هک موفق کیف پول ترزور توسط یک مهندس کامپیوتر و بازیابی 2 میلیون دلار

ترزور وان

یک مهندس کامپیوتر و هکر سخت افزار فاش کرده که چگونه توانسته یک کیف پول سخت افزاری ترزور وان (Trezor One) حاوی بیش از 2 میلیون دلار را رمزگشایی کند.

جو گراند که در پورتلند سکونت دارد و با نام مستعار “Kingpin” شناخته می شود، یک ویدئو در یوتیوب آپلود کرد و در آن توضیح داد که چگونه موفق به هک این کیف پول شده است.

برای کسب اطلاعات بیشتر در مورد کیف پول ترزور و نحوه نصب آن به مطلب زیر رجوع کنید:
بررسی کیف پول ترزور؛ نحوه راه اندازی و استفاده از کیف پول ترزور

دن رایش، یک کارآفرین ساکن نیویورک، به همراه دوستش در سال 2018 تصمیم گرفتند سرمایه حدود 50000 دلاری خود در تتا را نقد کنند. اما متوجه شدند که به پین امنیتی کیف پول ترزور خود (که توکن ها را در آن ذخیره کرده بودند) دسترسی ندارند. آنها پس از 12 بار تلاش ناموفق برای حدس زدن این پین، به این نتیجه رسیدند که دیگر ادامه ندهند. چون اطلاعات این کیف پول پس از 16 بار وارد کردن پین اشتباه به طور خودکار پاک می شود.

با رسیدن ارزش این سرمایه گذاری به 2 میلیون دلار در سال جاری میلادی، آنها تلاش خود را برای دسترسی به وجوه مضاعف کردند. تنها راه بازیابی توکن ها هک کردن کیف پول بود، چون آنها عبارت بازیابی و پین امنیتی را در اختیار نداشتند.

آنها با گراند تماس گرفتند و او پس از 12 هفته آزمون و خطا در نهایت موفق شد راهی برای بازیابی پین امنیتی پیدا کند. کیف پول های ترزور وان در حین به روزرسانی ثابت افزار (firmware)، پین و کلید را به طور موقت به رم (RAM) منتقل می کنند تا بعدا پس از نصب ثابت افزار، آنها را به فلش برگردانند. گراند دریافت که در نسخه ثابت افزار نصب شده بر روی کیف پول رایش، این اطلاعات انتقال داده نشده اند، بلکه در رم کپی شده اند؛ به این معنی که اگر هک ناموفق باشد و رم پاک شود، اطلاعات مربوط به پین و کلید همچنان در فلش ذخیره می شوند.

گراند پس از استفاده از تست تزریق خطا ( تکنیکی که ولتاژ ورودی به تراشه را تغییر می دهد) توانست از لایه های امنیتی میکروکنترلرها عبور کند و پین مورد نیاز برای دسترسی به کیف پول و وجوه آن را به دست آورد. وی توضیح داد:

من در حال ایجاد اختلال در تراشه سیلیکونی داخل دستگاه بودم تا از سد موانع امنیتی عبور کنم. چیزی که در نهایت اتفاق افتاد این بود که من نشسته بودم و صفحه کامپیوتر را تماشا می کردم. سپس متوجه شدم که توانسته ام به سیستم امنیتی آن نفوذ کنم و اطلاعات خصوصی، عبارت بازیابی و پین کدی را که دنبالش بودم بر روی صفحه ظاهر شدند.

طبق توییت اخیر شرکت ترزور، این آسیب پذیری مربوط به نسخه های قدیمی بوده و این مشکل در دستگاه های جدیدتر بر طرف شده است. اما اگر تغییراتی در میکروکنترلر ایجاد نشود، تست تزریق خطا همچنان می تواند خطراتی ایجاد کند.

منابع:

حسن صادقی

مقالات مرتبط

سطح حمایت مهم بیت‌کوین شکسته شد؛ احتمال کاهش به 100000 دلار

کاهش قیمت بیت‌کوین به زیر سطح حمایت مهم خود، نگرانی‌ها درباره احتمال افت بیشتر آن تا منطقه ۱۰۰,۰۰۰ دلار را افزایش داده است. کاهش قیمت این ارز در پی ضعیف شدن روند صعودی سهام شرکت‌های فناوری و تغییر شرایط کلی بازار رخ داده است. روز سه‌شنبه، هم‌زمان با سقوط بیت‌کوین به زیر سطح ۱۰۶۰۰۰ دلار برای نخستین بار در بیش از سه هفته گذشته، احساسات سرمایه‌گذاران بازار به‌شدت منفی شد.

کاهش خرید و افزایش فشار فروش در بازار ارزهای رمزنگاری

به گفته‌ی محققان شرکت کریپتوکوانت، پس از روند صعودی بازار ارزهای رمزنگاری در ماه سپتامبر، تقاضا برای بیت‌کوین و اتریوم در ایالات متحده در بازارهای اسپات و مشتقات به‌طور قابل‌توجهی کاهش یافته است. قیمت بیت‌کوین پس از رسیدن به ۱۱۱,۰۰۰ دلار در روز یکشنبه، اصلاح شد و صبح دوشنبه به حدود ۱۰۷,۰۰۰ دلار کاهش یافت. علاوه بر تازه‌ترین اظهارنظرهای دونالد ترامپ درباره چند موضوع مهم، از جمله تعرفه‌ها، سرمایه‌گذاران قدیمی بیت‌کوین مقادیر زیادی از دارایی‌های خود را به صرافی‌های متمرکز منتقل کرده‌اند و احتمالاً قصد فروش آن‌ها را دارند.

فروش گسترده DOGE توسط نهنگ‌های دوج‌کوین

بر اساس داده‌های جدید درون‌ شبکه‌ای، نهنگ‌ها ۴۴۰ میلیون توکن DOGE را منتقل کرده و به فروش رسانده‌اند. این موضوع باعث تشدید فشار فروش در بازار و افزایش قابل توجه نوسانات قیمت این میم‌کوین شده است. هم‌زمان با کاهش چشمگیر دارایی نهنگ‌ها، قیمت DOGE پس از چند هفته روند نزولی متوالی به سطح ۰.۱۸ دلار سقوط کرده است.

دیدگاهتان را بنویسید