טכנולוגיהBitBox מדווחת על תיקון חולשות חמורות בקושחת ארנק החומרה — ומבקשת מהמשתמשים לשדרג בזהירות
היצרנית השווייצרית הודיעה שאיתרה ותיקנה חולשות חמורות בקושחת ארנק החומרה שלה, ולפי הדיווח לא נגנבו כספים. מה זו בכלל קושחה, מה עדיין לא ידוע, וכיצד לגשת לעדכון בזהירות.
יצרנית ארנקי החומרה השווייצרית BitBox הודיעה כי איתרה חולשות אבטחה שהיא עצמה מגדירה כ"חמורות" בקושחה של ארנק החומרה שלה, וכי החולשות תוקנו. לפי הדיווח ב-Bitcoin Magazine, שהתבסס על פוסט שפרסמה החברה בבלוג שלה ביום שלישי, החברה הרגיעה את המשתמשים ומסרה שלא נגנבו כספים — ובד בבד קראה להם לבצע את עדכון הקושחה בזהירות. עוד נכתב שם כי אחת החולשות הייתה עשויה לפתוח פתח לתוקף; הפרטים המלאים, ככל שנמסרו, מופיעים בהודעת החברה עצמה, ואיננו מביאים כאן פרטים שלא נמסרו במקורות שלפנינו.
מה זו בכלל "קושחה", ולמה זה מטריד
ארנק חומרה נבנה סביב רעיון פשוט: המפתח הפרטי — אותה סדרת נתונים שמאפשרת להוציא מטבעות מכתובת מסוימת — נשמר בתוך התקן ייעודי ואינו יוצא ממנו לעולם. המחשב או הטלפון שאליו מחובר ההתקן מכינים את פרטי העסקה, ההתקן מציג אותם על מסך קטן משלו, המשתמש מאשר, וההתקן מחזיר חתימה. גם אם המחשב נגוע בתוכנה זדונית, המפתח עצמו נשאר מוגן.
הקושחה היא התוכנה שרצה בתוך אותו התקן ומנהלת את כל התהליך הזה — קליטת פרטי העסקה, הצגתם על המסך והחתימה. מכאן ברור מדוע חולשה בקושחה נחשבת חמורה במיוחד: היא נוגעת בדיוק בשכבה שאמורה להיות "האמת האחרונה" שהמשתמש סומך עליה. אין זה מקרה שדווקא כאן דורשת התעשייה גילוי אחראי — כלומר, איתור הפגם, תיקונו, ורק אחר כך פרסום פומבי.
מה עוד לא ידוע
המקור שלפנינו אינו מוסר את פרטיו המלאים של כל אחד מהליקויים, אינו מציין אם נעשה בהם שימוש בפועל על ידי תוקפים כלשהם, ואינו מפרט אילו דגמים או גרסאות קושחה הושפעו. הקביעה שלא נגנבו כספים מובאת בשמה של החברה, ולא כאימות עצמאי של גורם חיצוני. גם עצם הבקשה לשדרג "בזהירות" נותרת ללא פירוט במקור — ומי שמחזיק בהתקן כזה יפעל נכון אם יעיין בהודעה המקורית של היצרן לפני שהוא נוגע במכשיר.
הרקע: גילוי אחראי
הדרך המקובלת בתחום היא גילוי אחראי — איתור הפגם, תיקונו בקושחה, ורק לאחר מכן הודעה פומבית שמאפשרת למשתמשים לשדרג. הסדר הזה נועד לצמצם את חלון הזמן שבו הפגם ידוע אך טרם קיים לו תיקון זמין.
לפי הודעת החברה, כפי שדווחה ב-Bitcoin Magazine, החולשות תוקנו והפרסום נעשה לצד הקריאה לשדרג. האם התהליך במקרה הזה התנהל כך במלואו — זאת איננו יכולים לאמת ממקור עצמאי, והמקורות שלפנינו אף אינם מציינים אם נעשה בחולשות שימוש בפועל. יובהר כי הכתבה עוסקת בחולשות שנמצאו בקושחה של BitBox עצמה, ולא בהתקנים או ביצרנים אחרים.
מה עושים בפועל
מכיוון שהמנגנון המדובר הוא עדכון קושחה, גם הפעולה המתבקשת נגזרת ממנו ישירות. לפני כל עדכון קושחה יש לוודא שגיבוי מילות השחזור (seed) קיים, קריא ושמור פיזית במקום בטוח — עדכון שנכשל באמצע יכול להשאיר את ההתקן בלתי שמיש, והגיבוי הוא הדבר היחיד שמאפשר שחזור. את קובץ העדכון והוראותיו יש להוריד אך ורק מהאתר הרשמי של היצרן; נהוג להזהיר כי בעקבות פרסומים על תקלות אבטחה עלולות להופיע פניות של מתחזים ל"תמיכה טכנית" והצעות ל"כלי תיקון דחוף". מילות השחזור אינן נמסרות לאיש — לא ליצרן, לא לתמיכה, לא לגורם שיזם פנייה אליכם.
מקורות: Bitcoin Magazine
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהלדג'ר: תוקנה חולשה בזרימות החתימה של אפליקציית האית'ריום
חוקר טען ברשת כי כל מכשיר לדג'ר שמריץ את אפליקציית האית'ריום חשוף להחלפת חתימה; החברה מסרה כי הליקוי כבר תוקן וקראה למשתמשים לעדכן קושחה ואפליקציות. מה בעצם קרה, ומה עדיין לא ידוע.
טכנולוגיהניצול מנגנון הממשל ב-Term Labs: כ-8.5 מיליון דולר נמשכו מכספות הפרוטוקול
תוקף השתלט על מנגנון הניהול של כספות האסטרטגיה בפרוטוקול ההלוואות Term Labs והוציא מהן נכסים בשווי מוערך של 8.5 מיליון דולר. החברה אישרה את האירוע והודיעה כי פירוט מלא יפורסם בתום הבדיקה.
טכנולוגיהMANTRA: הרשת חזרה לפעול אחרי כ-30 שעות השבתה, לפי הודעת הפרויקט; המטבע נפל לשפל של כל הזמנים
צוות MANTRA עצר את הרשת שלו לאחר שזוהתה פרצה ברכיב תוכנה במעלה הזרם, והמטבע צנח לשפל היסטורי ביום שבו רוב השוק דווקא עלה. לפי דיווח ב-crypto.news, המסתמך על הודעת הפרויקט, הפקת הבלוקים חודשה לאחר עדכון גרסה — אך שאלות מרכזיות נותרו פתוחות.