Финансовое обозрение
Четверг, 4 июня, 2026
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • it Italiano
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • it Italiano
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
Finoboz.net
No Result
View All Result

Ledger виявила вразливість у чипі гаманця Trezor Safe 7

03.06.2026
A A
0
29
SHARES
482
VIEWS
FacebookTwitter
  • Ledger використала метод LFI для експлуатації вразливості в чипі TROPIC01, який використовується в Trezor Safe 7.
  • Компанії вдалося обійти перевірку підпису, але експертам не вдалося отримати доступ до секретних даних.
  • Пізніше виробник чипа виявив новий вектор атаки, що вже зачіпає їх.
  • Однак у Trezor підкреслили, що кошти користувачів і їхні дані в повній безпеці.

Група дослідників кібербезпеки Donjon у складі компанії Ledger опублікувала звіт про виявлену вразливість у чипі TROPIC01, який використовується в апаратних гаманцях Trezor Safe 7. У Trezor підкреслили, що кошти користувачів у повній безпеці.

Що це за чип і в чому полягає вразливість?

TROPIC01 — це стійкий до зламу апаратний мікрочип (secure element), призначений для зберігання чутливої інформації. Його виробляє компанія Tropic Square. Відмінною особливістю чипа є те, що його вихідний код перебуває у відкритому доступі.

Експерти Donjon у своєму дослідженні використали метод Laser Fault Injection (LFI) для обходу перевірки підпису на базі алгоритму Ed25519. У звичайних умовах чип перевіряє цифровий підпис прошивки перед її запуском. Однак фахівцям Ledger вдалося обійти цей процес.

Вони розкрили корпус чипа й спрямували на кремнієвий кристал інфрачервоний лазер із довжиною хвилі 1064 нм (Alphanov PDM+), сфокусований у пляму діаметром 5 мікрометрів. Це було зроблено в потрібний момент — за кілька мікросекунд до завершення перевірки підпису, що збивало логіку порівняння.

Таким чином чип помилково встановив підпис як справжній, після чого на нього можна було надіслати довільний код — теоретично шкідливе ПЗ — і змусити його виконати.

Як підтвердження експерти Donjon надіслали на пристрій код, який мав надіслати слово HACK у відповідь на інформаційний запит, і все спрацювало. При цьому метод працює як із вимкненими датчиками, так і з активованими.

Водночас експертам Ledger не вдалося дістатися до чутливих даних, які зберігаються в апаратному блоці MAC-and-Destroy (MACANDD). Межа безпеки перебуває не у вбудованому програмному забезпеченні, а в кремнієвій мікросхемі, заявили в організації.

Слідом за цим своє дослідження опублікувала вже компанія Tropic Square. Експерти фірми виявили вектор атаки, що компрометує конфіденційність даних, захищених механізмом MAC-and-Destroy, — і вирішили відкрито повідомити про це, не розкриваючи деталей, доки не буде готова нова версія чипа.

«Подальший внутрішній аналіз, проведений компанією Tropic Square, показав, що реальна межа безпеки для MAC-and-Destroy знаходиться не на апаратному рівні, виявивши потенційно експлуатовану архітектурну вразливість. Для експлуатації вразливості MAC-and-Destroy потрібне глибоке розуміння архітектури TROPIC01», — йдеться в нотатці компанії.

Очікується, що повний звіт щодо вразливості буде опубліковано навесні 2027 року. Захищена версія TROPIC01 надійде в продаж наприкінці 2026 року.

Реакція Trezor

На прохання прокоментувати ситуацію від Incrypted у компанії заявили таке:

«Здійснити таку атаку надзвичайно складно. Для цього потрібен фізичний доступ до пристрою, лабораторне обладнання та глибокі знання в цій галузі. Крім того, TROPIC01 — це лише один із трьох незалежних рівнів захисту в Trezor Safe 7. Злам лише цього рівня не дасть зловмиснику ані найменшого доступу до резервної копії або коштів користувача».

Окрім TROPIC01, гаманці Trezor використовують два інші шари безпеки — OPTIGA Trust M (V3) і основний мікроконтролер пристрою (STM32U5). Саме останній у зв’язці з двома іншими чипами відповідає за перевірку PIN і автентичність пристрою.

Система безпеки Trezor Safe 7. Джерело: Trezor. 
Система безпеки Trezor Safe 7. Джерело: Trezor.

Також у компанії підкреслили, що тести проводилися безпосередньо на чипі, а не на самому пристрої.

У коментарі для Decrypt компанія Cyvers, що спеціалізується на безпеці блокчейна, заявила, що кошти користувачів перебувають у «безпеці», а атака видається «вкрай недоцільною».

«Tropic Square випустила виправлення і переходить на нову версію мікросхеми, яка закриває цей шлях на апаратному рівні. Тож ні, це не становить практичної загрози для користувачів. Це глибокі дослідження апаратного забезпечення, які завдяки відкритому розкриттю інформації роблять наступне покоління більш надійним», — підкреслили в компанії.

Водночас CEO Trezor Матей Жак зазначив, що вся галузь має наслідувати цей приклад у контексті виявлення, вивчення та розкриття вразливості.

«Масове прийняття має сенс тільки при збереженні базових цінностей біткоїна»: інтерв’ю з CEO Trezor 02.12.2025 Читати

Сообщение Ledger виявила вразливість у чипі гаманця Trezor Safe 7 появились сначала на INCRYPTED.

Share12Tweet7Share1ShareShare

Читайте также

Криптовалюта

Топ-15 нейромереж для створення відео: найкращі рішення від Google Veo 3.1 до Seedance

03.06.2026

В цій статті: • Що таке нейромережі для відео і навіщо вони потрібні • Як вибрати нейромережу для генерації відео:...

Read moreDetails

Пітер Шифф спрогнозував падіння біткоїна нижче $20 000

03.06.2026

Біткоїн обвалився нижче $66 000: майже $2 млрд ліквідацій і «екстремальний страх» на ринку

03.06.2026

Токен EDGE обвалився на 70% за годину: команда заперечує злом, а ZachXBT звинувачує інсайдерів

03.06.2026
Next Post

Новый украинский дрон-бомбер Adis получил безлимитную дальность управления

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest
guest
0 комментариев
Новые
Старые Популярные

Присоединяйся к нам!

Другие новости

Цена безумия: почему Путин уже не сможет остановить войну

Цена безумия: почему Путин уже не сможет остановить войну

04.06.2026
Важная веха на пути в ЕС: Брюссель готовит начало переговоров с Украиной

Важная веха на пути в ЕС: Брюссель готовит начало переговоров с Украиной

04.06.2026

Потери бюджетов стран Европы от потребления нелегальных табачных изделий достигли EUR22,4 млрд в 2025г — исследование

04.06.2026

Новый украинский дрон-бомбер Adis получил безлимитную дальность управления

03.06.2026

Ledger виявила вразливість у чипі гаманця Trezor Safe 7

03.06.2026

Мы в Twitter

Разделы сайта

  • Бизнес
  • Криптовалюта
  • Политика
  • Технологии
  • Украина и мир
  • Финансы
  • Экономика

Популярное

Автомеханик из Харькова наводил российские дроны на город и фотографировал разрушения

Decibel — фармимо поінти з прицілом на дроп

007 First Light продала 1,5 млн копий за первые 24 часа: лучший старт игрового Бонда за годы

Есть хорошая и плохая новости: что показало исследование начинки ракет РФ

Киану Ривз просит суд смягчить приговор режиссеру, который якобы украл $11 млн у Netflix

«Как всегда, не хватает логики»: МИД ответил на обвинения России в ударе по ЗАЭС

Главное

Премьера хоррора «Backrooms: закулисье», который начался с вирусного интернет-мема, состоялась в Украине раньше США
Технологии

Премьера хоррора «Backrooms: закулисье», который начался с вирусного интернет-мема, состоялась в Украине раньше США

31.05.2026

26 мая в одном из киевских кинотеатров состоялся показ хоррора «Backrooms: закулисье» от студии A24 — и...

YouTube запустил три новые функции для подкастов по подписке: что получат Premium-пользователи

YouTube запустил три новые функции для подкастов по подписке: что получат Premium-пользователи

29.05.2026
«Ядерный шантаж»: Силы обороны опровергли вброс РФ об ударе Украины по ЗАЭС

«Ядерный шантаж»: Силы обороны опровергли вброс РФ об ударе Украины по ЗАЭС

30.05.2026
В России горит Ильский НПЗ после атаки неизвестных дронов

В России горит Ильский НПЗ после атаки неизвестных дронов

02.06.2026

Експерти: продаж біткоїнів Strategy — «типова поведінка», а відтік із біткоїн-ETF — шум

02.06.2026
  • О проекте
  • Политика конфиденциальности
  • Реклама
  • Sitemap
  • Контакти
Редакция: finoboz.net@gmail.com
Реклама: digestmediaholding@gmail.com

Использование любых материалов, опубликованных на сайте, допускается исключительно при соблюдении обязательного условия — наличии корректной и активной ссылки на ресурс Finoboz.net. Данное правило распространяется на все виды контента, включая новостные заметки, аналитические обзоры, авторские колонки, экспертные комментарии, мультимедийные публикации и любые другие материалы, размещённые на платформе. Указание источника является обязательным вне зависимости от способа или формата последующего распространения информации.

Для интернет-СМИ, тематических порталов, новостных агрегаторов и других онлайн-ресурсов гиперссылка должна быть открытой, доступной для индексирования поисковыми системами и не содержать технических ограничений, препятствующих корректному переходу. Рекомендуется размещать ссылку непосредственно в подзаголовке материала, либо в его первом абзаце — это обеспечивает прозрачность происхождения информации, корректную атрибуцию и соблюдение стандартов этичного цитирования.

Редакция сайта Finoboz.net оставляет за собой право не разделять взгляды, мнения или позиции, которые выражены авторами статей, аналитических публикаций или других материалов. Ответственность за содержание републикуемых текстов, их точность, оценочные суждения и возможные последствия использования представленной информации редакция не несёт. Все авторские материалы публикуются под ответственность их создателей, а редакция выступает лишь платформой для размещения контента.

© 2016-2026 Финансовые новости. All Rights reserved

No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции

Использование любых материалов, опубликованных на сайте, допускается исключительно при соблюдении обязательного условия — наличии корректной и активной ссылки на ресурс Finoboz.net. Данное правило распространяется на все виды контента, включая новостные заметки, аналитические обзоры, авторские колонки, экспертные комментарии, мультимедийные публикации и любые другие материалы, размещённые на платформе. Указание источника является обязательным вне зависимости от способа или формата последующего распространения информации.

Для интернет-СМИ, тематических порталов, новостных агрегаторов и других онлайн-ресурсов гиперссылка должна быть открытой, доступной для индексирования поисковыми системами и не содержать технических ограничений, препятствующих корректному переходу. Рекомендуется размещать ссылку непосредственно в подзаголовке материала, либо в его первом абзаце — это обеспечивает прозрачность происхождения информации, корректную атрибуцию и соблюдение стандартов этичного цитирования.

Редакция сайта Finoboz.net оставляет за собой право не разделять взгляды, мнения или позиции, которые выражены авторами статей, аналитических публикаций или других материалов. Ответственность за содержание републикуемых текстов, их точность, оценочные суждения и возможные последствия использования представленной информации редакция не несёт. Все авторские материалы публикуются под ответственность их создателей, а редакция выступает лишь платформой для размещения контента.

© 2016-2026 Финансовые новости. All Rights reserved

wpDiscuz
0
0
Оставьте комментарий! Напишите, что думаете по поводу статьи.x
()
x
| Ответить