هک موفق کیف پول ترزور توسط یک مهندس کامپیوتر و بازیابی 2 میلیون دلار

ترزور وان

یک مهندس کامپیوتر و هکر سخت افزار فاش کرده که چگونه توانسته یک کیف پول سخت افزاری ترزور وان (Trezor One) حاوی بیش از 2 میلیون دلار را رمزگشایی کند.

جو گراند که در پورتلند سکونت دارد و با نام مستعار “Kingpin” شناخته می شود، یک ویدئو در یوتیوب آپلود کرد و در آن توضیح داد که چگونه موفق به هک این کیف پول شده است.

برای کسب اطلاعات بیشتر در مورد کیف پول ترزور و نحوه نصب آن به مطلب زیر رجوع کنید:
بررسی کیف پول ترزور؛ نحوه راه اندازی و استفاده از کیف پول ترزور

دن رایش، یک کارآفرین ساکن نیویورک، به همراه دوستش در سال 2018 تصمیم گرفتند سرمایه حدود 50000 دلاری خود در تتا را نقد کنند. اما متوجه شدند که به پین امنیتی کیف پول ترزور خود (که توکن ها را در آن ذخیره کرده بودند) دسترسی ندارند. آنها پس از 12 بار تلاش ناموفق برای حدس زدن این پین، به این نتیجه رسیدند که دیگر ادامه ندهند. چون اطلاعات این کیف پول پس از 16 بار وارد کردن پین اشتباه به طور خودکار پاک می شود.

با رسیدن ارزش این سرمایه گذاری به 2 میلیون دلار در سال جاری میلادی، آنها تلاش خود را برای دسترسی به وجوه مضاعف کردند. تنها راه بازیابی توکن ها هک کردن کیف پول بود، چون آنها عبارت بازیابی و پین امنیتی را در اختیار نداشتند.

آنها با گراند تماس گرفتند و او پس از 12 هفته آزمون و خطا در نهایت موفق شد راهی برای بازیابی پین امنیتی پیدا کند. کیف پول های ترزور وان در حین به روزرسانی ثابت افزار (firmware)، پین و کلید را به طور موقت به رم (RAM) منتقل می کنند تا بعدا پس از نصب ثابت افزار، آنها را به فلش برگردانند. گراند دریافت که در نسخه ثابت افزار نصب شده بر روی کیف پول رایش، این اطلاعات انتقال داده نشده اند، بلکه در رم کپی شده اند؛ به این معنی که اگر هک ناموفق باشد و رم پاک شود، اطلاعات مربوط به پین و کلید همچنان در فلش ذخیره می شوند.

گراند پس از استفاده از تست تزریق خطا ( تکنیکی که ولتاژ ورودی به تراشه را تغییر می دهد) توانست از لایه های امنیتی میکروکنترلرها عبور کند و پین مورد نیاز برای دسترسی به کیف پول و وجوه آن را به دست آورد. وی توضیح داد:

من در حال ایجاد اختلال در تراشه سیلیکونی داخل دستگاه بودم تا از سد موانع امنیتی عبور کنم. چیزی که در نهایت اتفاق افتاد این بود که من نشسته بودم و صفحه کامپیوتر را تماشا می کردم. سپس متوجه شدم که توانسته ام به سیستم امنیتی آن نفوذ کنم و اطلاعات خصوصی، عبارت بازیابی و پین کدی را که دنبالش بودم بر روی صفحه ظاهر شدند.

طبق توییت اخیر شرکت ترزور، این آسیب پذیری مربوط به نسخه های قدیمی بوده و این مشکل در دستگاه های جدیدتر بر طرف شده است. اما اگر تغییراتی در میکروکنترلر ایجاد نشود، تست تزریق خطا همچنان می تواند خطراتی ایجاد کند.

منابع:

حسن صادقی

مقالات مرتبط

وزارت خزانه‌داری آمریکا شرکت اکسدوس را به‌دلیل نقض تحریم‌های ایران جریمه کرد

دفتر کنترل دارایی‌های خارجی (OFAC) وزارت خزانه‌داری آمریکا در ۱۶ دسامبر اعلام کرد که شرکت اکسدوس موومنت (Exodus Movement) با پرداخت ۳,۱۰۳,۳۶۰ دلار، پرونده حقوقی مسئولیت مدنی خود بابت ۲۵۴ مورد نقض تحریم‌های ایران را حل و فصل کرده است. این شرکت از اکتبر ۲۰۱۷ تا ژانویه ۲۰۱۹خدمات پشتیبانی مشتریان را به کاربران در ایران ارائه می‌کرد که در برخی موارد آن‌ها را قادر می‌ساخت تا از طریق نرم‌افزار کیف‌پول اکسدوس به صرافی‌های ارز رمزنگاری دسترسی داشته باشند. OFAC با توجه به این توافق اعلام کرد که شرکت اکسدوس این نقض‌ها را به صورت داوطلبانه گزارش نکرده و ۱۲ مورد از ۲۵۴ نقض، بسیار جدی بوده‌اند.

نهنگ‌های جدید، بازار بیت‌کوین را بازنویسی می‌کنند

داده‌های پلتفرم CryptoQuant نشان می‌دهد آدرس‌هایی که در دسته «نهنگ‌های جدید» طبقه‌بندی…

شاخص RSI هفتگی بیت‌کوین در منطقه اشباع فروش؛ احتمال افزایش قیمت

معامله‌گران انتظار دارند که قیمت بیت‌کوین در کوتاه‌مدت کمی افزایش پیدا کند، چون یکی از شاخص‌های مهم به پایین‌ترین سطح خود در سه سال اخیر رسیده است. طبق داده‌های کوین‌تلگراف مارکتس پرو و تریدینگ ویو، شاخص قدرت نسبی (RSI) نشان می‌دهد که بازار در شرایط «اشباع فروش شدید» قرار دارد. براساس نسبت ارزش شبکه به حجم تراکنش‌های بیت‌کوین (NVT)، این ارز در سطوح فعلی کمتر از ارزش واقعی خود معامله می‌شود. داده‌های درون‌زنجیره‌ای نشان می‌دهد نهنگ‌های جدید بیت‌کوین اکنون حدود ۵۰ درصد از ارزش واقعی ( سرمایه‌ای که واقعاً به شبکه وارد شده) را در اختیار دارند و این بدان معناست که جریان سرمایه جدید تاثیر بیشتری بر روند قیمت دارد.

دیدگاهتان را بنویسید