crypto.news
crypto.news
.

آسیب‌پذیری Trezor Safe ۳ در برابر حملات فیزیکی؛ پیشرفت یا خطر؟

مفاهیم کلیدیمفاهیم کلیدی
  • Trezor Safe ۳ در برابر حملات فیزیکی آسیب‌پذیر است
  • Ledger Donjon: عملیات‌های حیاتی روی میکروکنترلر انجام می‌شود
  • Trezor: این حمله قبلاً شناخته شده بود و اقدامات متقابل را دور زده است
آسیب‌پذیری Trezor Safe ۳ در برابر حملات فیزیکی؛ پیشرفت یا خطر؟

دستگاه‌های Trezor Safe همچنان در برابر حملات فیزیکی زنجیره تأمین آسیب‌پذیر هستند

دستگاه‌های جدید کیف پول سخت‌افزاری Trezor با وجود داشتن عناصر امنیتی، همچنان در برابر حملاتی که میکروکنترلرهای آنها را هدف قرار می‌دهند آسیب‌پذیر هستند.

در دنیای همیشه در حال تغییر امنیت کریپتو، حتی پیشرفته‌ترین کیف پول‌های سخت‌افزاری نیز از تهدیدات نوظهور مصون نیستند. اکنون کارشناسان امنیت سایبری در Ledger Donjon، بخش تحقیقاتی کیف پول فیزیکی کریپتو Ledger، نگرانی‌هایی را درباره رقیب خود، Trezor، مطرح کرده‌اند. علیرغم شهرت Trezor در طراحی ایمن، مدل‌های Safe آن در برابر حملات فیزیکی آسیب‌پذیر به نظر می‌رسند. در حالی که این دستگاه‌ها دارای تنظیمات دو تراشه و عناصر امنیتی تأیید شده هستند، محققان Ledger استدلال می‌کنند که این مدل‌ها در برابر هکرهای مصمم به طور کامل محافظت نشده‌اند.

حملات زنجیره تأمین

در یک پست وبلاگی در ۱۲ مارس، Ledger اشاره می‌کند که دستگاه‌های جدید Trezor Safe با ویژگی‌های امنیتی بهتری طراحی شده‌اند، از جمله یک تنظیم دو تراشه با یک عنصر امنیتی تأیید شده (Optiga Trust M) برای ذخیره‌سازی پین‌ها و اسرار رمزنگاری. با این حال، Ledger می‌گوید که عملیات رمزنگاری حیاتی "هنوز بر روی یک میکروکنترلر انجام می‌شود"، که باعث می‌شود حملات در "مدل‌های تهدید پیشرفته‌تر" ممکن باشد.

میکروکنترلر استفاده شده با نام TRZ32F429 برچسب‌گذاری شده است - این در واقع یک تراشه STM32F429 است که در یک بسته BGA با علامت‌گذاری‌های سفارشی قرار دارد. با وجود بسته‌بندی خاص Trezor، از نظر الکتریکی واقعاً همان STM32F429 است و خانواده این تراشه‌ها به آسیب‌پذیری در برابر ولتاژ گلیچینگ شناخته شده‌اند، که امکان دسترسی خواندن و نوشتن به محتوای فلش آن را فراهم می‌کند.

مکانیزم‌های ضد دستکاری

در حالی که این دستگاه‌ها شامل مکانیزم‌هایی برای جلوگیری از دستکاری هستند، Ledger معتقد است که این دفاع‌ها بی‌عیب و نقص نیستند و بیان می‌کند که "فقط مسئله زمان و تلاش مهندسی است تا این حمله در عمل انجام شود." مهم‌تر از همه، محققان استدلال می‌کنند که این حمله می‌تواند "کاملاً به صورت نرم‌افزاری" انجام شود، که تشخیص آن را "بسیار دشوار، اگر نگوییم غیرممکن" می‌کند، چه از نظر رمزنگاری و چه از نظر بازرسی بصری.

علیرغم این خطرات، Ledger اذعان می‌کند که دستگاه‌های Trezor Safe یک گام به جلو در امنیت سخت‌افزار کریپتو هستند، اما تأکید می‌کند که هوشیاری مداوم برای رفع نقاط ضعف احتمالی در زنجیره تأمین ضروری است.

واکنش Trezor

پس از انتشار این تحقیق، حساب X Trezor به کاربران اطمینان داد که وجوه آنها "ایمن باقی می‌ماند" و اشاره کرد که Ledger Donjon از یک "حمله شناخته شده قبلی" برای دور زدن برخی از اقدامات متقابل آنها در برابر حملات زنجیره تأمین در Trezor Safe 3 استفاده کرده است.

لینک خبر
ترجمه شده توسط تیم فیدبین