Ícone do site IPNews – O Portal da Conectividade

Falha de segurança em blockchain pode ter permitido controle de ativos por cibercriminosos

A Check Point Research (CPR), divisão de Inteligência em Ameaças da Check Point Software Technologies, identificou uma vulnerabilidade de segurança na carteira blockchain da Everscale. Se essa violação tivesse sido explorada, os cibercriminosos teriam obtido controle total da carteira e dos fundos da vítima.

 

 

A vulnerabilidade foi descoberta na versão web da carteira Everscale, conhecida como Ever Surf. Disponível na Google Play Store e na Apple Store, o Ever Surf é um serviço de mensagens multiplataforma, navegador blockchain e carteira de criptomoedas baseado na tecnologia blockchain. A Everscale completou 31,6 milhões de transações e possui em torno de 670 mil contas em todo o mundo. 

O processo para explorar a vulnerabilidade seria bem simples. Primeiro, era necessário obter as chaves criptografadas da carteira, o que poderia ser feito através de extensões de navegador maliciosas, malware Infostealer ou apenas phishing para obter as chaves. Com uma decodificação simples, a descriptografia levaria alguns minutos em um computador simples. Depois, o cibercriminoso já teria acesso aos fundos da carteira para executar um roubo. 

A CPR divulgou a vulnerabilidade para os desenvolvedores do Ever Surf, que lançaram uma versão para desktop que mitiga essa falha de segurança. A versão da web foi declarada obsoleta e deve ser usada apenas para fins de desenvolvimento. Fórmulas de contas que armazenam valor real em criptografia não devem ser usadas na versão web do Ever Surf.  

Blockchain e suas vulnerabilidades 

A tecnologia blockchain e os aplicativos descentralizados (dAPPs) oferecem aos usuários uma série de vantagens. Por exemplo, os usuários podem utilizar o serviço sem criar uma conta e implementar como um aplicativo de página única escrito em JavaScript. Esse tipo de aplicativo não requer comunicação com uma infraestrutura centralizada, como um servidor web, e pode interagir diretamente com o blockchain ou usando uma extensão de navegador como o Metamask. 

Nesse caso, o usuário é identificado por meio de chaves que são armazenadas apenas em uma máquina local dentro de uma extensão do navegador ou de uma carteira web. Se um aplicativo descentralizado ou uma carteira armazena dados confidenciais localmente, ele deve garantir que esses dados sejam protegidos de forma confiável. Na maioria dos casos, os dAPPs são executados dentro do navegador e, portanto, podem ser vulneráveis a ataques como XSS. 

Esta pesquisa descreve a vulnerabilidade encontrada na versão web do Ever Surf, uma carteira para o blockchain Everscale (anteriormente Free TON). Ao explorar a vulnerabilidade, é possível descriptografar as chaves privadas e as fórmulas iniciais que são guardadas no armazenamento local do navegador. Em outras palavras, os atacantes podem obter controle total sobre as carteiras das vítimas. 

 

Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e Twitter. 

Sair da versão mobile