Unciphered, OneKey Cüzdanında Artık Yama Yapılmış Güvenlik Açığı Ortaya Çıkardı

Unciphered, OneKey Cüzdanında Artık Yama Yapılmış Güvenlik Açığı Ortaya Çıkardı

Kaynak Düğüm: 1955900

Unciphered'daki siber güvenlik ekibi, kanallarında paylaşılan bir YouTube videosunda, araştırma sırasında keşfettikleri OneKey cüzdanı için kritik bir güvenlik açığını gösterdi.

Güvenlik açıklarının beyaz şapkayla keşfedilmesinde alışılageldiği gibi, video yama uygulandıktan sonra yayınlandı.

Geleneksel Şifreleme Eksik

Artık cüzdanlarına erişimi olmayan müşteriler için kayıp kripto para birimini kurtarmaya odaklanan bir siber güvenlik girişimi olan Unciphered, muhtemelen bir müşteri için para kurtarmaya çalışırken sorunu ortaya çıkardı. İçinde video, bir OneKey cüzdanı, Unciphered ekibinin cüzdanın CPU'su ile güvenli birimi arasındaki iletişimi izleyen bir donanım parçası yerleştirmesiyle demonte edilir ve manipüle edilir.

Genel olarak, CPU ile anımsatıcı ve kriptonun saklandığı güvenli birim arasındaki iletişim şifrelenir. Ancak, OneKey cüzdanları için durumun böyle olmadığı görülüyor.

“Normalde iletişim, işlemenin yapıldığı CPU ile güvenli öğe arasında şifrelenir. Bu durumda bunu yapmak için tasarlanmadığı ortaya çıktı. Yani, iletişimleri izleyen ve onları kesen ve ardından kendi komutlarını enjekte eden bir aracı ortaya koyabilirsiniz.

Fabrika Modu Bypass

Unciphered'daki ekip, kendi donanım parçalarını CPU ile güvenli birim arasına yerleştirerek, cihazı fabrika modunda olduğunu düşünmesi için kandırabilir ve ardından anımsatıcıyı ekibin cihazına dökebilir.


REKLAM

"Bunu, güvenli öğeye fabrika modunda olduğunu söylediği yerde yaptık ve anımsatıcılarınızı kaldırabiliriz."

Bu, güvenlik açığını keşfedebilecek kötü bir aktörün yeniden birleştirildiğinde cüzdana erişim kazanmasına izin verirdi.

Uzaktan gerçekleştirilemeyeceği için, bu hack'i gerçekleştirmek için kötü bir aktörün cihaza fiziksel erişiminin olması gerektiğini belirtmekte fayda var. Bununla birlikte, bir donanım cüzdanının konumunun açığa çıkabileceğini not etmek önemlidir - örneğin, cüzdan istemcilerinin verilerinin açığa çıktığı ve onları olası hırsızlıkların yanı sıra basit şantajlara açık bırakan Ledger ihlalini ele alalım. girişimleri.

Neyse ki, iki şirket arasındaki iletişim nedeniyle sorun şimdi düzeltildi. Çabaları için Unciphered, OneKey'in hata ödül programından açıklanmayan bir miktar aldı.

ÖZEL TEKLİF (Sponsorlu)
Binance Ücretsiz 100$ (Özel): Bu bağlantıyı kullan kayıt olmak ve ilk ay Binance Vadeli İşlemlerinde 100$ ücretsiz ve %10 indirimli ücret almak için (şartlar).

PrimeXBT Özel Teklifi: Bu bağlantıyı kullan Kaydolmak ve depozitolarınızdan 50$'a kadar almak için POTATO7,000 kodunu girmek için.

Bunları da beğenebilirsin:


.custom-author-info{ border-top:none; kenar boşluğu:0 piksel; kenar boşluğu-alt:25 piksel; arka plan: #f1f1f1; } .özel-yazar-bilgisi .yazar-başlığı{ kenar boşluğu-top:0px; renk:#3b3b3b; arka plan:#fed319; dolgu:5 piksel 15 piksel; yazı tipi boyutu: 20 piksel; } .author-info .author-avatar { kenar boşluğu: 0px 25px 0px 15px; } .özel-yazar-bilgisi .yazar-avatar img{ sınır-yarıçapı: %50; kenarlık: 2 piksel düz #d0c9c9; dolgu: 3 piksel; }

Zaman Damgası:

Den fazla CryptoPotato