💥 Снижение ставки ФРС вызвало бум акций средней капитализации! ProPicks выбрал 4 акции, каждая из которых выросла на +23% Получить обновление

Разработчики рассказали о новом методе взлома аппаратных биткоин-кошельков

Опубликовано 09.08.2024, 18:08
Обновлено 09.08.2024, 18:35
© Reuters.  Разработчики рассказали о новом методе взлома аппаратных биткоин-кошельков
BTC/USD
-

GetBlock Magazine - Что произошло? Исследователи обнаружили новый метод, который хакеры могут использовать для извлечения секретных ключей из аппаратного биткоин-кошелька с помощью всего двух подписанных транзакций. Уязвимость, получившая название «Dark Skippy», потенциально затрагивает все модели аппаратных кошельков, но она может сработать только в том случае, если злоумышленник обманом заставит жертву загрузить вредоносное ПО.

Отчет исследователей

Что еще известно? Предыдущая версия метода требовала, чтобы жертва отправляла «десятки» транзакций, новая же версия «Dark Skippy» может быть реализована, даже если жертва отправит только пару транзакций в блокчейн. Кроме того, атака может быть выполнена, даже если пользователь использует отдельное устройство для генерации seed-фраз.

Отчет был опубликован Ллойдом Фурнье и Ником Фэрроу, соучредителями компании-производителя аппаратных кошельков Frostsnap, а также Робином Лайнусом, одним из создателей биткоин-протоколов ZeroSync и BitVM.

Согласно отчету, прошивка аппаратного кошелька может быть запрограммирована таким образом, чтобы вставлять части seed-фраз пользователя в «секретные одноразовые коды (нонсы) с низкой энтропией», которые затем используются для подписи транзакций. Полученные подписи отправляются в блокчейн после подтверждения транзакций. Затем злоумышленник может просканировать блокчейн, чтобы найти и записать эти подписи.

Итоговые подписи содержат только публичные нонсы, а не сами части seed-фразы. Однако злоумышленник может ввести эти общедоступные нонсы в Алгоритм «кенгуру» Полларда, чтобы успешно вычислить секретные нонсы из их общедоступных версий.

Алгоритм «кенгуру» Полларда авторства математика Джона Полларда предназначен для решения задачи дискретного логарифмирования.

Таким образом можно получить полную seed-фразу пользователя, даже если он создал только две подписи со своего скомпрометированного устройства, а seed-фраза была сгенерирована на другом устройстве.

Авторы предлагают производителям кошельков усилить методы защиты устройств от проникновения стороннего ПО и ограничить возможности устройств по генерации нонсов, а пользователям — надежнее хранить устройства, например в сейфах или пакетах с защитой от вскрытия.

В августе 2023 года ИБ-компания SlowMist сообщила, что из-за уязвимости в библиотеке Libbitcoin explorer были украдены биткоины на сумму более $900 000. В ноябре Unciphered сообщила, что BTC на 2,1 млрд долларов, хранящиеся на старых кошельках, могут быть выведены злоумышленниками из-за ошибки в ПО кошелька BitcoinJS.

Читайте оригинальную статью на сайте GetBlock Magazine

Последние комментарии по инструменту

Установите наши приложения
Предупреждение о риске: Торговля финансовыми инструментами и (или) криптовалютами сопряжена с высокими рисками, включая риск потери части или всей суммы инвестиций, поэтому подходит не всем инвесторам. Цены на криптовалюты чрезвычайно волатильны и могут изменяться под действием внешних факторов, таких как финансовые новости, законодательные решения или политические события. Маржинальная торговля приводит к повышению финансовых рисков.
Прежде чем принимать решение о совершении сделки с финансовым инструментом или криптовалютами, вы должны получить полную информацию о рисках и затратах, связанных с торговлей на финансовых рынках, правильно оценить цели инвестирования, свой опыт и допустимый уровень риска, а при необходимости обратиться за профессиональной консультацией.
Fusion Media напоминает, что информация, представленная на этом веб-сайте, не всегда актуальна или точна. Данные и цены на веб-сайте могут быть указаны не официальными представителями рынка или биржи, а рядовыми участниками. Это означает, что цены бывают неточны и могут отличаться от фактических цен на соответствующем рынке, а следовательно, носят ориентировочный характер и не подходят для использования в целях торговли. Fusion Media и любой поставщик данных, содержащихся на этом веб-сайте, отказываются от ответственности за любые потери или убытки, понесенные в результате осуществления торговых сделок, совершенных с оглядкой на указанную информацию.
При отсутствии явно выраженного предварительного письменного согласия компании Fusion Media и (или) поставщика данных запрещено использовать, хранить, воспроизводить, отображать, изменять, передавать или распространять данные, содержащиеся на этом веб-сайте. Все права на интеллектуальную собственность сохраняются за поставщиками и (или) биржей, которые предоставили указанные данные.
Fusion Media может получать вознаграждение от рекламодателей, упоминаемых на веб-сайте, в случае, если вы перейдете на сайт рекламодателя, свяжитесь с ним или иным образом отреагируете на рекламное объявление.
Английская версия данного соглашения является основной версией в случае, если информация на русском и английском языке не совпадают.
*Meta (Meta признана экстремистской организацией и запрещена на территории РФ. Facebook и Instagram являются её продуктами.)