Категории: Новости

Инженер взломал кошелек Trezor и вернул 2 миллиона долларов в «потерянной» криптовалюте

Компьютерный инженер и хакер рассказал, как ему удалось взломать аппаратный кошелек Trezor One, содержащий средства на сумму более 2 миллионов долларов.

Джо Гранд, проживающий в Портленде, также известный под своим хакерским псевдонимом «Вор в законе», загрузил на Youtube видео, объясняющее, как ему удалось осуществить гениальный взлом.

Приняв решение обналичить первоначальные инвестиции в размере около 50 000 долларов США в Theta в 2018 году, Дэн Райх, предприниматель из Нью-Йорка, и его друг поняли, что они потеряли PIN-код безопасности для Trezor One, на котором хранились токены. После 12 неудачных попыток угадать защитный PIN-код они решили выйти до того, как кошелек автоматически очистился после 16 неправильных попыток.

Но поскольку их инвестиции в этом году выросли до 2 миллионов долларов, они удвоили свои усилия по получению доступа к фондам. Без сид-фразы или PIN-кода их кошелька единственным способом получить токены был взлом.

Они связались с Грандом, который провел 12 недель проб и ошибок, но в конце концов нашел способ восстановить утерянный PIN-код.

Ключом к этому взлому было то, что во время обновления прошивки кошельки Trezor One временно перемещают PIN-код и ключ в ОЗУ только для того, чтобы позже вернуть их во флэш-память после установки прошивки. Гранд обнаружил, что в версии прошивки, установленной на кошельке Райха, эта информация не перемещалась, а копировалась в оперативную память, а это означает, что в случае неудачного взлома и стирания оперативной памяти информация о PIN-коде и ключе все равно будет храниться во флэш-памяти.

После использования атаки с внедрением ошибок — метода, который изменяет напряжение, подаваемое на чип, — Гранд смог превзойти безопасность микроконтроллеров, чтобы предотвратить считывание ОЗУ хакерами, и получил PIN-код, необходимый для доступа к кошельку и средствам. Гранд объяснил:

«Мы в основном вызываем неправильное поведение кремниевого чипа внутри устройства, чтобы обойти безопасность. И что в итоге произошло, так это то, что я сидел здесь и смотрел на экран компьютера, и увидел, что мне удалось обойти защиту, личную информацию, начальное число для восстановления и пин-код, который я искал, выскочил на экран».

Согласно недавнему сообщению Trezor, эта уязвимость, позволяющая считывать данные из оперативной памяти кошелька, является более старой и уже исправлена ​​для более новых устройств. Но до тех пор, пока не будут внесены изменения в механизм внедрения ошибок микроконтроллера, атаки по-прежнему могут представлять опасность.

CryptoHamster

Недавние статьи

DTCC и Chainlink завершили пилотный проект по токенизации данных фондов с банками США

Крупнейшая в мире расчетная система, Депозитарная трастовая и клиринговая корпорация (DTCC), и блокчейн-оракул Chainlink завершили…

4 часа ago

Разработчик Memecoin pump. fun обвиняет бывшего сотрудника в эксплойте на сумму 1,9 миллиона долларов

Инструмент Solana для создания мемкойнов pump.fun заявил, что бывший сотрудник использовал фирму почти на 2…

5 часов ago

Цена ICP упала на 10%, поскольку DFINITY Foundation представляет обновленную дорожную карту Интернет-компьютеров

Фонд DEFINITY, компания, занимающаяся разработкой протокола Интернет-компьютеров, недавно представила обновленную дорожную карту, способствующую более широкому…

7 часов ago

«Королю криптовалюты» Эйдену Плетерски предъявлены обвинения в мошенничестве и отмывании денег

После длительного расследования канадская полиция обвиняет самопровозглашенного «короля криптовалют» и деятеля социальных сетей Эйдена Плетерски…

7 часов ago

Обзор VC: инфраструктура Web3, «токенизация всего» привлекает инвесторов

Венчурное финансирование криптовалютных стартапов достигло пика в $1 млрд в апреле, отметив второй месяц подряд…

8 часов ago

Fetch. AI взлетает на 14,5% по мере роста токенов AI. Может ли FET достичь $4?

Рынок криптовалют сегодня вырос на 5,1%, а общая рыночная капитализация составляет $2,3 трлн. Недавний памп…

8 часов ago