Ми розбираємо OneKey на частини ще до випуску.

Anzen Lab — це внутрішня команда безпеки OneKey. Ми працюємо над апаратним забезпеченням, прошивкою та застосунками ще до їх випуску, координуємо розкриття вразливостей із зовнішніми дослідниками та публікуємо інструменти й звіти, що стоять за цією роботою.

Secure ElementЛанцюг безпечного завантаженняОбраз прошивкиСтек BLEСтек USB-CПарсер транзакційЗастосунок-компаньйонПровайдер на сторінціЛанцюг постачання npmПроцес відновленняSecure ElementЛанцюг безпечного завантаженняОбраз прошивкиСтек BLEСтек USB-CПарсер транзакційЗастосунок-компаньйонПровайдер на сторінціЛанцюг постачання npmПроцес відновлення
Secure Element

П'ять напрямів, над якими ми працюємо. Завдання залишається незмінним: ваші ключі ніколи не залишають пристрій.

Ми зосереджуємося на тому, де користувачі самостійного зберігання насправді зазнають шкоди: кремній, прошивка, застосунок-компаньйон і ланцюг постачання відкритого коду, на якому тримається весь стек.

  • Апаратне забезпечення

    Аналіз апаратної безпеки

    Робота з бічними каналами, гліч-атаками, ін'єкцією збоїв і фізичними атаками на пристрої OneKey та конкурентні гаманці. Ми намагаємося зламати власні вироби першими.

  • Прошивка

    Дослідження прошивки та безпечного завантаження

    Зворотна розробка, аудити перевірки підписів, огляди цілісності безпечного завантаження та валідація процесу оновлення для кожної родини пристроїв, яку ми випускаємо.

  • Застосунок і веб

    Внутрішній пентест і red team

    Безперервне тестування застосунку-компаньйона, вбудованого браузера, провайдера на сторінці та бекенду. Команда, яка випускає код, — це команда, яка його ламає.

  • Ланцюг постачання

    Розвідка загроз і ланцюга постачання

    Ми відстежуємо, що підтягує стек гаманця: реєстри npm, інструменти збірки, агенти ШІ для написання коду. Коли щось ламається вище за течією, ми швидко випускаємо патч.

  • Розкриття

    Скоординоване розкриття

    Публічна винагорода за помилки на Bugrap, поштова скринька безпеки за адресою [email protected], ключ PGP. Ми відзначаємо зовнішніх дослідників і публікуємо те, що знаходимо.

  • Суміжне

    Куди ми долучаємося

    Практики безпечної розробки, внутрішнє навчання з безпеки, огляд смартконтрактів і відкриття коду інструментів, що з'явилися з нашої щоденної роботи.

Апаратні гаманці OneKey — межа безпеки.

Цей документ описує модель загроз для апаратних гаманців OneKey: цілі безпеки, яких пристрій прагне досягти, зловмисників і загрози, які він має враховувати, та припущення про довіру, на яких ґрунтується модель.

Конфіденційність ключів

Сід-фрази, приватні ключі та їхні можливості деривації генеруються й використовуються лише всередині пристрою. Вони недоступні для читання жодним зовнішнім компонентам.

Цілісність вмісту для підпису

Критичні поля, показані на екрані пристрою (сума, адреса, ідентифікатор мережі, метод контракту, дозвіл), мають бути семантично узгодженими з транзакцією чи повідомленням, які пристрій зрештою подає на підпис.

Автентичність прошивки

Ланцюг завантаження, основна прошивка, прошивка BLE та артефакти релізу зберігають ідентифіковане походження. Будь-яка підміна, невідповідність чи відкат мають бути виявлені пристроєм або користувачем, а відповідність прошивки вихідному коду можна незалежно перевірити.

Захист ключів при втраті фізичного контролю

Після втрати чи крадіжки пристрою перебір PIN, відкат стану чи зловживання інтерфейсами не повинні надійно відновлювати ключі чи створювати несанкціоновані підписи.

Як ми аналізуємо.

Чотири напрями, над якими ми працюємо прямо зараз: апаратна ін'єкція збоїв, аналіз бічних каналів, фузинг прошивки та огляд коду за допомогою ШІ. Фото зі стенда та розгорнуті звіти з'являться після завершення облаштування лабораторії.

Апаратне забезпечення

Ін'єкція збоїв

Гліч-атаки за напругою та електромагнітні, лазерна ін'єкція збоїв і маніпуляція тактовою частотою проти наших власних пристроїв і конкурентних гаманців. Ми документуємо налаштування стенда, цілі та висновки в міру введення стенда в дію.

Апаратне забезпечення

Аналіз бічних каналів

Захоплення трас енергоспоживання, аналіз електромагнітного випромінювання та вимірювання часових бічних каналів проти операцій підпису та введення PIN. Застосовується як до нашого власного апаратного забезпечення, так і до оглядів розбирання конкурентів.

Прошивка

Фузинг прошивки

Граничний фузинг шляхів оновлення завантажувача, протокольних стеків USB і BLE та парсерів транзакцій на пристрої (PSBT, EIP-712, виклики контрактів). Відтворювані стенди для кожної родини пристроїв, яку ми випускаємо.

ШІ + код

Автоматизований аудит ШІ

Кожен передрелізний diff перевіряє передова модель поряд із рецензентами-людьми. Паралельний запуск кількох моделей зменшує сліпі зони будь-якого одного аудитора. Усе, що знаходить будь-яка зі сторін, потрапляє в ту саму чергу тріажу.

Принесіть нам справжню помилку. Ми платимо й відзначаємо вас.

OneKey веде публічну оплачувану винагороду за помилки на Bugrap, що охоплює апаратне забезпечення, прошивку, застосунок-компаньйон і бекенд. Область, матриця критичності, рівні винагород і стандарти звітування розміщені на Bugrap. Та сторінка є джерелом істини; ця — ні.

Надіслати на Bugrap

Сторінка програми
bugrap.io/bounties/OneKey ↗
Поштова скринька безпеки
[email protected]
Публічний ключ PGP
новий ключ очікується
Розкриття
скоординоване

Ми першими атакуємо власний продукт.

Anzen Lab — це невелика внутрішня команда інженерів безпеки апаратного забезпечення, прошивки та застосунків, що працює зі змінним складом зовнішніх дослідників і партнерів з аудиту.

Наш статут навмисно вузький: робити продукти OneKey безпечнішими. Коли робота корисна для ширшої спільноти самостійного зберігання та відкритого коду, ми публікуємо її під тією самою назвою — інструменти, методологію, розбори інцидентів.

"Anzen" (安全) — це слово, яке ми використовуємо всередині для того, що прагнемо захистити. Це єдине, за чим оцінюють цю команду.

Як ми працюємо з дослідниками.

Кожен достовірний звіт отримує людську відповідь від інженера безпеки. Ми координуємо терміни виправлень, відзначаємо репортера в бюлетені (анонімно за запитом) і платимо через програму винагород, а не домовляємося в кожному окремому випадку.

Як ми працюємо з партнерами з аудиту.

Ми надсилаємо передрелізні коміти зовнішнім аудиторам перед кожним великим релізом пристрою чи застосунку та публікуємо отримані звіти після усунення виявлених недоліків.

Ми наймаємо.

Аналіз апаратного забезпечення, зворотна розробка прошивки, внутрішній пентест, red team. Якщо ви вже ламали гаманець — наш чи будь-чий інший — ми хочемо поговорити.