Skip to content
e-Valiuta.lt
  • Prekyba
  • Straipsniai
  • Naujienos
Get Started
e-Valiuta.lt

Kripto aparatinės įrangos piniginių gamintojai turi naują saugumo problemą

ByAdministratorius 2026-09-18

Du piniginės incidentai šią savaitę atskleidė didėjantį kriptovaliutų saugojimo silpnumą: sistemos, supančios aparatūros įrenginius.

Populiari aparatinės įrangos piniginė Pietų Korėjoje D’CENT teigė, kad tiria neteisėtus kai kurių programinės įrangos pagrindu sukurtų programų piniginės naudotojų perkėlimus, o kita šifravimo aparatinės įrangos įmonė Trezor atskleidė, kad užpuolikai eksportavo 347 149 klientų el. pašto kontaktus, pažeidę trečiosios šalies rinkodaros tiekėją „Brevo“.

Nė viena bendrovė nepranešė apie savo aparatinės įrangos ir piniginės saugumo kompromisą.

Tačiau abu incidentai sukūrė kelius į tą patį prizą: atkūrimo frazę, kuri gali atkurti piniginę ir valdyti jos turtą.

D’CENT frazės pakartotinis naudojimas pritraukia aparatūros turtą į programinės įrangos riziką

D’CENT tyrimas rodo, kaip atkūrimo frazės perkėlimas į programinę įrangą gali padidinti riziką už įrenginio, kuriame iš pradžių buvo sukurta piniginė, riba.

Bendrovė pirmą kartą gavo pranešimus apie neteisėtus perkėlimus rugsėjo 16 d. ir nustatė, kad labiausiai paveikti vartotojai naudojasi „App Wallet“, kurioje saugomi arba importuojami telefono raktai. D’CENT nepatvirtino kompromiso, turinčio įtakos jos aparatūros produktams, ir toliau tiria perdavimo priežastis ir bendrą apimtį.

Dabartiniai kriterijai skirti piniginėms, kurių atkūrimo frazės buvo įvestos į App Wallet ir kurių operacijų pasirašymo istorija buvo senesnė nei 8.1.0 versijos, išleistos 2025 m. lapkričio 5 d. Galimas poveikis apima Bitcoin, Ethereum, XRP Ledger, Tron ir kitus su EVM suderinamus tinklus.

Tai sukuria potencialų kryžminimą aparatinės įrangos naudotojams. D’CENT įrenginyje sugeneruota atkūrimo frazė gali atkurti tuos pačius privačius raktus kitur, jei vartotojas vėliau importuos šiuos žodžius į programinės įrangos piniginę. D’CENT sakė, kad prijungus aparatūros įrenginį prie jo programos atkūrimo frazė paprastai neperkeliama į telefoną; neautomatinis frazės importavimas į App Wallet.

Bendrovė pataria naudotojams, kurie atitinka jos kriterijus, atnaujinti programėlę prieš pasirašant kitą operaciją, sukurti piniginę, paremtą nauja atkūrimo fraze, ir perkelti paveiktą turtą, o ne atkurti senąją frazę į kitą įrenginį.

D’CENT taip pat bendradarbiauja su biržomis, teisėsaugos ir blokų grandinės tyrėjais, siekdamas atsekti ir galimai užšaldyti pavogtą turtą.

Trezor pažeidimas paverčia klientų duomenis atakos paviršiumi

Trezoro incidentas prasidėjo toliau nuo pačios piniginės, parodantis, kaip informacija apie tai, kam priklauso įrenginys, gali tapti naudinga infrastruktūra užpuolikams.

Katalizatorius

Kas juda kriptovaliuta. Kodėl tai svarbu.

Gaukite svarbiausias „CryptoSlate“ istorijas ir ką žiūrėti toliau.

Paskelbta „Substack“.

Septynias dienas per savaitę. Atsisakyti prenumeratos bet kada.

Oi, panašu, kad kilo problema. Bandykite dar kartą.

Patikrinkite gautuosius.

Jūsų registracijos užklausa išsiųsta. Jei reikia patvirtinimo, sekite el. laišką iš Substack.

Jei nematote, pažiūrėkite į šlamštą ar reklamas.

Brevo teigė, kad užpuolikas pasinaudojo SAML vienkartinio prisijungimo diegimo trūkumu, kad pasiektų 138 klientų paskyras. Kontaktai buvo eksportuoti iš 43 paskyrų, o šešios buvo naudojamos siunčiant sukčiavimo el. laiškus per teisėtą klientų infrastruktūrą. Todėl pranešimai praėjo įprastas el. pašto autentifikavimo patikras ir atrodė, kad buvo kilę iš patikimų sistemų.

Trezor atveju pažeidimas atskleidė 347 149 rinkodaros el. pašto kontaktus. Užpuolikai išsiuntė pranešimą, kuriame teigiama, kad yra kritinis aparatinės įrangos pažeidžiamumas ir reikalaujama, kad klientai atsisiųstų programą, kuri vėliau paprašė jų piniginės atsarginės kopijos. Apie 2500 gavėjų pasiekė kenkėjišką domeną, kol „Trezor“ jį išjungė.

Susiję skaitymai

Užpuolikai išnaudoja netikrą STM32 pažeidžiamumo įspėjimą, kad nukreiptų į Trezor ir BitBox turėtojus

Trezoras teigė, kad vien tik nuorodos paspaudimas neatskleidė lėšų. Tačiau rizika iškilo, jei vartotojas įvedė atsarginę kopiją į kenkėjišką programą, leidžiančią užpuolikui iš naujo sukurti piniginę kitur.

Eksportuotas el. pašto sąrašas sukuria ilgalaikę problemą net tada, kai dingsta pirmasis sukčiavimo domenas. Patvirtinti aparatinės įrangos piniginės naudotojų kontaktiniai duomenys gali būti pakartotinai naudojami tolesnėse kampanijose, pritaikytose būsimiems saugos įspėjimams, programinės įrangos naujinimams ar palaikymo užklausoms.

Trezor jau susidūrė su susijusia informacija rugpjūtį, kai per siuntimo paslaugų teikėjo incidentą buvo atskleista kliento tapatybė ir užsakymo informacija. Bendrovė teigė, kad pažeidžiant telefonų numerius ir pristatymo adresus, jos piniginės liko nepakitusios.

Šie du įvykiai parodo, kaip pardavėjai, nepriklausantys aparatūros gamintojo tiesioginei infrastruktūrai, gali pateikti užpuolikams informaciją, reikalingą galimiems kriptovaliutų turėtojams nustatyti ir sukurti įtikinamesnius metodus.

Piniginių gamintojai susiduria su didesne saugumo našta

Tikėtina, kad incidentai padidins spaudimą piniginių įmonėms, kad jos klientų duomenų bazes ir programinės įrangos darbo eigas laikytų tos pačios saugos programos dalimi, kaip ir jų įrenginiai.

„Trezor“ teigė, kad sustabdė savo „Brevo“ paskyrą ir peržiūri pardavėjų santykius bei saugumo reikalavimus po pažeidimo. „Brevo“ uždarė užpuoliko naudojamą SSO maršrutą, iš naujo nustatė aktyvius seansus ir pasakė, kad diegia nuolatinį pataisymą, apribojantį autentifikavimą tik organizacijai, kuriai priklauso kiekviena SSO konfigūracija.

Tuo tarpu „D’CENT“ teigė, kad tol, kol tęsiamas tyrimas, prideda apsaugos priemones ir patikrinimo prieš išleidimą procedūras. Neatidėliotinas iššūkis yra nustatyti visą paveiktų adresų rinkinį ir tai, ar jau perkeltas turtas gali būti susigrąžintas per mainus ar teisėsaugą.

Abi įmonės vis dar priklauso nuo vartotojų, kurie atkūrimo frazes laiko neprisijungę. Kai šie žodžiai įvedami į pažeistą programinę įrangą arba pasiduodami sukčiaujant, užpuolikui nebereikia nugalėti aparatinės įrangos.

Tai perkelia dalį konkurencinės naštos piniginių gamintojams už saugių lustų ir pasirašymo architektūros ribų.

Įmonės, parduodančios savisaugos produktus, vis dažniau turės parodyti, kaip jos apriboja saugomus klientų duomenis, tikrina išorinius pardavėjus ir kuria papildomą programinę įrangą, kad kompromisas kitur nesuteiktų kito kelio į raktus, kuriems buvo sukurta jų aparatinė įranga.

Navigacija tarp įrašų

Previous Previous
Kam rizikuoti pasinaudojant išmaniosiomis sutartimis, kai saugūs JAV iždai moka geresnes kriptovaliutų pajamas?
NextContinue
SEC ir CFTC kriptovaliutų reljefas: tokenizuotos akcijos ir išvestiniai produktai

Similar Posts

  • Ilgalaikiai Bitcoin likvidavimai pasiekė 38,7 mln
    cryptoslate

    Ilgalaikiai Bitcoin likvidavimai pasiekė 38,7 mln

    ByAdministratorius 2026-08-24

    Praėjusią savaitę „Bitcoin“ ralis prislėgė trumpųjų vertybinių popierių pardavėjus. Iki sekmadienio apsisukimas smogė svertu ilgiems. „Bitcoin“ likvidavimas pasiekė ilgalaikį finansinį svertą Rugpjūčio 23 d., apie 07:00 UTC, „CoinGlass“ parodė 101,39 mln. USD kriptovaliutų ilgų pozicijų, likviduotų per keturias valandas, ty beveik 86 % visos lango 118,13 mln. USD vertės. Remiantis 24 valandų peržiūra, ilgas likvidavimas…

    Read More Ilgalaikiai Bitcoin likvidavimai pasiekė 38,7 mlnContinue

  • Bitcoin ir CLARITY katalizatorius: Senatui liko 4 savaitės
    cryptoslate

    Bitcoin ir CLARITY katalizatorius: Senatui liko 4 savaitės

    ByAdministratorius 2026-07-082026-07-09

    Bitcoin brangsta, o Senatas turi vos keturias savaites nuspręsti dėl CLARITY įstatymo, galinčio pakeisti JAV kriptovaliutų rinkos taisykles. Balsavimą stabdo etikos ginčai, tačiau šalininkai tikisi, kad sprendimas taps nauju Bitcoin augimo katalizatoriumi.

    Read More Bitcoin ir CLARITY katalizatorius: Senatui liko 4 savaitėsContinue

  • Bitcoin ties 70 000 USD: liepos 14 d. CPI gali lemti kryptį
    cryptoslate

    Bitcoin ties 70 000 USD: liepos 14 d. CPI gali lemti kryptį

    ByAdministratorius 2026-07-072026-07-09

    Bitcoin stovi ties 70 000 USD riba, o liepos 14 d. JAV CPI gali nulemti jo kryptį. Silpnesni darbo rinkos duomenys jau spaudžia dolerį, tačiau infliacijos signalai ir benzino kainos gali staigiai pakeisti rinkos nuotaikas.

    Read More Bitcoin ties 70 000 USD: liepos 14 d. CPI gali lemti kryptįContinue

  • aelf recovery: paslaugos grįžta, prieiga prie mainų skiriasi
    cryptoslate

    aelf recovery: paslaugos grįžta, prieiga prie mainų skiriasi

    ByAdministratorius 2026-09-16

    aelf, blokų grandinės tinklas, sukurtas aplink AELF MainChain ir tDVV dAppChain, atkūrė prieigą prie viešųjų mazgų ir keletą pagrindinių paslaugų po to, kai dėl kenkėjiškų išmaniųjų sutarčių veiklos buvo kontroliuojamas atkūrimas. Dėl incidento blokų gamyba buvo sustabdyta maždaug vienai savaitei, o pakartotinis atidarymas lieka nebaigtas. Rugsėjo 14 d. projekto atkūrimo naujinys nurodė, kad abu viešieji…

    Read More aelf recovery: paslaugos grįžta, prieiga prie mainų skiriasiContinue

  • „Bitcoin“ apykaklės atstatymas „PowerCompute“ skolai prideda 3,765 mln. USD
    cryptoslate

    „Bitcoin“ apykaklės atstatymas „PowerCompute“ skolai prideda 3,765 mln. USD

    ByAdministratorius 2026-08-30

    „PowerCompute“, Bitcoin iždo ir kasybos įmonė, po ankstyvo Bitcoin apykaklės atstatymo, apimančio 307 BTC, savo skolą pridėjo 3,765 mln. Įvykdytame tvarkaraštyje atsipalaidavimo išlaidos įrašomos kaip pridėtinė pagrindinė suma, o ne grynieji pinigai ar USDC. Bendrovės rugpjūčio 28 d. paraiškoje buvo atskleistas 21 892 131,88 USD pakeitimo 30 dienų apykaklės likutis „Arch Lending“, palyginti su 18…

    Read More „Bitcoin“ apykaklės atstatymas „PowerCompute“ skolai prideda 3,765 mln. USDContinue

  • JPMorgan: privačios blokų grandinės gali spausti Bitcoin
    cryptoslate

    JPMorgan: privačios blokų grandinės gali spausti Bitcoin

    ByAdministratorius 2026-07-102026-07-10

    JPMorgan perspėja, kad bankų valdomos privačios blokų grandinės gali atitraukti aktyvumą ir kapitalą iš viešųjų tinklų, spaudžiant kriptovaliutų rinką. Tuo metu Bitcoin išlieka neutraliu, nuo institucijų nepriklausomu turtu, bet jo vaidmuo rinkoje vis labiau keičiasi.

    Read More JPMorgan: privačios blokų grandinės gali spausti BitcoinContinue

Parašykite komentarą Atšaukti atsakymą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

© 2026 e-Valiuta.lt - WordPress Theme by Kadence WP

Facebook FacebookLinkedin LinkedinYouTube YouTubeInstagram Instagram
  • Prekyba
  • Straipsniai
  • Naujienos