и эксперты по кибербезопасности находили способ взломать каждый из них. Устройства Trezor и Ledger — самые популярные на рынке. С точки зрения аппаратного и микропрограммного обеспечения, KeepKey очень похож на Model T от Trezor. Единственные существенные различия можно найти в корпусе, дизайне и архитектуре, а также в программном обеспечении. В декабре 2018 года ряд уязвимостей устройств Trezor и Ledger обнаружили эксперты компании Wallet. fail. Проблемы были в программном и аппаратном обеспечении, прошивке и веб-интерфейсе. Взлом кошельков эксперты продемонстрировали публично на 35-й ежегодной конференции Chaos Communication Congress. Исследователи отметили, что кошельки демонстрируют системные и повторяющиеся проблемы. Избавиться от части из них можно, заменив микроконтроллеры или обновив прошивку. Кошельки Ledger и Trezor устроены по-разному. В первых используются два микроконтроллера: специальный криптографический Secure Element и универсальный, управляющий внешним подключением и подтверждающий транзакции. Взломать криптографический чип сложно, а вот универсальный — нет. Вот что сделали исследователи во время демонстрации:В ответ представители Ledger заявили, что выводы экспертов интересны, но продемонстрированные атаки сложно осуществить на практике: все они требуют физического доступа к устройству. Уязвимости Trezor обсуждаются еще с 2017 года, проблемы безопасности устройства находил также «этичный хакер»-подросток Салим Рашид. Компания устранила все дыры в течение нескольких дней. Рашид также выявил уязвимости в устройствах Ledger, позволяющую внедрить в кошелек зловредный код и изменять адреса исходящих транзакций. Хакер предостерегал пользователей от покупки подержаных устройств, поскольку их легко перепрошить. В этот раз компания исправила уязвимость четыре месяца спустя. В аппаратном кошельке Trezor используется всего один универсальный чип на базе архитектуры ARM, отвечающий и за криптографию, и за подключение устройства. Казалось бы, взломать его должно быть просто, ведь злоумышленникам достаточно получить доступ лишь к флеш-памяти кошелька, на которой хранится seed-фраза, но разработчики надежно защитили прошивку. Тем не менее исследователи Wallet. fail нашли управу и на него через аппаратную часть кошелька при непосредственном доступе к устройству. Кошелек Trezor эксперты взломали той же самой атакой «сбоя напряжения». Пониженное напряжение вызвало сбой и перезагрузку. Чтобы сохранить seed-фразу во время обновления, устройство поместило ее в оперативную память, которую смогли считать исследователи. Эксперты подчеркнули, что это возможно только в случае, если пользователь не установил пароль. Команда Trezor признала уязвимости и пообещала устранить их, но подчеркнула, что для того, чтобы ими воспользоваться, злоумышленники должны получить физический доступ к кошелькам. В марте этого года Attack Lab, исследовательское подразделение Ledger, также нашло несколько уязвимостей в аппаратных кошельках Model T и Model One своего главного конкурента Trezor. Согласно сообщению в блоге компании, сотрудники Ledger связались с Trezor, чтобы рассказать о найденных уязвимостях. Trezor смогла решить все, кроме одной. После этого специалисты Ledger поделились проблемами в статье, а позже и публично на конференции MIT Bitcoin Expo в Бостоне. Вот какие уязвимости нашли сотрудники Attack Lab:Главный риск компрометации устройства — физический доступ к нему злоумышленников. Если кошелек попадет в чужие «квалифицированные» руки, он точно будет взломан — это лишь вопрос времени. У мошенников целый арсенал приемов, с помощью которых они могут получить доступ к средствам пользователя кошелька: атака посредника, перепрошивка или распространение фейковых устройств, взлом компьютера, к которому подключен кошелек, обход PIN-кодов, аппаратный имплант, потеря или кража seed-фразы, простая слежка. Чтобы обезопасить свои крипто-активы, соблюдайте простые меры предосторожности:Аппаратные кошельки могут защитить средства клиентов от наиболее распространенных атак: вирусов, вредоносных программ и хакеров. При этом устройства так же беспомощны, как и любые другие кошельки, когда речь заходит о защите устройств клиентов от физических атак. Но не торопитесь выбрасывать свой аппаратный кошелек или искать ему альтернативу, поскольку:Важно, что производители признают проблемы безопасности и работают над их устранением. У них действуют баунти-программы поддержки, а выявленные уязвимости стараются исправить как можно скорее. Выбирая кошелек, обращайте внимание на открытость производителя и его готовность решать проблемы безопасности своих устройств. Что вы думаете о безопасности аппаратных кошельков? Теряли ли вы средства с них? Поделитесь своими мыслями и историями в разделе комментариев ниже! 18. 12. 2019

Disqus Comments Loading...
Share
Опубликовано
Elena Frolova

Recent Posts

Биткоин: где купить? Обзор некоторых платформ для покупки криптовалюты

С ростом цен все больше россиян интересуются биткоином. Но всемирное увлечение этим криптоактивом также привело…

07.12.2023

Cryptonica – лучший информационный портал о криптовалюте

В наше время криптовалюты стали неотъемлемой частью мировой экономики и финансов. Они предоставляют уникальные возможности…

24.11.2023

Прогноз курса Ethereum: опасения регулирующих органов по поводу будущего ETH стремительно растет

Виталий Бутерин, основатель Ethereum, имеет тесные связи с Wanxiang Group, китайской компанией, зависящей от правительства…

13.11.2023

Обмен юсдт на российские рубли

Обмен юсдт (Tether TRC20 USDT) на российские рубли (RUB) на карты РФ - это процесс…

05.10.2023

Выбор интернет-казино с минимальным депозитом и невысокими ставками

Каждый посетитель интернет-казино жаждет получить крупный выигрыш с наименьшими рисками. Для такой игры лучше всего…

30.08.2023

Алгоритм обмена криптовалюты в обменнике на примере epichange.online

Появление криптовалюты произвело революцию в цифровых активах, позволив частным лицам безопасно и легко обмениваться ценностями…

31.07.2023

Заявление управляющего Банка Англии о Bitcoin и стейблкоинах

Bitcoin и другая криптовалюта всегда вызывала противоречивые мнения у разных участников финансового сектора. Не исключением…

13.07.2023

Какие преимущества клиентам дает онлайн-сервис по подбору кредитов?

Рынок финансовых услуг России стабильно развивается. Каждый день компании предлагают новые программы финансирования для потенциальных…

12.07.2023

Кэш-память L3 в процессоре, что это значит и как отражается на быстродействии ноутбука/компьютера?

Кэш-память является одним из ключевых компонентов процессора, который играет важную роль в оптимизации производительности ноутбука…

10.07.2023

Риэлтор: отзывы о работе и особенности профессии

Для того чтобы стать успешным и востребованным риэлтором, нужно хорошо разбираться в объектах недвижимости и…

28.06.2023

Как технология блокчейн может повлиять на безработицу

По данным Организации Объединенных Наций, пандемия и связанная с ней нестабильная экономика приводят к росту…

23.06.2023

Оформить кредитную карту без отказа: критерии выбора продукта, обзор предложений

В последнее время банки активно предлагают различные программы финансирования граждан. Одним из удобных и технологичных…

19.06.2023

В чем особенность доверенного торгового счета

Доверенный торговый счет – это соглашение между трейдером и инвестором, в результате которого трейдер торгует…

06.06.2023

Рейтинг лучших ботов для торговли криптовалютой на бирже

Рейтинг лучших ботов для торговли криптовалютой на бирже может меняться со временем и зависит от…

23.05.2023

GRIN4: площадка для эффективного трейдинга

Криптовалюты уже давно стали отличным вариантом заработка. Волатильность рынка позволяет получать хороший доход. Поэтому трейдеры…

18.05.2023

Онлайн микрозаймы на карту: быстро, удобно и без лишних вопросов

В наше время деньги нужны всем и всегда. Но иногда бывают ситуации, когда они нужны…

17.04.2023

Что такое Aptos? Охота на миллиард пользователей

Aptos - это блокчейн L1, который стремится стать самым безопасным и масштабируемым блокчейном в истории.…

07.04.2023

Причины, по которым вам следует инвестировать в Ethereum

Ethereum является одной из самых перспективных криптовалют и в ближайшем будущем может отнять трон у…

18.03.2023

Дефи Криптовалюта: Очередное Поколение Валютных Революций

Дефи криптовалюта - это новый вид валюты, которая появилась на рынке в последние годы. Она…

14.03.2023

Покупать ноутбуки-трансформер или нет: собрали все преимущества и недостатки

Ноутбуки 2-в-1, также известные как конвертируемые ноутбуки — эти устройства давно стали отдельным сегментом в…

27.02.2023

WhiteBIT залучає до купівлі NFT Brave Legion задля активізації зборів на ЗСУ та гуманітарку

Найбільша криптовалютна біржа Європи з українським корінням — WhiteBIT — створила спеціальні умови для залучення…

14.02.2023