follow us on twitter . like us on facebook . follow us on instagram . subscribe to our youtube channel . announcements on telegram channel . ask urgent question ONLY . Subscribe to our reddit . Altcoins Talks Shop Shop


This is an Ad. Advertised sites are not endorsement by our Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction. Advertise Here

Author Topic: Компания Ledger заявила о ряде уязвимостей в аппаратных кошельках Trezor  (Read 1495 times)

Offline Bear

  • Duplicate Profile
  • Full Member
  • *
  • Activity: 300
  • points:
    992
  • Karma: 8
  • Trade Count: (0)
  • Referrals: 0
  • Last Active: June 05, 2022, 07:29:23 PM
    • View Profile

  • Total Badges: 18
    Badges: (View All)
    10 Posts First Post Fourth year Anniversary
Ведущий производитель криптовалютных аппаратных кошельков Ledger рассказал об уязвимостях, выявленных в устройствах своего прямого конкурента Trezor. Об этом говорится в сообщении, распространенном французской компанией в понедельник, 11 марта.

В исследовании Ledger говорится, что уязвимости были обнаружены сотрудниками Attack Lab, подразделения компании, которое для повышения безопасности занимается взломом как собственных кошельков, так и устройств конкурентов. Представители Ledger заявляют, что неоднократно обращались к Trezor касательно слабых мест в их кошельках Trezor One и Trezor T, и после окончания периода раскрытия информации решили сделать их достоянием общественности.

Первая проблема связана с аутентичностью устройств. Как заявляет Ledger, устройство Trezor можно имитировать, взломав его с помощью вредоносного ПО, а затем повторно запечатав в коробке, подделав предназначенную для защиты от несанкционированного доступа наклейку. Последнюю, говорит французская компания, легко удалить. Также утверждается, что эту уязвимость можно устранить только путем переформатирования всего дизайна кошельков Trezor, в частности, посредством замены одного из основных компонентов на чип Secure Secure.

Во-вторых, хакеры Ledger смогли подобрать PIN-код на кошельке Trezor с помощью атаки по стороннему каналу, о чем сообщили Trezor в конце ноября 2018 года. Позже компания решила эту проблему в своем обновлении прошивки 1.8.0.

Третья и четвертая уязвимости, которые Ledger также предлагает устранить, заменив основной компонент микросхемой Secure Element, заключаются в возможности кражи конфиденциальных данных с устройства. Ledger утверждает, что злоумышленник с физическим доступом к Trezor One и Trezor T может извлечь все данные из флэш-памяти и получить контроль над активами, хранящимися на устройствах.

Последняя обнаруженная слабость также связана с моделью безопасности Trezor: как заявляет Ledger, криптографическая библиотека Trezor One не содержит надлежащих контрмер против аппаратных атак. Утверждается, что хакер с физическим доступом к устройству может извлечь секретный ключ посредством атаки по стороннему каналу, хотя Trezor и заявлял, что его кошельки к такой атаке устойчивы.

Примечательно, что в ноябре 2018 года представители Trezor сами предупредили, что неизвестная третья сторона распространяет индивидуальные копии своего флагманского устройства Trezor One, призвав пользователей покупать кошельки только через свой официальный сайт.

Однако в своем отчете Ledger утверждает, что пользователи не могут быть уверены, даже если они покупают оборудование на сайте Trezor. Злоумышленник может купить несколько устройств, взломать их, а затем отправить их обратно производителю с просьбой о компенсации. Исследователи Ledger заключают, что в случае повторной продажи скомпрометированного устройства пользовательские криптовалюты могут быть украдены.



Напомним, в декабре киберспециалисты из Wallet.fail обнаружили ряд уязвимостей в устройствах как Trezor, так и Ledger, сумев провести серию успешных атак. В ответ на это представители Ledger заявили, что выводы исследователей не соответствуют действительности. В свою очередь Trezor заявил, что признал наличие уязвимости, однако подчеркнул, что для того, чтобы ей воспользоваться, злоумышленнику необходимо иметь физический доступ к устройству жертвы.

Последние выводы Ledger представители Trezor пока не прокомментировали.

Источник: https://forklog.com/kompaniya-ledger-zayavila-o-ryade-uyazvimostej-v-apparatnyh-koshelkah-trezor/

Altcoins Talks - Cryptocurrency Forum


This is an Ad. Advertised sites are not endorsement by our Forum. They may be unsafe, untrustworthy, or illegal in your jurisdiction. Advertise Here


Offline Bigpat

  • Padawan
  • *
  • *
  • *
  • *
  • Activity: 11881
  • points:
    3663
  • Karma: 1375
  • Trade Count: (0)
  • Referrals: 6
  • Last Active: June 15, 2024, 06:37:00 AM
    • View Profile

  • Total Badges: 36
    Badges: (View All)
    Sixth year Anniversary Fifth year Anniversary Fourth year Anniversary
Очень серьезные обвинения выдвинула компания Ledger. И если в кошельках Trezor до сих пор не устранены перечисленные выше уязвимости, доверие к их кошелькам будет сильно скомпрометировано.
Межу строк слышен так-же упрек к самой компании Ledger и присутствующая вероятность подобных уязвимостей в аппаратных кошельках Ledger.
Никто не в чем не может быть уверен на 100%.
Рекомендация: не позволять никому получить физический доступ к кошелькам обеих компаний.

Offline Dimon 12

  • Hero Member
  • *
  • Activity: 706
  • points:
    1005
  • Karma: 48
  • Trade Count: (0)
  • Referrals: 1
  • Last Active: July 27, 2022, 11:40:29 PM
    • View Profile

  • Total Badges: 22
    Badges: (View All)
    Fifth year Anniversary Fourth year Anniversary 10 Posts
Не позволять никому получить физический доступ - это единственные верный ход! 8)
💎💎💎Iron Fish:
Собрал $27M во главе с a16z
✅Discord: http://discord.gg/EkQkEcm8DH
✅Website: http://ironfish.network
✅Testnet: https://testnet.ironfish.network/about

 

ETH & ERC20 Tokens Donations: 0x2143F7146F0AadC0F9d85ea98F23273Da0e002Ab
BNB & BEP20 Tokens Donations: 0xcbDAB774B5659cB905d4db5487F9e2057b96147F
BTC Donations: bc1qjf99wr3dz9jn9fr43q28x0r50zeyxewcq8swng
BTC Tips for Moderators: 1Pz1S3d4Aiq7QE4m3MmuoUPEvKaAYbZRoG
Powered by SMFPacks Social Login Mod