Перейти к содержанию

15-летний программист обнаружил уязвимость в аппаратном кошельке Ledger


April

Рекомендуемые сообщения

убитый кошелек

 

Производитель аппаратных кошельков Ledger выпустил обновление программного обеспечения, восстанавливающее  ряд пробелов в системе безопасности. Уязвимости были обнаружены тремя независимыми программистами, один из которых, Салим Рашид (Saleem Rashid)  - пятнадцатилетний юноша из Британии. Обнаруженный им вектор атаки является аппаратным и не ограничивается устройствами Ledger, что затрудняет борьбу с ним только при помощи программных методов.

 

20 марта компания Ledger запустила обновленную версию ПО 1.4.1, сопроводив релиз статьей в блоге, гарантирующей предоставление «тщательного анализа проблем безопасности»:  

«Следуя принципам прозрачности и ответственности при раскрытии информации, мы  предоставляем полный подробный анализ устраненных векторов атак, которые выполняет прошивка 1.4, и о которых впервые сообщили три исследователя компьютерной безопасности. Поскольку публикация технических деталей может повысить уровень угрозы для не восстановленных устройств, мы настоятельно рекомендуем пользователям обновить ПО».



Наибольшее внимание привлек к себе обнаруженный Салимом Рашидом вредоносный код, как по причине юного возраста исследователя, так и из-за его публикации, содержащей подробное объяснение того, каким образом ему удалось найти проблему. 

 

«Атакующий может использовать эту уязвимость для взлома устройства до того, как пользователь его получит, либо украсть с устройства закрытые ключи физически или, в некоторым случаях, удаленно, - объясняет Рашид, - я продемонстрировал эту атаку на реальном устройстве Ledger Nano S. Кроме того, несколько месяцев назад я отправил исходный код  в компанию Ledger, чтобы они могли его воспроизвести».

 

 

Читать полностью

 

Ссылка на комментарий
Поделиться на другие сайты

  • Tomcat_MkII изменил название на 15-летний программист обнаружил уязвимость в аппаратном кошельке Ledger

Респект таким парням как этот Рашид.

 

В столь юном возрасте получил достаточный скилл чтобы выявить проблему.

Выявил её.

За несколько месяцев предупредил фирму, чтобы те успели отработать.

Отказался от вознаграждения с целью привлечения большего внимания к проблеме (его отчёту).

 

Ссылка на комментарий
Поделиться на другие сайты

22 часа назад, April сказал:

Салим Рашид (Saleem Rashid)  - пятнадцатилетний юноша из Британии

Вот оно! Будущее Великой Британии.

А не всякие Мэи и Джонсоны.

:biggrin:

Ссылка на комментарий
Поделиться на другие сайты

27 минут назад, Bolearis сказал:

Вот оно! Будущее Великой Британии.

А не всякие Мэи и Джонсоны.

Н-да. Сравнение теплого с мягким...

Ссылка на комментарий
Поделиться на другие сайты

2 минуты назад, khadga сказал:

Н-да. Сравнение теплого с мягким...

какая разница, и то и другое относится к **вну)))))

Ссылка на комментарий
Поделиться на другие сайты

Для публикации сообщений создайте учётную запись или авторизуйтесь

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти
  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
  • Similar Topics

    • Разработчик обнаружил слежку за пользователями аппаратного кошелька Ledger

      Разработчик ПО, использующий псевдоним REKTBuilder, выяснил, что программное обеспечение аппаратного кошелька для хранения биткоинов Ledger Live отслеживает своих пользователей и собирает их данные. REKTBuilder исследовал код Python программного обеспечения устройства и предположил, что оно выполняет «проверку подлинности устройства» каждый раз, когда пользователь подключает кошелек Ledger к компьютеру или телефону. По словам REKTBuilder, эту проверку проходят все приложения, установленные

      в Новости криптовалют

    • Разработчик обнаружил серьезную уязвимость в Lightning Network

      Разработчик Lightning Network Антуан Риар обнаружил уязвимость в решении для масштабирования Биткоина, которая могла поставить под угрозу перемещаемые средства. Уязвимость уже устранена. Антуан Риар (Antoine Riard) выявил уязвимость, позволявшую совершать атаки с циклической заменой. Теоретически, она могла затронуть важный компонент сети — смарт-контракты с блокировкой хэша и временной привязкой (HTLC). Злоумышленники могли нарушить нормальный поток транзакций, что вызвало бы задержки или

      в Новости криптовалют

    • [Неактуально] Нужен опытный программист, который умеет держать бота,программу на сервере, чтобы работал для многочисленных тестов.

      Всем привет, суть в названии темы. У меня имеется нужный багаж знаний в трейдинге и уверенность в силах для проекта. Нужен опытный программист, который умеет держать бота/программу на сервере, чтобы работал 24/7 для многочисленных тестов. Чтобы умел работать с апи бинанса, с сокетами для мгновенных данных, с графиками монет, мог считать свечи, обьемы и так далее. Оплата: будем основателями, доля 50 на 50. Да, это странное путешествие, но в случае успеха...  Живу на сре

      в Работа

    • Гонконгский регулятор обнаружил в стейблкоинах угрозу для финансовой системы

      Стейблкоины подвержены риску наравне с криптовалютами, однако они прочнее вплетены в систему традиционных финансов и это может привести к ее дестабилизации, полагают чиновники. Валютное управление Гонконга (HKMA) оценило ситуацию на рынке криптоактивов и сделало вывод, что нестабильность криптовалют, в том числе обеспеченных стейблкоинов, может распространиться на традиционную финансовую систему. Конкретно со стейблкоинами аналитики прогнозируют риски несоответствия ликвидности, когда во в

      в Новости криптовалют

    • Пользователь Twitter обнаружил крупную уязвимость в межсетевом мосте BitBTC

      Межсетевой мост BitBTC, использующийся для перемещения активов между Optimism и BitAnt, оказался уязвим, однако разработчики моста не сразу обратили внимание на предупреждения. Об этом сообщил в Twitter один из ведущих разработчиков решения Arbitrum Ли Боусфилд (Lee Bousfield). По его словам, уязвимость позволяет выпустить в смарт-контракте BitBTC «фейковые» токены, а затем обменять их на реальные.   «Мост BitBTC для сети Optimism имеет очень простую уязвимость. Но их команда меня п

      в Новости криптовалют

×
×
  • Создать...