Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

Kripto aparatinės įrangos piniginių gamintojai turi naują saugumo problemą

ByAdministratorius 2026-09-18

Du piniginės incidentai šią savaitę atskleidė didėjantį kriptovaliutų saugojimo silpnumą: sistemos, supančios aparatūros įrenginius.

Populiari aparatinės įrangos piniginė Pietų Korėjoje D’CENT teigė, kad tiria neteisėtus kai kurių programinės įrangos pagrindu sukurtų programų piniginės naudotojų perkėlimus, o kita šifravimo aparatinės įrangos įmonė Trezor atskleidė, kad užpuolikai eksportavo 347 149 klientų el. pašto kontaktus, pažeidę trečiosios šalies rinkodaros tiekėją „Brevo“.

Nė viena bendrovė nepranešė apie savo aparatinės įrangos ir piniginės saugumo kompromisą.

Tačiau abu incidentai sukūrė kelius į tą patį prizą: atkūrimo frazę, kuri gali atkurti piniginę ir valdyti jos turtą.

D’CENT frazės pakartotinis naudojimas pritraukia aparatūros turtą į programinės įrangos riziką

D’CENT tyrimas rodo, kaip atkūrimo frazės perkėlimas į programinę įrangą gali padidinti riziką už įrenginio, kuriame iš pradžių buvo sukurta piniginė, riba.

Bendrovė pirmą kartą gavo pranešimus apie neteisėtus perkėlimus rugsėjo 16 d. ir nustatė, kad labiausiai paveikti vartotojai naudojasi „App Wallet“, kurioje saugomi arba importuojami telefono raktai. D’CENT nepatvirtino kompromiso, turinčio įtakos jos aparatūros produktams, ir toliau tiria perdavimo priežastis ir bendrą apimtį.

Dabartiniai kriterijai skirti piniginėms, kurių atkūrimo frazės buvo įvestos į App Wallet ir kurių operacijų pasirašymo istorija buvo senesnė nei 8.1.0 versijos, išleistos 2025 m. lapkričio 5 d. Galimas poveikis apima Bitcoin, Ethereum, XRP Ledger, Tron ir kitus su EVM suderinamus tinklus.

Tai sukuria potencialų kryžminimą aparatinės įrangos naudotojams. D’CENT įrenginyje sugeneruota atkūrimo frazė gali atkurti tuos pačius privačius raktus kitur, jei vartotojas vėliau importuos šiuos žodžius į programinės įrangos piniginę. D’CENT sakė, kad prijungus aparatūros įrenginį prie jo programos atkūrimo frazė paprastai neperkeliama į telefoną; neautomatinis frazės importavimas į App Wallet.

Bendrovė pataria naudotojams, kurie atitinka jos kriterijus, atnaujinti programėlę prieš pasirašant kitą operaciją, sukurti piniginę, paremtą nauja atkūrimo fraze, ir perkelti paveiktą turtą, o ne atkurti senąją frazę į kitą įrenginį.

D’CENT taip pat bendradarbiauja su biržomis, teisėsaugos ir blokų grandinės tyrėjais, siekdamas atsekti ir galimai užšaldyti pavogtą turtą.

Trezor pažeidimas paverčia klientų duomenis atakos paviršiumi

Trezoro incidentas prasidėjo toliau nuo pačios piniginės, parodantis, kaip informacija apie tai, kam priklauso įrenginys, gali tapti naudinga infrastruktūra užpuolikams.

Katalizatorius

Kas juda kriptovaliuta. Kodėl tai svarbu.

Gaukite svarbiausias „CryptoSlate“ istorijas ir ką žiūrėti toliau.

Paskelbta „Substack“.

Septynias dienas per savaitę. Atsisakyti prenumeratos bet kada.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Patikrinkite gautuosius.

Jūsų registracijos užklausa išsiųsta. Jei reikia patvirtinimo, sekite el. laišką iš Substack.

Jei nematote, pažiūrėkite į šlamštą ar reklamas.

Brevo teigė, kad užpuolikas pasinaudojo SAML vienkartinio prisijungimo diegimo trūkumu, kad pasiektų 138 klientų paskyras. Kontaktai buvo eksportuoti iš 43 paskyrų, o šešios buvo naudojamos siunčiant sukčiavimo el. laiškus per teisėtą klientų infrastruktūrą. Todėl pranešimai praėjo įprastas el. pašto autentifikavimo patikras ir atrodė, kad buvo kilę iš patikimų sistemų.

Trezor atveju pažeidimas atskleidė 347 149 rinkodaros el. pašto kontaktus. Užpuolikai išsiuntė pranešimą, kuriame teigiama, kad yra kritinis aparatinės įrangos pažeidžiamumas ir reikalaujama, kad klientai atsisiųstų programą, kuri vėliau paprašė jų piniginės atsarginės kopijos. Apie 2500 gavėjų pasiekė kenkėjišką domeną, kol „Trezor“ jį išjungė.

Susiję skaitymai

Užpuolikai išnaudoja netikrą STM32 pažeidžiamumo įspėjimą, kad nukreiptų į Trezor ir BitBox turėtojus

Trezoras teigė, kad vien tik nuorodos paspaudimas neatskleidė lėšų. Tačiau rizika iškilo, jei vartotojas įvedė atsarginę kopiją į kenkėjišką programą, leidžiančią užpuolikui iš naujo sukurti piniginę kitur.

Eksportuotas el. pašto sąrašas sukuria ilgalaikę problemą net tada, kai dingsta pirmasis sukčiavimo domenas. Patvirtinti aparatinės įrangos piniginės naudotojų kontaktiniai duomenys gali būti pakartotinai naudojami tolesnėse kampanijose, pritaikytose būsimiems saugos įspėjimams, programinės įrangos naujinimams ar palaikymo užklausoms.

Trezor jau susidūrė su susijusia informacija rugpjūtį, kai per siuntimo paslaugų teikėjo incidentą buvo atskleista kliento tapatybė ir užsakymo informacija. Bendrovė teigė, kad pažeidžiant telefonų numerius ir pristatymo adresus, jos piniginės liko nepakitusios.

Šie du įvykiai parodo, kaip pardavėjai, nepriklausantys aparatūros gamintojo tiesioginei infrastruktūrai, gali pateikti užpuolikams informaciją, reikalingą galimiems kriptovaliutų turėtojams nustatyti ir sukurti įtikinamesnius metodus.

Piniginių gamintojai susiduria su didesne saugumo našta

Tikėtina, kad incidentai padidins spaudimą piniginių įmonėms, kad jos klientų duomenų bazes ir programinės įrangos darbo eigas laikytų tos pačios saugos programos dalimi, kaip ir jų įrenginiai.

„Trezor“ teigė, kad sustabdė savo „Brevo“ paskyrą ir peržiūri pardavėjų santykius bei saugumo reikalavimus po pažeidimo. „Brevo“ uždarė užpuoliko naudojamą SSO maršrutą, iš naujo nustatė aktyvius seansus ir pasakė, kad diegia nuolatinį pataisymą, apribojantį autentifikavimą tik organizacijai, kuriai priklauso kiekviena SSO konfigūracija.

Tuo tarpu „D’CENT“ teigė, kad tol, kol tęsiamas tyrimas, prideda apsaugos priemones ir patikrinimo prieš išleidimą procedūras. Neatidėliotinas iššūkis yra nustatyti visą paveiktų adresų rinkinį ir tai, ar jau perkeltas turtas gali būti susigrąžintas per mainus ar teisėsaugą.

Abi įmonės vis dar priklauso nuo vartotojų, kurie atkūrimo frazes laiko neprisijungę. Kai šie žodžiai įvedami į pažeistą programinę įrangą arba pasiduodami sukčiaujant, užpuolikui nebereikia nugalėti aparatinės įrangos.

Tai perkelia dalį konkurencinės naštos piniginių gamintojams už saugių lustų ir pasirašymo architektūros ribų.

Įmonės, parduodančios savisaugos produktus, vis dažniau turės parodyti, kaip jos apriboja saugomus klientų duomenis, tikrina išorinius pardavėjus ir kuria papildomą programinę įrangą, kad kompromisas kitur nesuteiktų kito kelio į raktus, kuriems buvo sukurta jų aparatinė įranga.

Navigacija tarp įrašų

Previous Previous
Kam rizikuoti pasinaudojant išmaniosiomis sutartimis, kai saugūs JAV iždai moka geresnes kriptovaliutų pajamas?
NextContinue
SEC ir CFTC kriptovaliutų reljefas: tokenizuotos akcijos ir išvestiniai produktai

Similar Posts

  • Stellar suaktyvina 28 protokolą, kai tinklas pasiekia rekordinį pralaidumą ir didėja RWA vertė
    cryptoslate

    Stellar suaktyvina 28 protokolą, kai tinklas pasiekia rekordinį pralaidumą ir didėja RWA vertė

    ByAdministratorius 2026-09-17

    „Stellar“ suaktyvino 28 protokolą, kai „blockchain“ pasiekė naują nuolatinio pralaidumo rekordą, pridėdama įrankius, skirtus didesniam išmaniųjų sutarčių diegimui. Tinklas paleido 28 protokolą iki rugsėjo 17 d. po suplanuoto pagrindinio tinklo atnaujinimo balsavimo diena anksčiau. Leidimas leidžia kūrėjams iš karto perkelti Soroban išmaniųjų sutarčių grupes į naują kodą ir pateikia pakeitimus, skirtus palengvinti sutarčių duomenų perkėlimą,…

    Read More Stellar suaktyvina 28 protokolą, kai tinklas pasiekia rekordinį pralaidumą ir didėja RWA vertėContinue

  • Polygon Labs išleidžia skubų kliento naujinimo pranešimą po Ostino ir Kioto hardforks
    cryptoslate

    Polygon Labs išleidžia skubų kliento naujinimo pranešimą po Ostino ir Kioto hardforks

    ByAdministratorius 2026-08-29

    „Polygon Labs“ teigė, kad bet kuris „Polygon PoS“ mazgas, kuris išliko prieš „hardfork Bor“ arba „Heimdall“ dvejetainius failus praėjus dviem rugpjūčio aktyvinimo aukščiams, jau iškrito iš kanoninio sutarimo. Praktiškai pasenęs mazgas turi būti atnaujintas ir pasivyti, kad vėl galėtų sekti priimtą tinklo istoriją. Bendrovės rugpjūčio 27 d. saugumo apžvalgoje aprašyta suderinamumo su klientu pasekmė. „Polygon“…

    Read More Polygon Labs išleidžia skubų kliento naujinimo pranešimą po Ostino ir Kioto hardforksContinue

  • Trumpas palaiko kriptovaliutų etikos ribas, perduodamas sprendimą dėl CLARITY Act į demokratų rankas
    cryptoslate

    Trumpas palaiko kriptovaliutų etikos ribas, perduodamas sprendimą dėl CLARITY Act į demokratų rankas

    ByAdministratorius 2026-07-21

    Pranešama, kad prezidentas Donaldas Trumpas sutiko su siūlomais etikos apribojimais, susijusiais su plačiais JAV kriptovaliutų teisės aktais, pašalindamas vieną didžiausių kliūčių per kelis mėnesius trukusias derybas ir perkeldamas kitą sprendimą Senato demokratams, kurie pareikalavo apriboti, kaip valstybės pareigūnai gali pasipelnyti iš skaitmeninio turto. Susitarimas buvo pasiektas po to, kai praėjusią savaitę Trumpas susitiko su respublikonų…

    Read More Trumpas palaiko kriptovaliutų etikos ribas, perduodamas sprendimą dėl CLARITY Act į demokratų rankasContinue

  • Dtcpay pritraukia 25 milijonus dolerių už mokėjimus stabiliomis monetomis
    cryptoslate

    Dtcpay pritraukia 25 milijonus dolerių už mokėjimus stabiliomis monetomis

    ByAdministratorius 2026-09-19

    Singapūro mokėjimų bendrovė „Dtcpay“ užbaigė 25 mln. USD vertės A seriją, o SBI grupė prisijungė kaip strateginis investuotojas, suteikdama savo stabilių monetų mokėjimų verslui naują parama produktų ir prekybininkų plėtrai. Bendrovė paskelbė apie uždarymą rugsėjo 18 d., pavadindama SBI Ventures Asset Pte Ltd ir SBI-NTU-Kyobo Digital Innovation Fund Japonijos grupės investicinėmis priemonėmis. Taip pat dalyvavo…

    Read More Dtcpay pritraukia 25 milijonus dolerių už mokėjimus stabiliomis monetomisContinue

  • ANSEM šuolis 299% atgaivina Solanos memecoin rinką
    cryptoslate

    ANSEM šuolis 299% atgaivina Solanos memecoin rinką

    ByAdministratorius 2026-07-072026-07-09

    ANSEM per savaitę šoktelėjo 299 %, o Solanos memecoin rinka vėl įkaito: Pump.fun apimtys viršijo 5 mlrd. USD, memecoinai sudaro daugiau nei penktadalį SOL prekybos. Tačiau spartus augimas kelia ir senas rizikas – snaiperius, kopijavimą bei dirbtinį kainų pūtimą.

    Read More ANSEM šuolis 299% atgaivina Solanos memecoin rinkąContinue

  • Bitcoin susiduria su rugsėjo 16 d. Fed sprendimu prieš PCE peržiūrą
    cryptoslate

    Bitcoin susiduria su rugsėjo 16 d. Fed sprendimu prieš PCE peržiūrą

    ByAdministratorius 2026-09-04

    Kitas „Bitcoin“ federalinio rezervo testas yra padalintas į dvi datas. Federalinis atviros rinkos komitetas priims sprendimą rugsėjo 16 d., išnagrinėjęs rugpjūčio mėn. darbo užmokesčio sąrašus, gamintojų ir vartotojų kainas. Oficiali asmeninio vartojimo išlaidų infliacija rugpjūčio mėn. kartu su Ekonominės analizės biuro metiniu atnaujinimu, kuris peržiūrės PCE seriją, numatomas tik rugsėjo 30 d. Gubernatorius Christopheris Walleris…

    Read More Bitcoin susiduria su rugsėjo 16 d. Fed sprendimu prieš PCE peržiūrąContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos