Финансовое обозрение
Среда, 10 июня, 2026
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • it Italiano
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции
  • ru Русский
    • ar العربية
    • zh-CN 简体中文
    • cs Čeština‎
    • nl Nederlands
    • en English
    • fr Français
    • de Deutsch
    • it Italiano
    • lt Lietuvių kalba
    • pt Português
    • ru Русский
    • es Español
    • uk Українська
No Result
View All Result
Finoboz.net
No Result
View All Result

Ledger виявила вразливість у чипі гаманця Trezor Safe 7

03.06.2026
A A
0
29
SHARES
487
VIEWS
FacebookTwitter
  • Ledger використала метод LFI для експлуатації вразливості в чипі TROPIC01, який використовується в Trezor Safe 7.
  • Компанії вдалося обійти перевірку підпису, але експертам не вдалося отримати доступ до секретних даних.
  • Пізніше виробник чипа виявив новий вектор атаки, що вже зачіпає їх.
  • Однак у Trezor підкреслили, що кошти користувачів і їхні дані в повній безпеці.

Група дослідників кібербезпеки Donjon у складі компанії Ledger опублікувала звіт про виявлену вразливість у чипі TROPIC01, який використовується в апаратних гаманцях Trezor Safe 7. У Trezor підкреслили, що кошти користувачів у повній безпеці.

Що це за чип і в чому полягає вразливість?

TROPIC01 — це стійкий до зламу апаратний мікрочип (secure element), призначений для зберігання чутливої інформації. Його виробляє компанія Tropic Square. Відмінною особливістю чипа є те, що його вихідний код перебуває у відкритому доступі.

Експерти Donjon у своєму дослідженні використали метод Laser Fault Injection (LFI) для обходу перевірки підпису на базі алгоритму Ed25519. У звичайних умовах чип перевіряє цифровий підпис прошивки перед її запуском. Однак фахівцям Ledger вдалося обійти цей процес.

Вони розкрили корпус чипа й спрямували на кремнієвий кристал інфрачервоний лазер із довжиною хвилі 1064 нм (Alphanov PDM+), сфокусований у пляму діаметром 5 мікрометрів. Це було зроблено в потрібний момент — за кілька мікросекунд до завершення перевірки підпису, що збивало логіку порівняння.

Таким чином чип помилково встановив підпис як справжній, після чого на нього можна було надіслати довільний код — теоретично шкідливе ПЗ — і змусити його виконати.

Як підтвердження експерти Donjon надіслали на пристрій код, який мав надіслати слово HACK у відповідь на інформаційний запит, і все спрацювало. При цьому метод працює як із вимкненими датчиками, так і з активованими.

Водночас експертам Ledger не вдалося дістатися до чутливих даних, які зберігаються в апаратному блоці MAC-and-Destroy (MACANDD). Межа безпеки перебуває не у вбудованому програмному забезпеченні, а в кремнієвій мікросхемі, заявили в організації.

Слідом за цим своє дослідження опублікувала вже компанія Tropic Square. Експерти фірми виявили вектор атаки, що компрометує конфіденційність даних, захищених механізмом MAC-and-Destroy, — і вирішили відкрито повідомити про це, не розкриваючи деталей, доки не буде готова нова версія чипа.

«Подальший внутрішній аналіз, проведений компанією Tropic Square, показав, що реальна межа безпеки для MAC-and-Destroy знаходиться не на апаратному рівні, виявивши потенційно експлуатовану архітектурну вразливість. Для експлуатації вразливості MAC-and-Destroy потрібне глибоке розуміння архітектури TROPIC01», — йдеться в нотатці компанії.

Очікується, що повний звіт щодо вразливості буде опубліковано навесні 2027 року. Захищена версія TROPIC01 надійде в продаж наприкінці 2026 року.

Реакція Trezor

На прохання прокоментувати ситуацію від Incrypted у компанії заявили таке:

«Здійснити таку атаку надзвичайно складно. Для цього потрібен фізичний доступ до пристрою, лабораторне обладнання та глибокі знання в цій галузі. Крім того, TROPIC01 — це лише один із трьох незалежних рівнів захисту в Trezor Safe 7. Злам лише цього рівня не дасть зловмиснику ані найменшого доступу до резервної копії або коштів користувача».

Окрім TROPIC01, гаманці Trezor використовують два інші шари безпеки — OPTIGA Trust M (V3) і основний мікроконтролер пристрою (STM32U5). Саме останній у зв’язці з двома іншими чипами відповідає за перевірку PIN і автентичність пристрою.

Система безпеки Trezor Safe 7. Джерело: Trezor. 
Система безпеки Trezor Safe 7. Джерело: Trezor.

Також у компанії підкреслили, що тести проводилися безпосередньо на чипі, а не на самому пристрої.

У коментарі для Decrypt компанія Cyvers, що спеціалізується на безпеці блокчейна, заявила, що кошти користувачів перебувають у «безпеці», а атака видається «вкрай недоцільною».

«Tropic Square випустила виправлення і переходить на нову версію мікросхеми, яка закриває цей шлях на апаратному рівні. Тож ні, це не становить практичної загрози для користувачів. Це глибокі дослідження апаратного забезпечення, які завдяки відкритому розкриттю інформації роблять наступне покоління більш надійним», — підкреслили в компанії.

Водночас CEO Trezor Матей Жак зазначив, що вся галузь має наслідувати цей приклад у контексті виявлення, вивчення та розкриття вразливості.

«Масове прийняття має сенс тільки при збереженні базових цінностей біткоїна»: інтерв’ю з CEO Trezor 02.12.2025 Читати

Сообщение Ledger виявила вразливість у чипі гаманця Trezor Safe 7 появились сначала на INCRYPTED.

Share12Tweet7Share1ShareShare

Читайте также

Криптовалюта

BingX запустила кампанію до Чемпіонату світу з призовим фондом $10 млн

10.06.2026

BingX оголосила про запуск торгової кампанії до Чемпіонату світу 2026 року. Загальний призовий фонд ініціативи становить $10 млн. У межах...

Read moreDetails

«Перевірка реальності» — нове есе Артура Хейса. Короткий переказ

10.06.2026

ЗМІ: ЄС підготував 21-й пакет санкцій проти РФ з обмеженнями для криптоплатформ і банків

10.06.2026

CPO Solana Foundation: RWA в мережі зросли на 1500% за 18 місяців 

09.06.2026
Next Post

Новый украинский дрон-бомбер Adis получил безлимитную дальность управления

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest
guest
0 комментариев
Новые
Старые Популярные

Присоединяйся к нам!

Другие новости

BingX запустила кампанію до Чемпіонату світу з призовим фондом $10 млн

10.06.2026
Донецкая область расширяет масштабы принудительной эвакуации детей в Краматорской общине

Донецкая область расширяет масштабы принудительной эвакуации детей в Краматорской общине

10.06.2026
«Эту цифру можно смело умножать на три»: омбудсмен назвал количество жалоб на ТЦК

«Эту цифру можно смело умножать на три»: омбудсмен назвал количество жалоб на ТЦК

10.06.2026

BGV Development начинает реализацию второго ТРЦ «Жито»

10.06.2026
Атака на Одессу: повреждены многоэтажные дома, среди пострадавших — дети

Атака на Одессу: повреждены многоэтажные дома, среди пострадавших — дети

10.06.2026

Мы в Twitter

Разделы сайта

  • Бизнес
  • Криптовалюта
  • Политика
  • Технологии
  • Украина и мир
  • Финансы
  • Экономика

Популярное

Правительство выделило Киеву 2 млрд грн на подготовку к зиме – Свириденко

В Москве взорвался уже второй за день автомобиль (фото)

У Мін'юсті назвали головні ознаки інвестиційного шахрайства в інтернеті

Доля электромобилей на рынке новых легковых автомобилей в мае сократилась почти на 10 п.п. – «Укравтопром»

Конец хитростям на поле: Пьерлуиджи Коллина в ФИФА ломает мошеннические схемы тренеров

Computex 2026 показал: гаджеты для геймеров перестают быть только для геймеров

Главное

Письмо Зеленского Путину: что в тексте и как реагируют РФ и США
Политика

Письмо Зеленского Путину: что в тексте и как реагируют РФ и США

05.06.2026

Главной темой стала возможность полного прекращения огня Президент Владимир Зеленский вчера опубликовал открытое письмо диктатору Владимиру Путину....

Обозреватели проверили Dell XPS 14 2026: автономность впечатлила, клавиатура — опять нет

08.06.2026
Weekly: «кривавий» початок червня, квантова загроза і ребрендинг Toncoin

Weekly: «кривавий» початок червня, квантова загроза і ребрендинг Toncoin

08.06.2026
Руководство Одесского СИЗО отстранили из-за возможного издевательства над заключенным

Руководство Одесского СИЗО отстранили из-за возможного издевательства над заключенным

08.06.2026
Жешув больше не в тренде:  самолет Зеленского нашел новый транзитный авиахаб

Жешув больше не в тренде: самолет Зеленского нашел новый транзитный авиахаб

08.06.2026
  • О проекте
  • Политика конфиденциальности
  • Реклама
  • Sitemap
  • Контакти
Редакция: finoboz.net@gmail.com
Реклама: digestmediaholding@gmail.com

Использование любых материалов, опубликованных на сайте, допускается исключительно при соблюдении обязательного условия — наличии корректной и активной ссылки на ресурс Finoboz.net. Данное правило распространяется на все виды контента, включая новостные заметки, аналитические обзоры, авторские колонки, экспертные комментарии, мультимедийные публикации и любые другие материалы, размещённые на платформе. Указание источника является обязательным вне зависимости от способа или формата последующего распространения информации.

Для интернет-СМИ, тематических порталов, новостных агрегаторов и других онлайн-ресурсов гиперссылка должна быть открытой, доступной для индексирования поисковыми системами и не содержать технических ограничений, препятствующих корректному переходу. Рекомендуется размещать ссылку непосредственно в подзаголовке материала, либо в его первом абзаце — это обеспечивает прозрачность происхождения информации, корректную атрибуцию и соблюдение стандартов этичного цитирования.

Редакция сайта Finoboz.net оставляет за собой право не разделять взгляды, мнения или позиции, которые выражены авторами статей, аналитических публикаций или других материалов. Ответственность за содержание републикуемых текстов, их точность, оценочные суждения и возможные последствия использования представленной информации редакция не несёт. Все авторские материалы публикуются под ответственность их создателей, а редакция выступает лишь платформой для размещения контента.

© 2016-2026 Финансовые новости. All Rights reserved

No Result
View All Result
  • Украина и мир
  • Бизнес
  • Экономика
  • Финансы
  • Криптовалюта
  • Политика
  • Технологии
  • Сервисы
    • Курсы валют
    • Налоговые инспекции

Использование любых материалов, опубликованных на сайте, допускается исключительно при соблюдении обязательного условия — наличии корректной и активной ссылки на ресурс Finoboz.net. Данное правило распространяется на все виды контента, включая новостные заметки, аналитические обзоры, авторские колонки, экспертные комментарии, мультимедийные публикации и любые другие материалы, размещённые на платформе. Указание источника является обязательным вне зависимости от способа или формата последующего распространения информации.

Для интернет-СМИ, тематических порталов, новостных агрегаторов и других онлайн-ресурсов гиперссылка должна быть открытой, доступной для индексирования поисковыми системами и не содержать технических ограничений, препятствующих корректному переходу. Рекомендуется размещать ссылку непосредственно в подзаголовке материала, либо в его первом абзаце — это обеспечивает прозрачность происхождения информации, корректную атрибуцию и соблюдение стандартов этичного цитирования.

Редакция сайта Finoboz.net оставляет за собой право не разделять взгляды, мнения или позиции, которые выражены авторами статей, аналитических публикаций или других материалов. Ответственность за содержание републикуемых текстов, их точность, оценочные суждения и возможные последствия использования представленной информации редакция не несёт. Все авторские материалы публикуются под ответственность их создателей, а редакция выступает лишь платформой для размещения контента.

© 2016-2026 Финансовые новости. All Rights reserved

wpDiscuz
0
0
Оставьте комментарий! Напишите, что думаете по поводу статьи.x
()
x
| Ответить