נחשפה פרצת אבטחה נוספת בארנקים דיגיטליים; איך זה קרה וכיצד להתגונן?
צוות המחקר של חברת אבטחת הסייבר פיירבלוקס (Fireblocks), חשף בשבוע שעבר חולשה בשורה של חברות קריפטו המציעות פלטפורמות מסחר וארנקים דיגיטליים, ביניהן גם קווינבייס (Coinbase), ביינאנס (Binance) וזנגו (ZenGo) הישראלית. ממצאי המחקר שהוצגו בוועידת Black Hat, שנערכה בלאס וגאס, הביאו את החברות לתקן את הפרצה ולפתור את הבעיות שזוהו.
על אף שהחולשות, עליהן הצביעו החוקרים של חברת אבטחת הסייבר הישראלית, תוקנו פוטנציאל הנזק שלהם מוערך על פי החברה במיליוני ואף מיליארדי דולרים. זאת היות והפלטפורמות בהן נתגלו החולשות, מנהלות ארנקים דיגיטליים של מיליוני לקוחות אשר היו חשופים במידה רבה לאפשרות שתוקפים זדוניים יקבלו גישה לנכסים שנמצאים בארנקים הללו.
מעצם טבעו, עולם הבלוקצ'יין מעניק למשתמש רמת ביטחון גבוהה בכל מה שקשור לאבטחה, שכן הוא מעניק למשתמשים בעלות מוחלטת על נכסיהם, כנגזרת מהחזקתם במפתחות המאפשרים להם לפעול על גבי הבלוקצ'יין. בשל כך, מרגע שהמשתמש יצר העברה של נכס דיגיטלי או ביצע תשלום, ברוב המקרים מדובר בתהליך בלתי הפיך. לכן, הנגישות למפתחות הופכת לקריטית בכל הקשור לאבטחה של הנכסים בעולמות הקריפטו. בתוך המרחב הזה, פעולות חברות כמו פיירבלוקס, אשר מספקות שכבות הגנה שונות שנועדו לדאוג שהפעולות שיבוצעו יתאמו אך ורק את רצונו של המשתמש והבעלים של הנכסים. זאת באמצעות שורה של שכבות הגנה שונות, אשר בין היתר מאמתות את הפעולות ודואגות לביזורן.
"החולשות שצוות המחקר שלנו חשף הם כאלה שנוגעות לאופן שבו שאנשים מנהלים ומייצרים מפתחות או חתימות", מסביר שחר מדר, ראש מוצרי האבטחה בפיירבלוקס. "התהליך הקריפטוגרפי של ייצור ארנק חדש, מערב כמה גורמים, משתמש הקצה וה-Vendor [הספק - א"ג]. אחרי יצירת המפתח כאשר המשתמש רוצה לבצע פעולות שונות (מכירה, תשלום יצירת NFT וכו'), הוא שב ומערב את כל אותם הגורמים. החולשות שגילינו הם כאלו שמאפשרות לאחד הגורמים להוציא את החלקים האחרים של המפתח משאר הגורמים, כאשר בעיקרון אף אחד מהצדדים לא אמור לבצע פעולות לבד. אך החולשות שחשפנו מאפשרות לתוקף לחלץ את החלקים של המפתח מהגורמים האחרים, ובכך להשיג שליטה טוטאלית בארנק".
- האם הטיסה שלכם בטוחה? לא ממש לפי מומחי אבטחת מידע
- Zenity מגייסת 38 מיליון דולר בסבב ב׳ כדי לשפר את האבטחה עבור עזרי AI ארגוניים ופיתוח באמצעות Low-Code
- המלצת המערכת: כל הכותרות 24/7
שחר מדר, ראש מוצרי האבטחה בפיירבלוקס
"משום שמדובר בתהליך כמעט בלתי הפיך, הוא מחזיק באפשרות לנצח, הוא יכול להחליט שהוא מרוקן את הארנק או שהוא ממתין להצטברות של נכסים נוספים. בכדי לעשות זאת, הוא היה צריך להשיג גישה לתוך המערכת שחותמת על העברות ומייצרת את המפתח הפרטי. על כן, התוקף היה צריך להשיג גישה לאחד הצדדים, או לספק או ללקוח שלו, וכן למערכת החתימה".
משום שמדובר על תהליך שהוא בחלקו בלתי הפיך איך מתקנים את הפרצה?
"החלק הראשון הוא למנוע מהתוקף להשיג את הנגישות הראשונית, באמצעות הגנה על מכונות של חתימה. החלק השני, מהרגע שהתגלתה החולשה הוא שהספקים יתקנו אותה כדי לוודא שלא יהיה אפשר לתקוף בעתיד דרכה. לאחר מכן, צריך לבצע חקירת רטרו שבוחנת האם מישהו כבר ניצל את החולשה. דבר שרק הספקים מסוגלים לעשות, מכיוון שאי אפשר לבחון את הבלוקצ'יין מבחוץ, שכן כל עוד התוקף מחזיק במפתחות הפעולות נראות כלפי חוץ כלגיטימיות. עם זאת, אפשר לייצר שכבות הגנה שמוודאת שהפעולות שנעשות בפלטפורמה הן לא חריגות. מה שיאפשר להציל את הנכסים אם התוקף עוד לא השלים את התקיפה".
- שוק הקריפטו תחת לחץ: הביטקוין בדרך ל-100 אלף דולר
- שוק הקריפטו פותח את נובמבר ב"רגל שמאל" - האם נמצא תחתית?
- תוכן שיווקי שוק הסקנדרי בישראל: הציבור יכול כעת להשקיע ב-SpaceX של אילון מאסק
- שוק הקריפטו פותח את נובמבר ב"רגל שמאל" - האם נמצא תחתית?
אמנם הבחירה של הארנק והפלטפורמה היא קריטית בכל הקשור לחשיפה לאיומי סייבר, אך לדברי מדר משתמשי הקצה יכולים לעשות שורה של פעולות בכדי להקטין את החשיפה שלהם לאיומים מסוג זה. לצורך כך, פרסמו היום שורה של נציגים מחברות סייבר הפועלות בתחום, וביניהם מדר, מסמך שנועד להציע דגשים עבור אנשים וארגונים, אשר יסייעו להם לשמור על הנכסים הקריפטוגרפיים שלהם. כותבי המסמך מציעים למעשה מבחן קצר, תחת השם "Rekt Test", המבוסס על 12 שאלות פשוטות, באמצעותן יכול המשתמש או הארגון להבין את רמת האבטחה שלו ולהשתפר בהתאם.
- 3.חברה בלי QA (כן, כן) היא לא חברה שהייתי סומך על מוצריה (ל"ת)CTO 15/08/2023 09:28הגב לתגובה זו
- למה אתה חושב שאין לה qa? (ל"ת)מנהל qs 15/08/2023 12:22הגב לתגובה זו
- 2.Fireblocks היא לא חברת אבטחת סייבר (ל"ת)כתב אוויל 15/08/2023 09:27הגב לתגובה זו
- 1.פריירים לא מתים רק מתחלפים - כסף שלא קיים בלי אבא (ל"ת)משה ראשל"צ 15/08/2023 07:12הגב לתגובה זו
- כל הכסף בעולם לא קיים. רק מספרים במחשב. (ל"ת)המגיב 15/08/2023 09:07הגב לתגובה זו

שוק הקריפטו תחת לחץ: הביטקוין בדרך ל-100 אלף דולר
הירידות במטבעות הדיגיטליים מתגברות על רקע האטה בביקוש המוסדי וחשש גובר מקריסות בפרוטוקולי DeFi. אנליסטים מזהירים שהאמון נשחק, וההתאוששות צפויה להיות ארוכה ומורכבת
שוק המטבעות הדיגיטליים חווה תקופה מאתגרת. הביטקוין ירד מתחת ל־107 אלף דולר ביום שני, ובשלישי ירד אף מתחת ל־103 אלף דולר. המטבעות האלטרנטיביים רשמו ירידות חדות יותר: את'ריום, XRP, BNB וסולנה נחלשו ב־5%–9% ב־24 השעות האחרונות. המצב הנוכחי מעיד על שינוי מהותי בסנטימנט המשקיעים, עם סגירות כפויות של פוזיציות ממונפות בהיקף של 1.37 מיליארד דולר ב-24 השעות האחרונות לפי נתוני CoinGlass.
הבעיה התחילה באוקטובר עם מה שהמומחים מכנים "אירוע
ההנזלות ההיסטורי" - אירוע שמחק כ-19 מיליארד דולר מפוזיציות ממונפות ארוכות. שלושה שבועות אחרי האירוע, השוק עדיין לא הצליח להתאושש מהמכה. המצב הנוכחי מראה שהאמון של המשקיעים נשאר רעוע. המומחים מסבירים שלבנות מחדש בסיס הון של 19 מיליארד דולר זה תהליך שלוקח זמן,
והשוק עדיין במה שג'ורדי אלכסנדר מ-Selini Capital מכנה "שלב ההנגאובר" מהלם אוקטובר.
לראשונה זה שבעה חודשים, הביקוש המוסדי לביטקוין ירד מתחת לקצב הכרייה. המשמעות היא שהמשקיעים הגדולים מאטים את רכישותיהם. במקביל ניכרת מגמה של הימנעות מסיכון ברחבי שוק הקריפטו. המצב הטכני בשוק מחזק את התמונה הקודרת, כאשר מדד MarketVector שעוקב אחרי המחצית התחתונה של 100 הנכסים הדיגיטליים הגדולים ירד זה השבוע השלישי ברציפות, עם ירידה של עד 8.8%. חלק מהמטבעות חזרו לבדוק את הרמות הנמוכות מהתרסקות הבזק באוקטובר. המדד הזה ירד כבר כ-60% השנה.
הביטקוין עצמו יורד 3.5% למתחת ל-103 אלף דולר, אבל עדיין שומר על עלייה של כ-10% מאז דצמבר. למרות זאת, הביטקוין מפגר אחרי מניות גלובליות בשבועות האחרונים כשמשקיעים עוברים לנכסי סיכון שיותר רגישים להתפתחויות מאקרו-כלכליות. זה משאיר את הקריפטו מתקשה למצוא את המקום שלו למרות רקע גלובלי חיובי בסך הכל.
- הביטקוין מתאושש - אך אוקטובר 2025 נרשם כחודש הגרוע ביותר זה שבע שנים
- המסיבה נגמרה? מטבעות הקריפטו ממשיכים לאבד גובה
- המלצת המערכת: כל הכותרות 24/7
משבר ה-DeFi
גורם נוסף שמכביד על התחום הוא המשבר במגזר הפיננסים המבוזרים (DeFi). פרוטוקול Stream Finance דיווח על הפסדי נכסים של 93 מיליון דולר, בעוד שחובות בעייתיים בשוקי ההלוואות מוערכים בכ־284 מיליון דולר. החשש מהתפשטות הנזק גורם לפדיונות ולהיחלשות מטבעות יציבים. לדברי דרק לים מחברת Caladan, האמון בשוק היה פגוע עוד קודם לכן, לאחר פריצה של 128 מיליון דולר בפרוטוקול Balancer. לדבריו, “האירוע של Stream רק העמיק את חוסר הוודאות במערכת שממילא מתמודדת עם מינוף גבוה”.
