Unciphered آسیبپذیری وصلهشده اکنون در کیف پول OneKey را آشکار میکند

تیم امنیت سایبری در Unciphered در یک ویدیوی یوتیوب که در کانال خود به اشتراک گذاشته شد، یک آسیبپذیری امنیتی حیاتی را برای کیف پول OneKey که در طول تحقیق کشف کردند، نشان دادند.
همانطور که برای کشف آسیبپذیریهای کلاه سفید مرسوم است، ویدیو پس از اصلاح منتشر شد.
عدم وجود رمزگذاری مرسوم
Unciphered، یک استارت آپ امنیت سایبری که تمرکز اصلی آن بازیابی رمزنگاری گمشده برای مشتریانی است که دیگر به کیف پول خود دسترسی ندارند، احتمالاً هنگام تلاش برای بازیابی وجوه برای یک مشتری، این مشکل را کشف کرد. در این ویدئو، یک کیف پول OneKey جدا شده و دستکاری می شود، تیم Unciphered یک قطعه سخت افزاری را وارد می کند که ارتباطات بین CPU کیف پول و واحد امن آن را نظارت می کند.
به طور کلی، ارتباط بین CPU و واحد امن – جایی که حافظه و رمزنگاری ذخیره می شود – رمزگذاری شده است. با این حال، برای کیف پولهای OneKey، به نظر میرسد که اینطور نبوده است.
“به طور معمول، ارتباطات بین CPU، جایی که پردازش انجام می شود، و عنصر امن رمزگذاری می شود. خوب، معلوم است که در این مورد مهندسی نشده است. بنابراین کاری که میتوانید انجام دهید این است که ابزاری را در وسط قرار دهید که ارتباطات را کنترل میکند و آنها را رهگیری میکند و سپس دستورات خود را تزریق میکند.»
دور زدن حالت کارخانه
تیم Unciphered با قرار دادن قطعه سختافزار خود بین CPU و واحد امن، میتواند دستگاه را فریب دهد تا فکر کند در حالت کارخانه است و سپس یادداشت را روی دستگاه تیم ریخت.
ما این کار را در جایی انجام دادیم که به عنصر امن میگوید در حالت کارخانه است و میتوانیم یادگاری شما را حذف کنیم.
این به بازیگر بدی که میتوانست آسیبپذیری را کشف کند، این امکان را میدهد که پس از جمعآوری مجدد کیف، به آن دسترسی پیدا کند.
پاسخ ما به گزارشهای اصلاحات امنیتی اخیر https://t.co/Dp9nNp1D0U
— کیف پول منبع باز OneKey (@OneKeyHQ) 10 فوریه 2023
شایان ذکر است که برای انجام این هک لازم بود بازیگر بدی به دستگاه دسترسی فیزیکی داشته باشد زیرا از راه دور قابل اجرا نبود. با این وجود، توجه به این نکته مهم است که محل یک کیف پول سختافزاری را میتوان در معرض دید قرار داد – به عنوان مثال، نقض Ledger را در نظر بگیرید، جایی که دادههای مشتریان کیف پول در معرض دید قرار گرفتند، و آنها را در معرض سرقتهای احتمالی و همچنین تلاشهای ساده اخاذی قرار داد.
خوشبختانه این مشکل اکنون به دلیل ارتباط بین دو شرکت برطرف شده است. برای تلاشهای آنها، Unciphered مبلغی نامشخص از برنامه پاداش باگ OneKey دریافت کرد.
100 دلار رایگان بایننس (انحصاری): برای ثبت نام و دریافت 100 دلار هزینه رایگان و 10 درصد تخفیف در ماه اول Binance Futures از این لینک استفاده کنید. (مقررات).
پیشنهاد ویژه PrimeXBT: از این لینک برای ثبت نام استفاده کنید و کد POTATO50 را وارد کنید تا حداکثر 7000 دلار در سپرده خود دریافت کنید.
دیدگاهتان را بنویسید