چطور کیف‌ پول سخت‌افزاریِ رمزارز را هک کنیم؟

23 دی 1397 چطور کیف‌ پول سخت‌افزاریِ رمزارز را هک کنیم؟

روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛ کیف پول‌های سخت‌افزاری همیشه مطمئن‌ترین نوع کیف پول‌های رمزارز تلقی می‌شوند. با این حال، هیچ وقت نمی‌توان گفت همه‌چیز  100 در صد مطمئن  و ایمن است؛ بالاخره کیف‌ پول‌های ارزرمز هم در موقعیت‌هایی مورد دستبرد قرار می‌گیرند. در ‌سی و پنجمین کنگره‌ی ارتباطات هرج و مرج[1]، محققین امنیتی توماس رات، دمیتری ندوسپاسوو و جاش داتکو به روش‌هایی اشاره کردند که بنا بر آن‌ها می‌شد به این نوع کیف پول‌ها دستبرد زد. اما پیش از آنکه یک راست به ماجرای هک شدن آن‌ها بپردازیم، بگذارید کمی از تاریخچه‌ی این کیف پول سخت‌افزاری برایتان بگوییم؛ اینکه این کیف پول اساساً چیست و جگونه کار می‌کند؟

کیف پول سخت‌افزاری رمزارز چیست؟

یک کیف پول سخت‌افزاری رمزارز در حقیقت حکم اکانت دیجیتالی هر فرد را دارد. این اکانت شامل کلیدهای رمزی (خصوصی و عمومی) می‌شود. این دو کلید تا حدی به همان رمزعبور و نام کاربری همیشگی شباهت دارند. کلید عمومی حکم آدرس کیف‌ پول و کلید خصوصی حکم سکه‌‌های شما را دارد (برای وارد شدن به معاملات و تراکنش‌های خارجی).

جدا از سیستم‌های مالی سنتی، رمزارزها معمولاً هیچ مجوزی ندارند و همچنین از هیچ نوع مکانیزم ثبت‌نام برخوردار نیستند (مانند بیمه بازپرداخت). هر کس که صاحب بذر/دانه‌ی رمزنگاری‌شده و نیز کلید‌های مشتق‌شده از آن باشد طبیعتاً صاحب کیف پول‌های ارز دیجیتال مربوطه نیز خواهد بود. و اگر آن دانه‌ دزدیده و یا گم شود، پس سکه‌های داخل آن نیز دزدیده و یا گم خواهند شد. به هر روی، به طور کلی کیف پول سخت‌افزاری رمزارز ترکیبی است از کلیدهای عمومی و خصوصی. با این حال اغلب اوقات ابزار تعبیه‌شده جهت ذخیره‌ی این کلیدها نیز نهایتاً به خود همان کیف پول برمی‌گردد. به بیانی دیگر: کیف پول سخت‌افزاری، دستگاهی است که کیف پول‌های ارز دیجیتال را ذخیره می‌کند.

چرا فرد باید به یک کیف پول سخت‌افزاری رمزارز احتیاج پیدا کند؟

با این تفاسیر نگه‌داری و حراست از چنین دانه‌ای باید خیلی مهم باشد. روش‌های مختلفی برای ذخیره کردن این دانه یا بذر وجود دارد که البته هر یک از این روش‌ها مزایا و معایب مخصوص به خود را دارد. از همه‌ی آن‌ها راحت‌تر ذخیره کردن دانه یا در کامپیوتر و یا اسمارت‌فون است (و البته از همه کار راه‌اندازتر ذخیره‌ی آنلاین است). گرچه هک کردن کیف‌ پول‌های رمزارز چندان هم رواج ندارد اما درست مانند سرویس‌های کیف پول آنلاین، آن‌ها هم می‌توانند هک شوند و یا با ورشکستگی روبرو گردند (ناگهان همه‌ی سکه‌های موجود در آن ناپدید شود). از اینها گذشته، مسائل دیگری نیز وجود دارد که گریبان چنین کیف پول‌هایی را می‌گیرد: فیشینگ، جعل اطلاعات پرداخت، خسارت وارد شدن به کیف پول ناشی از نقص سخت‌افزاری و غیره.

نحوه‌ی عملکرد کیف پول‌های سخت‌افزاری رمزارز

ایده‌ی اصلی پشت کیف پول‌های سخت‌افزاری رمزارز، ذخیره‌ی دانه‌ی رمزنگاری‌شده به روشی است که هیچگاه دستگاه را ترک نکند. تمامی امور رمزنگاری‌شده‌ در محیط کیف‌ پول (و نه روی کامپیوتری که بدان وصل است) صورت می‌گیرد. بنابراین، اگر به کامپیوتر شما دستبرد زده شود، مهاجمین قادر به سرقت کلیدهای شما نخواهند بود.

کارکرد داخلی این دستگاه‌ها می تواند متفاوت باشد. دو تولیدکننده‌ی عمده‌ی کیف‌پول‌های سخت‌افزاری یعنی Trezor و Ledger از دو رویکرد متفاوت طراحی سخت‌افزاری پرده برمی‌دارند.

رویکرد Ledger: دانه‌ی رمزنگاری‌شده در تراشه‌ی Secure Element روی دستگاه‌های مارک Ledger ذخیره می‌شود (Ledger Nano S و  Ledger Blue). این شرکت دو تراشه‌ی مهم دارد که اولی Secure Element نام دارد؛ یک میکروکنترلر که برای ذخیره‌ی داده‌های به شدت رمزنگاری‌شده طراحی شده است. این تراشه‌ها مشخصاً در سیم‌کارت‌ها، کارت‌های بانکی و اسمارت‌فون‌های سازگار با سرویس‌های Samsung Pay و Apple Pay مورد استفاده قرار می‌گیرند. دومین تراشه میکروکنترلریست که امور پیرامونی را مدیریت می‌کند: محافظت از کانکشن یو‌اس‌بی، مدیریت دکمه‌ها، نمایشگر و غیره.

با این حال، حتی ذخیره‌سازی دانه‌های رمزنگاری‌شده در تراشه‌ای محافظتی نیز دستگاه ساخت Ledger را کاملاً غیرقابل‌نفوذ نمی‌کند. البته خیلی سخت می‌توان به طور مستقیم  Secure Element را هک کرد و دانه‌ی رمزنگاری‌شده را از آن ربود؛ اما از طرفی خیلی راحت می‌توان به میکروکنتلر امور پیرامونی (general purpose microcontroller) دستبرد زد و از این رو فریب دادن کیف پول سخت‌افزاری در جهت تأیید تراکنش‌های خارجی بسیار آسان خواهد بود.

وسیله‌ی دیگر از همان تولیدکننده، Ledger Blue است که نشان داد در مقابل حملات Side-channel آسیب‌پذیر است. Ledger Blue کیف پول سخت‌افزاری‌ای با نمایشگر و باتری بزرگ است. همچنین طراحی صفحه مدار آن نقصی دارد که آن را آسیب‌پذیر می‌کند. 

رویکرد Trezor: دستگاه‌های Trezor عملکردی متفاوت دارند. آن‌ها از Secure Element استفاده نمی‌کنند؛ بنابراین هر آنچه که در این دستگاه است توسط یک تراشه‌ی واحد مدیریت می‌شود. این تراشه چیست؟ یک میکروکنترلر برای امور پیرامونی مبتنی بر ساختار ARM. در حقیقت این تراشه هم مسئول ذخیره‌سازی داده‌های رمزنگاری‌شده است و هم مدیریت اتصال یو‌اس‌بی، نمایشگر، دکمه‌ها و غیره. به لحاظ تئوریک، این رویکرد طراحی هک سفت‌افزاری دستگاه را آسان‌تر می‌کند و بنابراین خیلی راحت می‌توان به دانه دسترسی پیدا کرد. اما بنا بر گفته‌های این محققین، Trezor سفت‌افزار خود را به طور هنرمندانه‌ای ساخته است.

نتیجه‌گیری

جا دارد به این مهم نیز اشاره کنیم که بیشتر موارد هکی که این محققین بدان‌ها اشاره کردند بسیار پیچیده و نیازمند دسترسی فیزیکی به دستگاه بوده‌اند. بنابراین با یک قضاوت سطحی بلافاصله دور دستگاه‌های Ledger یا Trezor را خط نکشید. مادامیکه کسی به طور فیزیکی به آن‌ها دسترسی پیدا نکرده باشد به هیچ وجه به سکه‌های داخل آن‌ها دستبرد زده نخواهد شد. اما همیشه حواستان به وجود حملات زنجیره‌ی تأمین باشد.

کیف‌پول‌های سخت‌افزاری خیلی راحت مورد سوءاستفاده قرار می‌گیرند و پیش از خرید دستبرد زده می‌شوند. البته این می‌تواند برای یک لپ‌تاپ‌ یا اسمارت‌فون معمول نیز پیش بیاید. با این وجود، مهاجمین در صورت دستبرد زدن به لپ‌تاپ یا اسمارت‌فون مطمئن نیستند که از آن بتوانند به پول برسند اما این مسئله در مورد کیف پول‌های سخت‌افزاری خیلی فرق دارد (آن‌ها در این مورد مطمئن‌ هستند که کیف‌پول‌ها حاوی پول‌اند). در ادامه برای محافظت از طالع دیجیتالی خود اقدامات زیر را توصیه می‌کنیم:

  • کیف پول‌های سخت‌افزاری رمزارز را تنها از فروشنده‌های معتبر خریداری کنید.
  • زمان خرید، تمام علایم مشکوک را مورد نظر قرار دهید.
  • برای اطمینان بیشتر دستگاه را از پک درآورده و مطمئن شوید هیچ المان اضافی‌ای در آن وجود ندارد و یا به هیچ صفحه ‌مداری وصل نباشد.
  • کیف پول رمزی خود را در مکانی قابل‌اطمینان نگه دارید و نگذارید افراد از اعتماد شما سوءاستفاده کرده و آن را از شما بگیرند.
  • وقتی از طریق کامپیوتر خود امور مربوط به ارز دیجیتال انجام می‌دهید سعی کنید همیش نرم‌افزاری امنیتی در اختیار داشته باشید.

 

[1] Chaos Communication Congress

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکی، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,500,350 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    11,254,100 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    1,125,410 ریال11,254,100 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    75,067,850 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,617,750 ریال21,235,500 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    15,225,925 ریال30,451,850 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    16,287,700 ریال32,575,400 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    67,563,925 ریال135,127,850 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    216,208,850 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    81,077,425 ریال162,154,850 ریال
    خرید
  • Kaspersky Small Office Security

    259,752,350 ریال
    خرید
  • Kaspersky Small Office Security

    94,590,925 ریال189,181,850 ریال
    خرید
  • Kaspersky Small Office Security

    302,545,100 ریال
    خرید
  • Kaspersky Small Office Security

    108,104,425 ریال216,208,850 ریال
    خرید
  • Kaspersky Small Office Security

    346,088,600 ریال
    خرید
  • Kaspersky Small Office Security

    121,617,925 ریال243,235,850 ریال
    خرید
  • Kaspersky Small Office Security

    388,881,350 ریال
    خرید
  • Kaspersky Small Office Security

    123,870,175 ریال247,740,350 ریال
    خرید
  • Kaspersky Small Office Security

    396,388,850 ریال
    خرید
  • Kaspersky Small Office Security

    174,545,800 ریال349,091,600 ریال
    خرید
  • Kaspersky Small Office Security

    558,550,850 ریال
    خرید
  • Kaspersky Small Office Security

    225,221,425 ریال450,442,850 ریال
    خرید
  • Kaspersky Small Office Security

    720,712,850 ریال
    خرید
  • Kaspersky Small Office Security

    272,143,300 ریال544,286,600 ریال
    خرید
  • Kaspersky Small Office Security

    870,862,850 ریال
    خرید
  • Kaspersky Small Office Security

    516,137,050 ریال1,032,274,100 ریال
    خرید
  • Kaspersky Small Office Security

    1,651,642,850 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد