נחשפה פרצת אבטחה נוספת בארנקים דיגיטליים; איך זה קרה וכיצד להתגונן?
צוות המחקר של חברת אבטחת הסייבר פיירבלוקס (Fireblocks), חשף בשבוע שעבר חולשה בשורה של חברות קריפטו המציעות פלטפורמות מסחר וארנקים דיגיטליים, ביניהן גם קווינבייס (Coinbase), ביינאנס (Binance) וזנגו (ZenGo) הישראלית. ממצאי המחקר שהוצגו בוועידת Black Hat, שנערכה בלאס וגאס, הביאו את החברות לתקן את הפרצה ולפתור את הבעיות שזוהו.
על אף שהחולשות, עליהן הצביעו החוקרים של חברת אבטחת הסייבר הישראלית, תוקנו פוטנציאל הנזק שלהם מוערך על פי החברה במיליוני ואף מיליארדי דולרים. זאת היות והפלטפורמות בהן נתגלו החולשות, מנהלות ארנקים דיגיטליים של מיליוני לקוחות אשר היו חשופים במידה רבה לאפשרות שתוקפים זדוניים יקבלו גישה לנכסים שנמצאים בארנקים הללו.
מעצם טבעו, עולם הבלוקצ'יין מעניק למשתמש רמת ביטחון גבוהה בכל מה שקשור לאבטחה, שכן הוא מעניק למשתמשים בעלות מוחלטת על נכסיהם, כנגזרת מהחזקתם במפתחות המאפשרים להם לפעול על גבי הבלוקצ'יין. בשל כך, מרגע שהמשתמש יצר העברה של נכס דיגיטלי או ביצע תשלום, ברוב המקרים מדובר בתהליך בלתי הפיך. לכן, הנגישות למפתחות הופכת לקריטית בכל הקשור לאבטחה של הנכסים בעולמות הקריפטו. בתוך המרחב הזה, פעולות חברות כמו פיירבלוקס, אשר מספקות שכבות הגנה שונות שנועדו לדאוג שהפעולות שיבוצעו יתאמו אך ורק את רצונו של המשתמש והבעלים של הנכסים. זאת באמצעות שורה של שכבות הגנה שונות, אשר בין היתר מאמתות את הפעולות ודואגות לביזורן.
"החולשות שצוות המחקר שלנו חשף הם כאלה שנוגעות לאופן שבו שאנשים מנהלים ומייצרים מפתחות או חתימות", מסביר שחר מדר, ראש מוצרי האבטחה בפיירבלוקס. "התהליך הקריפטוגרפי של ייצור ארנק חדש, מערב כמה גורמים, משתמש הקצה וה-Vendor [הספק - א"ג]. אחרי יצירת המפתח כאשר המשתמש רוצה לבצע פעולות שונות (מכירה, תשלום יצירת NFT וכו'), הוא שב ומערב את כל אותם הגורמים. החולשות שגילינו הם כאלו שמאפשרות לאחד הגורמים להוציא את החלקים האחרים של המפתח משאר הגורמים, כאשר בעיקרון אף אחד מהצדדים לא אמור לבצע פעולות לבד. אך החולשות שחשפנו מאפשרות לתוקף לחלץ את החלקים של המפתח מהגורמים האחרים, ובכך להשיג שליטה טוטאלית בארנק".
- האם הטיסה שלכם בטוחה? לא ממש לפי מומחי אבטחת מידע
- Zenity מגייסת 38 מיליון דולר בסבב ב׳ כדי לשפר את האבטחה עבור עזרי AI ארגוניים ופיתוח באמצעות Low-Code
- המלצת המערכת: כל הכותרות 24/7
שחר מדר, ראש מוצרי האבטחה בפיירבלוקס
"משום שמדובר בתהליך כמעט בלתי הפיך, הוא מחזיק באפשרות לנצח, הוא יכול להחליט שהוא מרוקן את הארנק או שהוא ממתין להצטברות של נכסים נוספים. בכדי לעשות זאת, הוא היה צריך להשיג גישה לתוך המערכת שחותמת על העברות ומייצרת את המפתח הפרטי. על כן, התוקף היה צריך להשיג גישה לאחד הצדדים, או לספק או ללקוח שלו, וכן למערכת החתימה".
משום שמדובר על תהליך שהוא בחלקו בלתי הפיך איך מתקנים את הפרצה?
"החלק הראשון הוא למנוע מהתוקף להשיג את הנגישות הראשונית, באמצעות הגנה על מכונות של חתימה. החלק השני, מהרגע שהתגלתה החולשה הוא שהספקים יתקנו אותה כדי לוודא שלא יהיה אפשר לתקוף בעתיד דרכה. לאחר מכן, צריך לבצע חקירת רטרו שבוחנת האם מישהו כבר ניצל את החולשה. דבר שרק הספקים מסוגלים לעשות, מכיוון שאי אפשר לבחון את הבלוקצ'יין מבחוץ, שכן כל עוד התוקף מחזיק במפתחות הפעולות נראות כלפי חוץ כלגיטימיות. עם זאת, אפשר לייצר שכבות הגנה שמוודאת שהפעולות שנעשות בפלטפורמה הן לא חריגות. מה שיאפשר להציל את הנכסים אם התוקף עוד לא השלים את התקיפה".
- האתריום מזנק, הביטקוין נשאר מאחור: "Uptober" יחזיר את המומנטום?
- תכבוש את השוק? גוגל משיקה רשת בלוקצ'יין עצמאית ייעודית לעולם הפיננסים
- תוכן שיווקי צברתם הון? מה נכון לעשות איתו?
- האתריום מזנק, הביטקוין נשאר מאחור: "Uptober" יחזיר את...
אמנם הבחירה של הארנק והפלטפורמה היא קריטית בכל הקשור לחשיפה לאיומי סייבר, אך לדברי מדר משתמשי הקצה יכולים לעשות שורה של פעולות בכדי להקטין את החשיפה שלהם לאיומים מסוג זה. לצורך כך, פרסמו היום שורה של נציגים מחברות סייבר הפועלות בתחום, וביניהם מדר, מסמך שנועד להציע דגשים עבור אנשים וארגונים, אשר יסייעו להם לשמור על הנכסים הקריפטוגרפיים שלהם. כותבי המסמך מציעים למעשה מבחן קצר, תחת השם "Rekt Test", המבוסס על 12 שאלות פשוטות, באמצעותן יכול המשתמש או הארגון להבין את רמת האבטחה שלו ולהשתפר בהתאם.
- 3.חברה בלי QA (כן, כן) היא לא חברה שהייתי סומך על מוצריה (ל"ת)CTO 15/08/2023 09:28הגב לתגובה זו
- למה אתה חושב שאין לה qa? (ל"ת)מנהל qs 15/08/2023 12:22הגב לתגובה זו
- 2.Fireblocks היא לא חברת אבטחת סייבר (ל"ת)כתב אוויל 15/08/2023 09:27הגב לתגובה זו
- 1.פריירים לא מתים רק מתחלפים - כסף שלא קיים בלי אבא (ל"ת)משה ראשל"צ 15/08/2023 07:12הגב לתגובה זו
- כל הכסף בעולם לא קיים. רק מספרים במחשב. (ל"ת)המגיב 15/08/2023 09:07הגב לתגובה זו

האתריום מזנק, הביטקוין נשאר מאחור: "Uptober" יחזיר את המומנטום?
בעוד אתריום זינק 74% בחודשיים האחרונים, הביטקוין כמעט שלא זז. היסטורית ספטמבר היה חודש שלילי למטבע, אך אוקטובר נחשב ל״Uptober״ – עם סיכוי להתאוששות חדה, במיוחד אם הפד יאשר הורדת ריבית כמצופה
קיץ מורכב עובר על הביטקוין. המטבע הדיגיטלי הגדול בעולם נותר מאחור ביחס למטבעות דיגיטליים אחרים, כאשר אתריום עלה ב-17% באוגוסט לעומת ירידה של 7% לביטקוין. הפער הולך ומתרחב: בחודשיים האחרונים אתריום רשם עלייה של 74%, בעוד ביטקוין עלה בפחות מאחוז אחד בלבד.
מדד הדומיננטיות של ביטקוין מעיד על השינוי בשוק. המדד, המודד את חלקו היחסי של ביטקוין בשוק הקריפטו הכללי, ירד ביותר מ-5% בחודש האחרון. הירידה מעידה על מעבר של משקיעים למטבעות דיגיטליים אחרים. עם זאת, אנליסטים מעריכים שמגמה זו עשויה להתהפך בקרוב.
שוק הקריפטו הנוכחי כולל מגוון רחב של נכסים דיגיטליים חדשים הדורשים תמיכה מתמשכת של משקיעים. חברות ציבוריות רבות הגדילו את ההשקעות שלהן במטבעות דיגיטליים במטרה לייצר תשואות לבעלי המניות. במקרה של ירידה בביקוש מצד המשקיעים הקמעונאיים, מניות החברות הללו צפויות להיפגע יותר מהביטקוין.
מתיו סיגל, ראש חטיבת הנכסים הדיגיטליים ב-VanEck, מעריך שהביטקוין עשוי להיות המנצח הגדול אם השוק יהפוך סוער יותר. "לא רואים סימנים למינוף מוגזם כמו במחזור הקודם, אבל יש הרבה מניות חדשות שצריכות קונים כדי לשמור על המחירים הנוכחיים", הוא מסביר. מתיו סיגל, ראש חטיבת הנכסים הדיגיטליים ב-VanEck, מעריך שהביטקוין עשוי להפגין עמידות טובה יותר במקרה של תנודתיות בשוק. "אמנם לא רואים מינוף מוגזם כמו במחזור הקודם, אבל קיימות מניות חדשות רבות הזקוקות לביקוש מתמשך כדי לשמור על רמות המחיר הנוכחיות", הוא מציין.
- האירוע שסימל את הצטרפותה של ישראל לקהילה הבינל' והצעד של ארה"ב לבלימת משבר 2008
- משקיעים ב-S&P 500? ייתכן שבקרוב החשיפה שלכם לביטקוין תגדל
- המלצת המערכת: כל הכותרות 24/7
חודש ספטמבר והביטקוין
הנתונים ההיסטוריים של הביטקוין בספטמבר מציגים תמונה מעורבת. החודש נחשב לאחד הקשים יותר עבור המטבע, עם ירידה ממוצעת של 3.7% מאז 2013 וירידה חציונית של 4.3%. בשנתיים האחרונות הביטקוין סיים את ספטמבר בעלייה, אך הנתונים ארוכי הטווח מלמדים על מגמה שלילית בחודש זה.