В аппаратных биткоин-нодах от компании Casa имеется несколько нераскрытых уязвимостей, сообщил исследователь проблем кибербезопасности под псевдонимом Ray [REDACTED].
В аппаратных биткоин-нодах от компании Casa имеется несколько нераскрытых уязвимостей, сообщил исследователь проблем кибербезопасности под псевдонимом Ray [REDACTED] в Twitter.
FYI… based on several undisclosed vulnerabilities, I would recommend all Casa node users remove their assets from the device until further notice.
The clear text seed word transmission is a red flag, but there are multiple other red flags as well. https://t.co/qaLBCPQ8ky
— Ray [REDACTED] (@RayRedacted) October 11, 2019
В частности он обратил внимание, что нода Casa передает seed-фразы пользователей незашифрованным текстом через незащищенный протокол HTTP, исходя из предположения, что “домашняя сеть безопасна”.
“Это точно не то, что я посоветую, это практически преступная халатность, большая ошибка”, — считает исследователь.
По его словам, это не единственный тревожный сигнал, поэтому он рекомендует пользователям нод Casa вывести свои средства с устройств.
Компания в ответ заявила, что использование HTTP в ее продуктах было намеренным, поскольку зашифрованный протокол HTTPS создает проблемы для домашних сетей с сертификатами и браузерами, вызывая “ложное чувство безопасности”. Кроме того, в Casa отметили, что не рекомендуют пользователям хранить крупные суммы на своих устройствах, поскольку они не являются холодными хранилищами.
Напомним, ранее Casa представила новое поколение аппаратных биткоин-нод с поддержкой протокола Lightning Network.