Категории: Новости

BitGo исправляет критическую уязвимость, впервые обнаруженную Fireblocks

Криптовалютный кошелек BitGo исправил критическую уязвимость, которая могла раскрыть закрытые ключи розничных и институциональных пользователей.

Исследовательская группа по криптовалюты Fireblocks обнаружила недостаток и уведомила команду BitGo в декабре 2022 года. Уязвимость была связана с кошельками BitGo Threshold Signature Scheme (TSS) и могла раскрыть закрытые ключи бирж, банков, предприятий и пользователей платформы.

Команда Fireblocks назвала уязвимость BitGo Zero Proof Vulnerability, которая позволяет потенциальным злоумышленникам извлечь закрытый ключ менее чем за минуту, используя небольшой объем кода JavaScript. BitGo приостановила работу уязвимой службы 10 декабря и выпустила исправление в феврале 2023 года, которое требовало обновления на стороне клиента до последней версии к 17 марта.

Команда Fireblocks рассказала, как она идентифицировала эксплойт, используя бесплатную учетную запись BitGo в основной сети. Отсутствующая часть обязательных доказательств с нулевым разглашением в протоколе кошелька BitGo ECDSA TSS позволила команде раскрыть закрытый ключ с помощью простой атаки.

Связанный с этим: Euler Finance взломан на более чем 195 миллионов долларов в результате атаки на флэш-кредит

Стандартные в отрасли платформы криптовалютных активов корпоративного уровня используют либо многосторонние вычисления (MPC/TSS), либо технологию мультиподписей, чтобы исключить возможность атаки из одной точки. Это делается путем распределения закрытого ключа между несколькими сторонами, чтобы обеспечить контроль безопасности, если одна из сторон скомпрометирована.

Fireblocks удалось доказать, что внутренние или внешние злоумышленники могут получить доступ к полному секретному ключу двумя возможными способами.

Скомпрометированный пользователь на стороне клиента может инициировать транзакцию для получения части закрытого ключа, хранящегося в системе BitGo. Затем BitGo выполнит вычисление подписи, прежде чем делиться информацией, из-за которой происходит утечка осколка ключа BitGo.

«Злоумышленник теперь может восстановить полный закрытый ключ, загрузить его во внешний кошелек и вывести средства сразу или позже».

Второй сценарий рассматривал атаку, если BitGo был скомпрометирован. Злоумышленник будет ждать, пока клиент инициирует транзакцию, прежде чем ответить вредоносным значением. Затем он используется для подписания транзакции осколком ключа клиента. Злоумышленник может использовать ответ, чтобы раскрыть осколок ключа пользователя, прежде чем объединить его с осколком ключа BitGo, чтобы получить контроль над кошельком.

Fireblocks отмечает, что по указанному вектору не было проведено никаких атак, но предупредил пользователей, чтобы они рассмотрели возможность создания новых кошельков и перемещения средств из кошельков ECDSA TSS BitGo до выхода патча.

В последние годы взлом кошельков стал обычным явлением в криптовалютной индустрии. В августе 2022 года из более чем 7000 кошельков Slope в Солане было выведено более 8 миллионов долларов. Служба сетевого кошелька Algorand MyAlgo также подверглась взлому кошелька, в результате которого из различных известных кошельков было украдено более 9 миллионов долларов.

Anna Kuznetsova

Автор статей о криптовалюте и блокчейн технологиях, являюсь экспертом в этой области. Имею опыт работы в этой сфере и активно изучаю новые тенденции и развития. Мои статьи являются источником информации для любителей криптовалют и блокчейн технологий. Занимаюсь в анализом и оценкой криптовалютных проектов и блокчейн решений, что позволяет мне предоставлять ценные рекомендации и прогнозы для читателей. Стремлюсь предоставлять качественную и доступную информацию, которая поможет людям понять сложные технологии и тенденции в этой области.

Недавние статьи

Ripple публикует предупреждение профессора математики: «криптосистемы с открытым ключом следует заменить»

Профессор Массимилиано Сала из Университета Тренто в Италии недавно обсудил будущее технологии блокчейна, связанное с…

6 часов ago

Солана преодолевает сопротивление: пристегнитесь за 330 долларов – аналитик

Солана (SOL) находится на волне доверия инвесторов, а ее цена неуклонно растет в направлении неизведанной…

8 часов ago

Руководство OpenAI отвечает на обвинения бывших сотрудников в безопасности

Сэм Альтман и Грег Брокман, генеральный директор и президент OpenAI, производителя ChatGPT, соответственно, недавно посетили…

9 часов ago

Биткоин-бум: цена взлетает выше $67 000, поскольку доверие инвесторов возвращается

Рынок криптовалют в прошлом году был потрясен турбулентностью, но сейчас Биткоин демонстрирует замечательное возвращение, преодолев…

10 часов ago

Toncoin: деятельность китов на 1 миллиард долларов потрясает цену – что дальше?

Несмотря на недавний всплеск активности со стороны крупных инвесторов, которых часто называют «китами», цена Toncoin…

12 часов ago

Цена Fantom продолжает расти – что стоит за последним ростом на 15%?

В последние дни инвесторам было очень приятно наблюдать за ценой Fantom, поскольку столь необходимый глоток…

15 часов ago