Уязвимость аппаратного кошелька позволяет злоумышленникам удерживать Криптo с целью получения выкупа, не прикасаясь к устройству
Гипотетическая атака типа «человек посередине» позволила бы злоумышленнику удерживать Криптo пользователей с целью получения выкупа на аппаратных кошельках Trezor и KeepKey.

Недавно обнаруженная уязвимость в двух популярных аппаратных кошельках позволяла злоумышленникам удерживать Криптовалюта пользователей с целью получения выкупа, даже не подходя к устройству.
- ShiftCrypto, швейцарская компания, производящая аппаратный кошелек BitBox,раскрыл потенциальную атаку с целью получения выкупа через посредникавектор на соперникаТрезор и KeepKeyаппаратные кошельки.
- Разработчик ShiftCrypto, известный какМарко обнаружили уязвимость весной 2020 года и уведомили команды Trezor и KeepKey соответственно в апреле и мае. Представитель Trezor подтвердил CoinDesk , что атака «только теоретическая и никогда не применялась на практике».
- ShiftCrypto не утверждал, что атака была осуществлена, а лишь утверждал, что она возможна.
- Трезорисправил уязвимость для своих аппаратных кошельков Model ONE и Model T KeepKey (который является форком или копией Trezor и поэтому запускает почти идентичный код) не внес исправления, по словам команды ShiftCrypto, которая заявила, что производитель указал в качестве причины «более приоритетные элементы». CoinDesk связался с KeepKey, чтобы спросить команду, почему они посчитали вектор атаки низкоприоритетным, но не получил ответа на момент публикации.
- Гипотетическая атака включает в себя необязательную парольную фразу, которую пользователи Trezor и KeepKey могут установить для разблокировки своего устройства вместо обычного PIN-кода. Оба аппаратных кошелька требуют USB-подключения к компьютеру или мобильному устройству для управления учетными записями. При подключении аппаратного кошелька к другому устройству пользователь должен ввести парольную фразу на последнем, чтобы получить доступ к первому.
- Проблема в том, что ни Trezor, ни KeepKey не проверяют введенную пользователем парольную фразу. Для проверки потребуется отобразить парольную фразу на экране кошелька, чтобы пользователь мог убедиться, что она соответствует введенной на компьютере.
- Без этой защиты злоумышленник типа «человек посередине» мог бы изменить информацию, передаваемую между Trezor или KeepKey и их пользователями, импортировав новую парольную фразу в кошелек. Пользователь не стал бы мудрее, поскольку он или она T могли бы проверить, что парольная фраза на устройстве совпадает с той , что на экране компьютера.
- При вводе старой парольной фразы пользователь откроет интерфейс аппаратного кошелька на компьютере, как обычно. Однако каждый сгенерированный адрес будет находиться под контролем новой парольной фразы, установленной хакером, поэтому пользователь аппаратного кошелька не сможет потратить средства, заблокированные на этих адресах.
- Однако злоумышленник не будет иметь доступа к этим адресам, поскольку они все еще получены из seed-фразы кошелька, поэтому их можно удерживать только с целью получения выкупа. Таким образом, даже если у хакера будет доступ к настоящей парольной фразе, ему или ей понадобится seed-фраза или доступ к самому устройству.
- Такая атака с целью получения выкупа может быть осуществлена против нескольких пользователей одновременно, и одновременно могут быть захвачены несколько криптовалют.
- Трезор и KeepKeyв прошлом сталкивались с уязвимостями, но для большинства из них требовался физический доступ к аппаратным кошелькам, чтобы добиться успеха с паройисключения. ONE, обнаруженная их конкурентом, стала прорывом, позволив гипотетическому злоумышленнику работать удаленно.
ОБНОВЛЕНИЕ (3 сентября, 17:31 UTC): Добавлены комментарии от Trezor в третий абзац.
Больше для вас
Pudgy Penguins: A New Blueprint for Tokenized Culture

Pudgy Penguins is building a multi-vertical consumer IP platform — combining phygital products, games, NFTs and PENGU to monetize culture at scale.
Что нужно знать:
Pudgy Penguins is emerging as one of the strongest NFT-native brands of this cycle, shifting from speculative “digital luxury goods” into a multi-vertical consumer IP platform. Its strategy is to acquire users through mainstream channels first; toys, retail partnerships and viral media, then onboard them into Web3 through games, NFTs and the PENGU token.
The ecosystem now spans phygital products (> $13M retail sales and >1M units sold), games and experiences (Pudgy Party surpassed 500k downloads in two weeks), and a widely distributed token (airdropped to 6M+ wallets). While the market is currently pricing Pudgy at a premium relative to traditional IP peers, sustained success depends on execution across retail expansion, gaming adoption and deeper token utility.
Больше для вас
Угрозa квантовых вычислений для Биткойна «реальна, но далека», — заявил аналитик Уолл-стрит на фоне продолжающихся дебатов о возможном кризисе

Брокер с Уолл-стрит Benchmark заявил, что криптосеть имеет достаточно времени для эволюции, поскольку риски, связанные с квантовыми технологиями, переходят от теоретических к управляемым рискам.
Что нужно знать:
- Брокер Benchmark заявил, что основная уязвимость Биткоина заключается в открытых публичных ключах, а не в самом протоколе.
- Новый Квантовый Консультационный Совет Coinbase обозначает переход от теоретической обеспокоенности к институциональному ответу.
- Архитектура Биткоина консервативна, но адаптивна, отмечает аналитик Benchmark Марк Палмер, при этом у неё есть долгий путь для модернизаций.











