Новые сообщения в профилях


⛵
Ладожский тест‑драйв: приключение на Кошкинском фарватере!


С 29 по 31 мая в живописном загородном яхт-клубе «Кошкинский фарватер» уже в четвёртый раз прошло главное весеннее событие для любителей активного отдыха на воде — «Ладожский тест-драйв».

Ладожский тест‑драйв»- незабываемое событие для всех любителей яхтинга!
🌊
🧭


Это отличная возможность:
испытать ходовые качества разных яхт в реальных условиях Ладоги;
отработать манёвры на сложном участке фарватера;
обменяться опытом с единомышленниками;
насладиться красотой ладожских пейзажей и свежим ветром больших вод.

На мероприятии были представлены различные модели катеров от нескольких производителей: «Триера», Vboats, KFboats, Albakore, Searene Yachts, СПЭВ, Victory, Berkut, River Brothers, «Салют», КАЗ «Север» и многие другие

На территория яхт-клуба : веревочный парк, конный клуб, спортивные и детские площадки, а также была представлена уникальная возможность покататься на досках SUP!

В Ладожском тест-драйве приняли участие катер "Великолепный" и Алексей Баронов и катер "Хемуль" от компании "Невская судоверфь"

Спасибо всем, кто стал частью этого события. До новых встреч на воде!
💙


📍
Место: Кошкинский фарватер, Ладожское озеро
🛥
Формат: тест‑драйвы яхт, практические тренировки, обмен опытом, неформальное общение у костра.


Indite написал в профиле ВЕЛИКОЛЕПНЫЙ.
При бронировании прогулки через сервис Indite https://indite.dev/dbtech-ecommerce/1/,
Зарегистрированный пользователь повышается в правах до уровня Indite Premium, что позволяет участвовать в реферальной программе, получая 20% от последующих заказов рефералов.

Исследователи Ledger раскрыли метод физической атаки на кошелек Tangem

TechnoLab

visibility
22 Дек 2019
indite.ru
криптокошелек cryptowallet (1)



Исследователь Ledger Donjon Баптистен Буало раскрыл уязвимость в аппаратных кошельках Tangem. Атака через лазерную инъекцию сбоев позволяет сбросить пароль карты и получить контроль над хранящимися на ней активами.


Tangem выпускает аппаратные криптокошельки в формате пластиковой NFC-карты, похожей на банковскую. Внутри находится защищенный чип, который хранит приватные ключи и подписывает транзакции при подключении к мобильному приложению.


По данным Ledger Donjon, уязвимость затрагивает все карты Tangem, находящиеся в обращении, и не может быть исправлена патчем: устройства не поддерживают обновление прошивки.

«[...] атака физическая и инвазивная, поэтому ее нельзя провести скрытно и вернуть карту неповрежденной. Единственный реальный риск — потерянная или украденная карта; если она остается у вас, описанная атака не может быть выполнена», — написал Буало.

Как работает атака​


Внутри аппаратного кошелька Tangem находится защищенный элемент Samsung S3D232A с сертификацией EAL6+, который отвечает за генерацию, хранение ключей и подпись транзакций. Связь с мобильным приложением проходит по NFC.


Обычно доступ к средствам ограничен двумя факторами: физическим владением картой и знанием пароля. У Tangem также есть механизм восстановления: если пользователь забыл пароль, он может сбросить его при наличии двух связанных карт.


В Ledger Donjon сосредоточилась на логике инструкции SetPin, которая используется при смене пароля. По версии исследователя, в прошивке есть проверка: находится ли карта в разрешенном состоянии восстановления. Лазерная инъекция сбоев позволила нарушить ее и заставить карту принять новый пароль без старого и резервной карты.

«Используя одиночный наносекундный лазерный импульс, направленный в конкретную область чипа EAL6+, Ledger Donjon продемонстрировала атаку fault injection против карт Tangem», — говорится в отчете.

Для подготовки исследователь вскрыл карту, обнажил защищенный элемент, подключил его к собственной аппаратной платформе и использовал анализ побочных каналов, чтобы определить момент выполнения нужной проверки. После этого направил лазерный импульс в область чипа, связанную с логикой исполнения инструкции.


По его словам, когда параметры для конкретной модели уже найдены, каждая новая попытка занимает около двух часов подготовки и эксплуатации. После сброса пароля атакующий получает возможность подписывать транзакции и вывести средства.


Атака требует не только украденной или потерянной карты. По оценке Ledger Donjon, установка для эксперимента стоит около $250 000. Кроме лазерного оборудования, нужны инструменты анализа побочных каналов, опыт в аппаратной безопасности и время на подготовку.

Что ответила Tangem​


Tangem назвала риск для обычных пользователей «практически несуществующим», поскольку сценарий требует физического доступа к карте, дорогостоящего лабораторного оборудования и экспертизы в аппаратной безопасности, пишет The Block.

«Также стоит отметить, что, хотя Ledger Donjon представляет себя как независимое исследовательское подразделение, оно работает внутри Ledger, одного из наших крупнейших конкурентов. Их выводы следует читать с учетом этого», — заявили в компании.

Ее представители также добавили, что при наличии достаточного времени, финансирования и доступа прошивку любого защищенного элемента можно изучить и попытаться эксплуатировать.


В то же время Буало подчеркнул ограниченность сертификации EAL6+. Она подтверждает устойчивость защищенного элемента по определенным критериям, но не гарантирует, что логика прошивки поверх этого чипа не содержит уязвимых проверок.

«Программное обеспечение, работающее на этих чипах, должно разрабатываться с учетом специальных шаблонов защиты», — заявил он.

Среди рекомендаций эксперт выделил несколько независимых проверок для критических операций, более устойчивое кодирование состояний и дополнительную защиту смены пароля, даже если функция восстановления отключена.


В декабре 2023 года пользователи Ledger пострадали из-за компрометации Ledger Connect Kit — библиотеки для подключения кошельков к децентрализованным приложениям. Позднее производитель оценил ущерб примерно в $600 000.


В июне 2025 года хакеры атаковали клиентов Trezor через форму поддержки. Тогда в компании подчеркнули, что взлома ее систем не произошло.


Напомним, в апреле 2026 года Ledger представила AI Security Roadmap 2026 — документ, описывающий, как компания собирается защищать пользователей в мире, где ИИ-агенты самостоятельно совершают транзакции, управляют кошельками и имеют доступ к конфиденциальным данным.