sejournal.io

Trezor и BitBox предупредили о фишинге после взлома провайдера рассылок

1789019465326 5397455 scaled

9 сентября злоумышленники взломали сторонний сервис email-рассылок, которым пользуется компания Trezor, и отправили пользователям фишинговые письма с ложным предупреждением об уязвимости в аппаратных кошельках. Сообщения приходили от имени Trezor Security с темой «Critical Security Alert: STM32 Entropy Vulnerability» — в них утверждалось, что примерно каждое четвёртое устройство содержит заводской дефект генератора случайных чисел, из-за чего создаваемые сид-фразы недостаточно защищены от перебора. Получателям предлагалось перейти по ссылке и проверить, затронута ли их модель.

Один из пользователей, Марчелло Пас, отметил, что письмо успешно прошло проверки подлинности отправителя в Gmail (SPF, DKIM и DMARC). В Trezor подтвердили факт взлома провайдера рассылок, подчеркнули, что фишинговое письмо исходит не от них, и призвали не переходить по ссылкам. Компания уже отключила задействованный в атаке домен и начала расследование, однако не раскрыла ни название провайдера, ни число пострадавших получателей.

С аналогичной фишинговой атакой столкнулись и клиенты BitBox. Разработчики проекта сообщили, что под удар попали сразу несколько биткоин-компаний — судя по всему, все они используют одного и того же провайдера email-рассылок. BitBox разослал подписчикам предупреждение, связался с провайдером и сообщил о поддельных доменах; большинство фейковых ссылок уже удалено.

Напомним, что в августе Trezor раскрыл взлом другого подрядчика — логистической компании ShipMonk, в результате которого утечка данных затронула более 80 000 клиентов.

К Ledger подан коллективный иск из-за утечки данных 2023 года

1788435975119 611934 scaled

Против компании Ledger подали коллективный иск в связи с возможной утечкой данных, произошедшей в 2023 году.

Ledger устранила уязвимость в Ethereum-приложении

1787555155766 286843 scaled

Компания Ledger устранила ошибку, возникавшую в ряде случаев при прозрачном подписании транзакций в приложении для Ethereum. Об этом заявил технический директор фирмы Шарль Гийме.

Он уточнил, что проблема была обнаружена подразделением Donjon с использованием набора ИИ-инструментов для поиска уязвимостей. Исправление уже включено в версию 1.22.2.

По словам Гийме, пользователи, установившие актуальные обновления прошивки и приложений, полностью защищены.

Уязвимость касалась обработки потоков APDU-команд в приложении Ethereum. В таком случае вредоносный смарт-контракт теоретически мог подменить данные транзакции в момент её подписания.

Например, пользователь мог считать, что подтверждает небольшой перевод, хотя на деле одобрял неограниченный доступ для адреса злоумышленника.

Гийме также раскритиковал публичное раскрытие проблемы. По его словам, внешняя компания обратилась за вознаграждением уже после выхода исправления, не обсудив случай с командой программы, а затем опубликовала тред, из которого можно было сделать вывод, что проблема не решена.

Так, пользователь X под псевдонимом TestMachine подробно описал потенциальную механику подмены транзакций.

CTO Ledger назвал ситуацию «нарушением принципов ответственного раскрытия уязвимостей».

Напомним, 13 августа производитель аппаратных кошельков Trezor сообщил об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнёра ShipMonk.

Лазерная атака взломала кошельки Tangem

1783873295992 733579 scaled

Вот перефразированный текст новости на русском языке:

Исследователь из подразделения Ledger Donjon, Баптистен Буало, обнаружил уязвимость в аппаратных криптокошельках Tangem. С помощью лазерной атаки (инжекции сбоев) можно сбросить пароль на карте и получить доступ к хранящимся на ней активам.

Tangem выпускает кошельки в виде пластиковых NFC-карт, напоминающих банковские. Внутри находится защищённый чип, который хранит приватные ключи и подписывает транзакции при подключении к мобильному приложению.

По данным Ledger Donjon, проблема затрагивает все карты Tangem, находящиеся в обороте. Исправить её с помощью обновления прошивки невозможно, так как устройства её не поддерживают.

Буало отметил, что атака является физической и инвазивной, поэтому её нельзя провести незаметно и вернуть карту без повреждений. Реальная угроза существует только в случае потери или кражи карты. Если карта остаётся у владельца, атака невозможна.

Как работает атака

Внутри кошелька Tangem используется защищённый элемент Samsung S3D232A с сертификацией EAL6+. Он отвечает за генерацию и хранение ключей, а также подпись транзакций. Связь с приложением происходит через NFC.

Обычно доступ к средствам защищён двумя факторами: физическим наличием карты и знанием пароля. Также есть функция восстановления: при забытом пароле его можно сбросить с помощью двух связанных карт.

Исследователи из Ledger Donjon сосредоточились на команде `SetPin`, которая используется для смены пароля. В прошивке есть проверка, находится ли карта в разрешённом состоянии для восстановления. Лазерная инжекция сбоев позволила обойти эту проверку и заставить карту принять новый пароль без старого и без резервной карты.

В отчёте говорится, что для атаки использовался одиночный наносекундный лазерный импульс, направленный в определённую область чипа EAL6+. Для подготовки исследователь вскрыл карту, обнажил чип, подключил его к своей аппаратной платформе и с помощью анализа побочных каналов определил момент выполнения нужной проверки. Затем он направил лазер на область чипа, отвечающую за логику исполнения инструкции.

Когда параметры для конкретной модели уже найдены, каждая новая попытка занимает около двух часов подготовки и эксплуатации. После сброса пароля злоумышленник может подписывать транзакции и выводить средства.

Такая атака требует не только украденной или потерянной карты. По оценке Ledger Donjon, оборудование для эксперимента стоит около 250 000 долларов. Кроме лазера, нужны инструменты для анализа побочных каналов, опыт в аппаратной безопасности и время на подготовку.

Что ответила Tangem

В Tangem заявили, что риск для обычных пользователей «практически несуществует», так как для атаки нужен физический доступ к карте, дорогостоящее лабораторное оборудование и экспертиза в аппаратной безопасности.

Компания также отметила, что Ledger Donjon, хотя и позиционирует себя как независимое исследовательское подразделение, работает внутри Ledger — одного из крупнейших конкурентов Tangem. Поэтому к их выводам следует относиться с учётом этого факта.

Представители Tangem добавили, что при наличии достаточного времени, финансирования и доступа прошивку любого защищённого элемента можно изучить и попытаться взломать.

Буало в ответ подчеркнул ограниченность сертификации EAL6+. Она подтверждает устойчивость чипа по определённым критериям, но не гарантирует, что логика прошивки, работающей поверх этого чипа, не содержит уязвимых проверок. Он заявил, что программное обеспечение на таких чипах должно разрабатываться с учётом специальных шаблонов защиты.

Эксперт рекомендовал использовать несколько независимых проверок для критических операций, более устойчивое кодирование состояний и дополнительную защиту смены пароля, даже если функция восстановления отключена.

В декабре 2023 года пользователи Ledger пострадали из-за взлома библиотеки Ledger Connect Kit, используемой для подключения кошельков к децентрализованным приложениям. Ущерб тогда оценили примерно в 600 000 долларов.

В июне 2025 года хакеры атаковали клиентов Trezor через форму поддержки. В компании заявили, что взлома их систем не произошло.

Напомним, в апреле 2026 года Ledger представила AI Security Roadmap 2026 — документ о том, как компания планирует защищать пользователей в эпоху, когда ИИ-агенты самостоятельно совершают транзакции, управляют кошельками и имеют доступ к конфиденциальным данным.

Лазер взломал Tangem: уязвимость в картах

1783695190577 472160 scaled

Исследователь из подразделения Ledger Donjon Баптистен Буало обнаружил уязвимость в аппаратных криптокошельках Tangem. С помощью лазерной атаки, вызывающей сбои, можно сбросить пароль на карте и получить доступ к хранящимся на ней средствам.

Tangem выпускает свои кошельки в виде пластиковых NFC-карт, похожих на банковские. Внутри находится защищённый чип, который хранит приватные ключи и подписывает транзакции при подключении к мобильному приложению.

По информации Ledger Donjon, эта уязвимость присутствует во всех картах Tangem, которые сейчас находятся в обращении, и исправить её с помощью обновления невозможно — устройства не поддерживают обновление прошивки.

«Эта атака физическая и инвазивная, поэтому её невозможно провести незаметно и вернуть карту в целости. Единственная реальная угроза — потерянная или украденная карта; если она остаётся у вас, такую атаку провести нельзя», — отметил Буало.

Как работает атака

Внутри кошелька Tangem установлен защищённый элемент Samsung S3D232A с сертификацией EAL6+, который отвечает за создание и хранение ключей, а также подпись транзакций. Связь с приложением на смартфоне осуществляется через NFC.

Обычно доступ к средствам защищён двумя факторами: физическим наличием карты и знанием пароля. У Tangem также есть функция восстановления: если пользователь забыл пароль, его можно сбросить, имея две связанные карты.

В Ledger Donjon сосредоточились на логике команды `SetPin`, которая используется при смене пароля. По мнению исследователя, в прошивке есть проверка, находится ли карта в разрешённом состоянии для восстановления. Лазерный сбой позволил обойти эту проверку и заставить карту принять новый пароль без старого и без резервной карты.

«С помощью одного наносекундного лазерного импульса, направленного на определённую область чипа EAL6+, Ledger Donjon продемонстрировала атаку методом внедрения сбоев на карты Tangem», — говорится в отчёте.

Для подготовки исследователь вскрыл карту, обнажил защищённый элемент, подключил его к собственной аппаратной платформе и с помощью анализа побочных каналов определил момент выполнения нужной проверки. Затем он направил лазерный импульс на область чипа, отвечающую за логику выполнения этой команды.

По его словам, когда параметры для конкретной модели уже известны, каждая новая попытка занимает около двух часов на подготовку и проведение. После сброса пароля злоумышленник может подписывать транзакции и выводить средства.

Такая атака требует не только украденной или потерянной карты. По оценке Ledger Donjon, оборудование для эксперимента стоит около 250 000 долларов. Кроме лазерной установки, нужны инструменты для анализа побочных каналов, опыт в аппаратной безопасности и время на подготовку.

Что ответила Tangem

В Tangem заявили, что риск для обычных пользователей «практически отсутствует», поскольку для атаки нужен физический доступ к карте, дорогое лабораторное оборудование и экспертиза в области аппаратной безопасности.

«Также стоит отметить, что Ledger Donjon, хотя и представляет себя как независимое исследовательское подразделение, работает внутри Ledger — одного из наших крупнейших конкурентов. К их выводам стоит относиться с учётом этого», — заявили в компании.

Представители Tangem также добавили, что при достаточном времени, финансировании и доступе можно изучить и попытаться взломать прошивку любого защищённого элемента.

В то же время Буало подчеркнул ограниченность сертификации EAL6+. Она подтверждает устойчивость самого защищённого элемента по определённым критериям, но не гарантирует, что логика прошивки, работающей поверх этого чипа, не содержит уязвимых проверок.

«Программное обеспечение, работающее на таких чипах, должно разрабатываться с учётом специальных методов защиты», — заявил он.

Среди рекомендаций эксперт выделил несколько независимых проверок для критических операций, более устойчивое кодирование состояний и дополнительную защиту смены пароля, даже если функция восстановления отключена.

В декабре 2023 года пользователи Ledger пострадали из-за взлома библиотеки Ledger Connect Kit, используемой для подключения кошельков к децентрализованным приложениям. Позже производитель оценил ущерб примерно в 600 000 долларов.

В июне 2025 года хакеры атаковали клиентов Trezor через форму поддержки. Тогда в компании подчеркнули, что взлома её систем не произошло.

Напомним, в апреле 2026 года Ledger представила AI Security Roadmap 2026 — документ, описывающий, как компания планирует защищать пользователей в мире, где ИИ-агенты самостоятельно совершают транзакции, управляют кошельками и имеют доступ к конфиденциальным данным.