Когда безопасный сейф оказывается не таким уж безопасным

12 Jul, 2025

Репозиторий давно не обновлялся

Последнее обновление было 11 месяцев назад.

600
🔱 31
👥 12

Знаете, что общего между новым логическим анализатором и электронным сейфом? Оказывается, с первым можно взломать второй! Именно это и продемонстрировал энтузиаст под ником H4ckd4ddy, обнаруживший критические уязвимости в популярных сейфах Sentry Safe и Master Lock.

История одной находки

Всё началось с банального любопытства. Купив новый логический анализатор, исследователь решил проверить его в деле — и взгляд упал на электронный сейф с цифровой панелью. Что если разобраться, как он работает на аппаратном уровне?

Safe

Разбираем сейф по винтикам

Первым делом автор разобрал дверцу сейфа, обнаружив внутри две платы:

  • Внешнюю (с батарейками, клавиатурой и светодиодами)
  • Внутреннюю (с контроллером и соленоидом, управляющим замком)

Платы сейфа

Реклама

С помощью логического анализатора удалось перехватить сигнал между платами при вводе кода. После нескольких экспериментов выяснилось:

  • Используется UART-протокол на скорости 4800 бод
  • Каждая цифра кода передаётся в виде HEX-значения
  • Проверка кода реализована через простую сумму байт

Критическая уязвимость

Самое интересное обнаружилось при анализе процесса смены кода. Оказалось, что можно:

  1. Пропустить шаг ввода заводского кода
  2. Напрямую отправить команду на установку нового кода
  3. Таким образом сбросить защиту без знания текущего пароля

Автор даже создал портативное устройство на базе ATmega328, умещающееся в корпусе обычной ручки:

Pen-test tool

Практическое применение

Хотя проект изначально носит исследовательский характер, он демонстрирует важные принципы:

  1. Безопасность через неизвестность — плохая стратегия
  2. Даже физические устройства нуждаются в грамотной криптографии
  3. Простые проверки целостности данных легко обходятся

Для владельцев таких сейфов автор разработал альтернативную прошивку, устраняющую уязвимость.

Кому будет интересен этот проект

  • Разработчикам embedded-систем — как пример анализа безопасности
  • Энтузиастам hardware hacking
  • Специалистам по информационной безопасности
  • Всем, кто интересуется reverse engineering

Проект наглядно показывает, как любопытство и методологический подход позволяют находить уязвимости даже в, казалось бы, надёжных системах.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.