שני תקריות ארנק השבוע חשפו חולשה גוברת במשמורת עצמית קריפטו: המערכות המקיפות את התקני החומרה.
D'CENT, ארנק חומרה פופולרי בדרום קוריאה, אמר שהוא חוקר העברות לא מורשות מכמה משתמשים של ארנק האפליקציות מבוסס התוכנה שלה, בעוד ש-Trezor, חברת חומרת קריפטו אחרת, חשפה שתוקפים ייצאו 347,149 אנשי קשר באימייל של לקוחות לאחר שהפרו את ספקית השיווק של צד שלישי Brevo.
אף אחת מהחברות לא דיווחה על פגיעה באבטחת החומרה-ארנק שלה.
אולם שני התקריות יצרו מסלולים לאותו פרס: משפט השחזור שיכול לשחזר ארנק ולשלוט בנכסיו.
שימוש חוזר בביטוי D'CENT מושך נכסי חומרה לסיכון תוכנה
החקירה של D'CENT מראה כיצד העברת ביטוי שחזור לתוכנה יכולה להרחיב את הסיכון מעבר למכשיר שבו נוצר הארנק במקור.
החברה קיבלה לראשונה דיווחים על העברות לא מורשות ב-16 בספטמבר וגילתה שרוב המשתמשים שנפגעו הפעילו את ארנק האפליקציות שלה, המאחסן או מייבא מפתחות בטלפון. D'CENT לא אישרה פשרה המשפיעה על מוצרי החומרה שלה וממשיכה לחקור את הסיבה וההיקף הכולל של ההעברות.
הקריטריונים הנוכחיים שלה מתמקדים בארנקים שביטויי השחזור שלהם הוכנסו לארנק האפליקציה ושיש להם היסטוריית חתימת עסקאות בגרסאות מוקדמות יותר מ-8.1.0, שפורסמו ב-5 בנובמבר 2025. החשיפה הפוטנציאלית משתרעת על ביטקוין, Ethereum, XRP Ledger, Tron ורשתות אחרות תואמות EVM.
זה יוצר הצלבה פוטנציאלית עבור משתמשי חומרה. ביטוי שחזור שנוצר במכשיר D'CENT יכול לשחזר את אותם מפתחות פרטיים במקום אחר אם המשתמש מייבא מאוחר יותר את המילים הללו לארנק התוכנה. D'CENT אמר שחיבור התקן חומרה לאפליקציה שלו בדרך כלל אינו מעביר את ביטוי השחזור לטלפון; ייבוא ידני של הביטוי לארנק האפליקציה עושה זאת.
החברה מייעצת למשתמשים העומדים בקריטריונים שלה לעדכן את האפליקציה לפני חתימה על עסקה נוספת, ליצור ארנק מגובה בביטוי שחזור חדש ולהעביר נכסים מושפעים במקום לשחזר את הביטוי הישן למכשיר אחר.
D'CENT עובד גם עם בורסות, גורמי אכיפת חוק וחוקרי בלוקצ'יין כדי לאתר ולהקפיא נכסים גנובים.
הפרת Trezor הופכת נתוני לקוחות למשטח התקפה
התקרית של טרזור החלה רחוק יותר מהארנק עצמו, והראתה כיצד מידע על מי הבעלים של מכשיר יכול להפוך לתשתית שימושית לתוקפים.
Brevo אמר כי תוקף ניצל פגם ביישום ה-SAML שלו בכניסה יחידה כדי להגיע ל-138 חשבונות לקוחות. אנשי קשר יוצאו מ-43 חשבונות, בעוד ששישה שימשו לשליחת דוא"ל פישינג דרך תשתית לקוחות לגיטימית. לכן ההודעות עברו בדיקות אימות דוא"ל רגילות ונראה היה שמקורן במערכות מהימנות.
עבור טרזור, הפרצה חשפה 347,149 אנשי קשר במייל שיווקי. תוקפים שלחו הודעה בטענה לפגיעות חומרה קריטית ודורשת מהלקוחות להוריד אפליקציה שביקשה לאחר מכן גיבוי לארנק. כ-2,500 נמענים הגיעו לתחום הזדוני לפני שטרזור השבית אותו.
טרזור אמר כי לחיצה על הקישור לבדה לא חשפה כספים. עם זאת, הסיכון נוצר אם משתמש הזין את הגיבוי לאפליקציה הזדונית, מה שמאפשר לתוקף ליצור מחדש את הארנק במקום אחר.
רשימת הדואר האלקטרוני המיוצא יוצרת בעיה ארוכת טווח גם לאחר שתחום הדיוג הראשון נעלם. ניתן לעשות שימוש חוזר בפרטי קשר מאומתים עבור משתמשי ארנק חומרה בקמפיינים המשך המותאמים סביב התראות אבטחה עתידיות, עדכוני תוכנה או בקשות תמיכה.
טרזור כבר התמודדה עם חשיפה קשורה באוגוסט, כאשר תקרית של ספקית משלוחים חשפה את זהות הלקוח ומידע על ההזמנה. החברה אמרה כי הפרת מספרי טלפון חשופים וכתובות משלוח תוך השארת הארנקים שלה ללא השפעה.
שני האירועים מראים כיצד ספקים מחוץ לתשתית הישירה של יצרנית חומרה יכולים לספק לתוקפים מידע הדרוש כדי לזהות בעלי קריפטו סבירים ולבנות גישות משכנעות יותר.
יצרניות הארנקים מתמודדות עם נטל אבטחה רחב יותר
התקריות עשויות להגביר את הלחץ על חברות הארנק להתייחס למאגרי מידע של לקוחות ולזרימות עבודה של תוכנה כחלק מאותה תוכנית אבטחה כמו המכשירים שלהן.
טרזור אמרה שהיא השעתה את חשבון Brevo שלה והיא בוחנת את קשרי הספקים ודרישות האבטחה בעקבות ההפרה. Brevo סגר את מסלול ה-SSO בו השתמש התוקף, איפס הפעלות פעילות ואמרה שהוא פורס תיקון קבוע שמגביל את האימות לארגון שבבעלותו כל תצורת SSO.
D'CENT, בינתיים, אמרה שהיא מוסיפה אמצעי הגנה והליכי אימות לפני שחרור בזמן שהחקירה שלה נמשכת. האתגר המיידי שלה הוא לקבוע את הסט המלא של הכתובות המושפעות והאם ניתן לשחזר נכסים שכבר הועברו באמצעות חילופי דברים או אכיפת חוק.
שתי החברות עדיין תלויות בכך שמשתמשים ישמרו על ביטויי שחזור במצב לא מקוון. ברגע שמילים אלו מוכנסות לתוכנה שנפרצה או נמסרה באמצעות פישינג, התוקף לא צריך עוד להביס את התקן החומרה.
זה מעביר חלק מהנטל התחרותי על יצרניות הארנקים מעבר לשבבים מאובטחים וארכיטקטורת חתימה.
חברות שמוכרות מוצרי משמורת עצמית יצטרכו להראות יותר ויותר כיצד הן מגבילות את נתוני הלקוחות השמורים, וטרינר ספקים חיצוניים ומתכננות תוכנות נלוות כך שפשרה במקום אחר בערימה לא מספקת נתיב אחר למפתחות שהחומרה שלהן נבנתה כדי להגן עליהן.