はじめての仮想通貨
TOP 新着一覧 チャート 学習-運用 WebX
CoinPostで今最も読まれています

Uncipheredがハードウェアウォレットの脆弱性を指摘、 Trezor製品を攻略か

画像はShutterstockのライセンス許諾により使用

ハードウェアウォレットをハック

セキュリティ企業のUncipheredは25日、暗号資産(仮想通貨)ハードウェアウォレット企業Trezorのプロダクト「Trezor Model T」をハッキングできたと主張している。

Uncipheredはウォレットからシードフレーズ(初期設定のパスワード)を解析するまでの過程を、YouTubeで披露した。攻撃者が物理的にハードウェアウォレットを奪った場合に限定されるが、チップを直接操作することで、Trezor Tモデルのハードウェアセキュリティメカニズムを迂回することができると述べている。

具体的には、Trezorのマイクロチップをオリジナルのボードから取り外し、ブレーカーボードにはんだ付けする。その後、デバイスは独自の攻撃手法を用いてTrezor Tを操作し、ファームウェアを抽出。その情報を高性能コンピューティングクラスタにアップロードする。このクラスタには約10台のGPUが搭載されており、一定期間にわたってPINを分析した。

Uncipheredの共同創設者であるEric Michaud氏は、専用のGPUチップを活用することで、最終的にデバイスのPINシードフレーズを解読することができたと主張している。

抽出したファームウェアを我々の高性能コンピューティングクラッキングクラスタにアップロードした。我々は約10台のGPUを保有しており、一定時間経過後にキーを抽出できた。

同社はこのデモを通じて教育機会を提供し、視聴者が何かを学ぶことを期待している。また、Uncipheredはウォレットの解錠に関する支援を提供しており、そのためのフォームが公式サイトに掲載されている。

Michaud氏はまた、この攻撃手法はファームウェアのアップデートでは修正できないため、Trezor Tのこの攻撃手法を修正するには、全製品をリコールする必要があると指摘。新製品に新しいチップが組み込まれるという噂を聞いており、その影響を確認する方針を示した。

関連:Ledger、オープンソース化計画を前倒し 信頼性回復を図る

Trezor側の主張

一方Trezorは、この脆弱性が新しいものではないと主張している。Uncipheredのデモの内容は、2020年初頭にKraken Security Labsの研究者たちが発見したRead Protection Downgrade(RDP)という脆弱性と類似性があると認めている。

RDPダウングレード攻撃は、Trezor OneやTrezor Model Tなどのハードウェアウォレットに使用されるSTM32マイクロチップのハードウェア脆弱性を狙った攻撃手法。この攻撃では、特殊なハードウェア、知識、物理的なアクセスを持つ攻撃者がSTM32マイクロチップの電圧を操作(グリッチ)し、設定された保護を迂回してフラッシュメモリの内容を抽出する。

「Read Protection Downgrade(RDP)」という名前は、この攻撃がマイクロチップの読み取り保護レベルを下げる(ダウングレード)ことにより、通常は保護される情報を不正に読み取る能力を持つことを示している。

TrezorのTomáš Sušánka CTO(最高技術責任者)は、RDPリスクがあっても、デバイスの物理的な盗難と極めて高度な技術的知識、先進的な装置が必要で、しかもデバイスを保護するパスフレーズ機能が有効化されていない場合にのみ、攻撃は成功すると語っている。パスフレーズは、既存のリカバリーフレーズにユーザーが独自に選んだ追加の単語を付け加えることで、全く新しいアカウント設定を設ける機能だ。

強固なパスフレーズがあれば、攻撃成功の可能性は完全に排除される。デバイスに対する物理的な攻撃を恐れるユーザーは、アカウントを保護するためにパスフレーズ保護の作成と使用方法を学ぶことを推奨する。

Trezorは海外仮想通貨メディアThe Blockへのコメントで、姉妹会社であるTropic Squareと共同でハードウェアウォレットの新しいセキュリティ構成を開発し、RDP攻撃の問題を解決するための計画を進めていると述べた。

Tropic Squareは今年2月に、初の試作品バッチ「TROPIC01チップ」の初期テストが成功し、生産段階に近づいたと発表した。このチップは攻撃者が物理的にデバイスにアクセスし、その中の情報を盗んだり操作したりする物理的な攻撃に対する耐性などが付加されている。

ハードウェアウォレットとは

秘密鍵を保管したデバイスのこと。デバイスそのものがウォレットなわけではなく、デバイスにはウォレットへアクセスするための秘密鍵が保管されている。パソコンに専用のアプリをインストールして、そこに外部デバイスを接続して管理する。パソコンに繋げていない間はインターネットに繋がっていないオフラインウォレット(コールドウォレット)になる。

関連:Trezor、ウォレットチップのサプライチェーン管理へ

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
10/05 日曜日
11:30
ビットコイン1700万円台後半に回復、米政府機関閉鎖で逃避資金流入|bitbankアナリスト寄稿
今週のビットコイン円相場は1775万円周辺まで反発。米政府機関閉鎖による逃避資金流入と利下げ期待の復活が支援材料に。ドル建て12万ドル回復で史上最高値更新の可能性を解説。
11:00
週刊仮想通貨ニュース|自称「IQ276」投資家のBTCへの全財産転換に高い関心
今週は、自称IQ276の投資家によるビットコインへの全財産転換、米政府閉鎖による仮想通貨ETF承認手続き停滞、バイナンスによるビッグトレンド分析に関する記事が最も関心を集めた。
10/04 土曜日
13:30
仮想通貨強気相場を加速か? トランプ米大統領が最大2000ドルの給付金を検討
米国のトランプ大統領が関税収入を基に最大2,000ドルの国民給付金を検討している。コロナ禍では給付金がビットコイン上昇を後押ししており仮想通貨市場への影響が注目される。
11:40
ビットコインマイニング大手MARA、BTC保有量が1兆円に迫る
Maraが発表した9月の生産実績によると、218ブロックを獲得し前月比5%増を記録した。ビットコイン保有量は52,850BTCに達し、上場企業の中でストラテジーに次ぐ第2位の保有額。
11:05
ウォルマート傘下のワンペイ、仮想通貨取引機能を年内追加へ
ウォルマートが過半数を所有するフィンテック企業ワンペイが年内にモバイルアプリで仮想通貨取引とカストディサービスを開始すると報じられた。
10:15
ビットコイン現物ETFへの週間流入が3300億円到達、「アップトーバー」の兆しか
米国の仮想通貨ビットコイン現物ETFへの週間流入額が3,300億円に到達した。過去データから10月の上昇傾向「アップトーバー」が注目されている。
09:50
テザーなど、金トークントレジャリー設立で2億ドル調達へ=報道
テザーとアンタルファがトークン化ゴールドを蓄積するトレジャリー会社設立のため2億ドル以上の資金調達を協議中とブルームバーグが報じた。
08:30
ビットコイン円建て史上最高値更新、米政府閉鎖で逃避資金が集中|仮想NISHI
仮想通貨ビットコインは4日、円建てで史上最高値を記録。米政府の閉鎖によって「無国籍資産」としてのビットコインの存在感が強まり、投資家心理は極めて強気である。
07:50
コインベースが連邦信託認可を申請、決済サービス拡大の狙いで
仮想通貨取引所大手コインベースが3日に通貨監督庁に国家信託会社認可を申請したと発表した。カストディ事業を拡大し決済関連サービスを提供する計画で、銀行になる意図はないと明言。
07:42
コインベースとSamsung、Galaxyスマホユーザーに仮想通貨体験を提供へ
コインベースとSamsungがパートナーシップを締結。まずは米国のGalaxyスマホユーザーがCoinbase Oneを試験利用できるようにして、仮想通貨の利用機会を提供する。
06:40
24銘柄以上の仮想通貨関連ETFが新規申請、米政府閉鎖で承認手続きに遅延
様々な投資運用会社が3日に24銘柄以上の仮想通貨ETFを新規申請したと報じられた。しかし米国政府閉鎖によりSECの審査プロセスが停止し、承認時期が不透明になっている。
06:10
BNBが1100ドル突破でBNBチェーン銘柄大幅高、CAKEが40%高騰
仮想通貨BNBが3日に1,100ドルを突破したことでBNBチェーンのネイティブプロトコルへの投資家関心が再び高まった。パンケーキスワップのCAKEトークンは24時間で約30%上昇。
05:45
イーサリアム財団、6.6億円相当ETHをステーブルコインに換金予定
イーサリアム財団が4日に1000ETH(6.6億円相当)を売却すると発表した。CoWSwapのTWAP機能を使用し、研究開発や助成金、寄付の資金調達を目的としている。
10/03 金曜日
18:27
野村HD傘下Laser Digital、暗号資産交換業登録を目指す
野村HD子会社Laser Digitalが、日本で暗号資産交換業者登録を目指し金融庁と協議中。スイス発の同社は国内金融機関向け事業展開を計画。
17:37
積立NISAの次は?35歳会社員のイーサリアム投資入門
積立NISA実践中の35歳会社員が、次の投資先として注目するイーサリアムステーキング。月5,000円から始められる暗号資産投資の基礎知識、積立NISAとの違い、リスクと対策を専門家がわかりやすく解説。家族への説明方法も紹介

通貨データ

グローバル情報
一覧
プロジェクト
アナウンス
上場/ペア
重要指標
一覧
新着指標
一覧