Portofelele hardware cripto au probleme de securitate în software-ul de susținere
Cum semnarea software-ului creează riscuri ascunse?
Două incidente recente la furnizorii de portofele hardware au dezvăluit vulnerabilități în ecosistemele software care înconjoară aceste dispozitive, ridicând întrebări despre securitatea globală a soluțiilor de deținere proprie. D’CENT, un producător sud-coreean de portofele hardware, a anunțat că investighează transferuri neautorizate legate de App Wallet-ul său bazat pe software, în timp ce Trezor a declarat că atacanții au exportat date de utilizatori din sistemele sale.
Știri de ultimă oră:
Cele două evenimente au avut loc în aceeași săptămână și au evidențiat slabiciuni nu în hardware-ul însuși, ci în software-ul conectat și în practicile de gestionare a datelor.
Problema la D’CENT se concentrează pe App Wallet-ul său, un software companier al dispozitivelor hardware, unde utilizatorii au raportat mișcări inexplicabile de fonduri. Compania a confirmat că efectuează o investigație forensică și nu a găsit dovezi că portofelele hardware au fost compromise. În schimb, atenția se concentrează pe posibile defecte în procesul de semnare a tranzacțiilor sau în infrastructura backend care ar putea permite atacătorilor să inițieze tranzacții fără acces fizic la dispozitiv.
În paralel, Trezor a anunțat că o parte neautorizată a accesat un portal de suport al treia parte, ducând la exportul de adrese de e-mail și alte date ne-sensibile.
Deși nici cheile private nici fondurile nu au fost în pericol, violarea a expus informații personale și a arătat cum sistemele auxiliare pot deveni puncte de intrare pentru atacatori.
Ce pasi utilizatorii pentru a se proteja?
Securitatea portofelelor hardware se bazează pe principiul că cheile private nu părăsesc niciodată dispozitivul, asigurând astfel că tranzacțiile trebuie confirmate fizic. Dar când aplicațiile companii sau interfețele web gestionează semnarea tranzacțiilor sau validarea datelor, apar suprafețe de atac potențiale.
Dacă un calculator al utilizatorului este infectat cu malware sau dacă software-ul de semnare este manipulat, atacătorii pot indurna utilizatorii să aprobe tranzacții nocive. Experții observă că, deși hardware-ul rămâne sigur, integritatea întregului proces de deținere depinde de credibilitatea fiecărui component conectat, de la firmware la interfețele frontend.
În Altrii reduc dependența de aplicațiile furnizorului prin utilizarea de interfețe terțe care interacționează direct cu portofelul hardware.
Cercetătorii în securitate sfătuiești utilizatorii să verifice mereu detaliile tranzacțiilor pe ecranul hardware-ului, să nu încreadă niciodată mesajele de pe dispozitivele conectate și să actualizeze firmware-ul în mod regulat, monitorizând canalele oficiale pentru avertismente.
Aceste practici urmăresc să reduce dependența de un singur punct de eșec în lanțul de deținere proprie.
A fost hackat hardware-ul însuși în oricare dintre incidente? Nu, ambele companii au confirmat că elementele secure din interiorul portofelelor hardware nu au fost compromise.
Întrebări frecvente?
Problemele au provenit din software-ul companier sau din sistemele de treime conectate la portofele.
Poate furoarea de adrese de e-mail de la Trezor duce la furarea de fonduri?
Datele de e-mail singure nu pot accesa fondurile cripto, dar cresc riscul de atacuri de tip phishing. Utilizatorii trebuie să fie prinzoși față de mesajele ne-sollicitate și să verifice toate comunicațiile prin canalele oficiale.
Ar trebui să renunță utilizatorii la aplicațiile portofelelor hardware?
Nu neapărat, dar utilizatorii trebuie să trateze interfețele aplicațiilor ca potențial riscantă și să confirme mereu detaliile tranzacțiilor pe ecranul dispozitivului hardware înainte de a aproba orice transfer.
Alte știri: