Skip to content

Overskrevet kryptolommeboknøkkel gjenopprettet

Overskrevet kryptolommeboknøkkel gjenopprettet

Enhet:
MacBook Air

Aktiva:
Selvforvaltet kryptolommebok (NEO/Neon-lommebok)

Anslått verdi i risiko:
Omtrent $96 000 i kryptovaluta

Problem:
Den private nøkkelen ble overskrevet under redigering/kopiering/innliming

Plassering av nøkkelen:
Apple Notater (lagret som tekst)

En kunde mistet plutselig tilgangen til en kryptolommebok med en verdi på omtrent 1 020 000 NOK etter å ha oppdatert et notat på datamaskinen sin. Han oppbevarte lommebokinformasjonen i Notater-appen. Under redigering, sannsynligvis i forbindelse med kopiering og innliming, ble den private nøkkelen ved et uhell overskrevet.

Kunden opplyste at enheten ble brukt minimalt etter feilen, og at det ikke ble forsøkt noen gjør-det-selv-gjenopprettingsverktøy, noe som bidro til å bevare best mulig sjanse for kryptogjenoppretting.

Utfordringen

Kryptonøkler gir ikke rom for «nesten riktig». Ett eneste feil, manglende eller ekstra tegn kan hindre tilgang fullstendig.

I dette tilfellet overskrev kunden den opprinnelige private nøkkelen i Notater med en lignende, men forkortet versjon, slik at det synlige notatet ikke lenger kunne stoles på. Den beste sjansen for suksess var å gå bak Notater-grensesnittet og undersøke artefaktene i appens underliggende database, hvor tidligere versjoner av redigert tekst noen ganger kan være bevart.

Prosessen

Konfidensiell arbeidsflyt

Arbeidet ble utført ved hjelp av en høysikkerhetsprosess på et isolert system, adskilt fra DriveSavers Data Recoverys standard nettverkstilkoblede miljøer.

Rettsteknisk avbildning

Teamet opprettet verifiserte diskbilder av datalagringsmediene for å bevare den opprinnelige tilstanden, mens analysen fortsatte på kontrollerte kopier.

Målrettet søk etter artefakter

I stedet for å stole på det Notater-appen viste, sporet teamet hvor appen lagrer og oppdaterer innhold i bakgrunnen — nærmere bestemt i Notater-databasen og tilhørende endringssporingsfiler.

Ingeniørteamet undersøkte relevante Notater-artefakter på lavt nivå og søkte etter kandidatstrenger som samsvarte med det forventede mønsteret for en privat nøkkel. På denne måten fant teamet flere forekomster av en kandidatnøkkel som passet den forventede strukturen og som så ut til å være en tidligere, ukorrupt versjon.

Verifisering

Ved kryptogjenoppretting er validering avgjørende. En nøkkel er først «gjenopprettet» når det kan bevises at den er korrekt.

Kryptografisk validering

Kandidatene til private nøkler som ble gjenopprettet fra artefakter i Notater-databasen, ble validert ved å utlede den tilhørende offentlige nøkkelen ved hjelp av NEO-lommebokens kryptografiske algoritme.

Samsvar med kjent offentlig nøkkel

Hver avledede offentlige nøkkel ble sammenlignet med den offentlige nøkkelen/lommebokadressen som kunden hadde registrert separat. Da en eksakt match ble funnet, kunne teamet med sikkerhet bekrefte at riktig privat nøkkel var gjenopprettet.

Minimal retur

Kunden mottok den gjenopprettede nøkkelen i tekstformat, begrenset til nøyaktig det som var nødvendig.

Resultatet

Kunden fikk tilbake tilgangen til lommeboken sin og bekreftet at den gjenopprettede nøkkelen fungerte som forventet.

Jeg måtte være kreativ og utføre en rå heksadesimal analyse av disken for å finne tidligere versjoner av oppføringene i Notater-databasen. Etter å ha identifisert mulige fragmenter av private nøkler i ikke-allokert område, validerte jeg dem mot kundens kjente offentlige nøkkel og låste opp lommeboken.

– Will DeLisi
Data recovery-ingeniør hos DriveSavers

Hvorfor dette fungerte

Når en nøkkel overskrives, kan den forsvinne fra «front-end»-visningen. Apper som Notater er imidlertid ofte basert på databaser som genererer arbeidsfiler og artefakter fra nylige endringer. Selv om det endelige, synlige notatet er feil, kan spor av tidligere tekst noen ganger vedvare under overflaten — særlig dersom enheten ikke har vært mye brukt i etterkant.

Teknisk dybdeanalyse

Hvis du lurer på hvorfor dette ikke er så enkelt som å søke etter en tekstfil eller et dokument:

Databaselagring

Notater-appen lagrer innhold i en database i stedet for i én enkelt ren tekstfil.

Endringsartefakter

Databaser bruker ofte tilknyttede filer for å spore nylige oppdateringer, og slike artefakter kan bevare tidligere tekstversjoner selv etter redigeringer.

Manuell gjenoppretting

Ingeniørene undersøker rådataene for å finne kandidater basert på mønster og struktur, og validerer dem deretter gjennom lommebokens funksjon og samsvar med den offentlige nøkkelen.

Hvis du er i denne situasjonen

Hvis du mistenker at du har overskrevet eller skadet en privat nøkkel:

Slutt å bruke enheten: Ny aktivitet kan overskrive gjenværende artefakter som fortsatt kan inneholde tidligere tekst.

Ikke gjør flere endringer: Gjentatt kopiering/innliming eller forsøk på å «rette» nøkkelen kan ødelegge det som er igjen av den tidligere versjonen.

Bevar verifiseringsdetaljer: Hvis du har den offentlige nøkkelen/adressen lagret et annet sted, behold den — den kan bidra til å bekrefte at riktig privat nøkkel er funnet.

Neste steg: Bevar enheten i sin nåværende tilstand og samle alle gjenværende lommebokidentifikatorer (offentlig nøkkel/adresse, navn/versjon på lommebok-appen, hvor nøkkelen var lagret). Ring deretter DriveSavers. Våre data recovery-rådgivere er tilgjengelige 24/7.

Senior markedsføringssjef hos DriveSavers
Skriver du om DriveSavers, datagjenoppretting eller et annet teknologi-relatert tema?
Kontakt oss.

Back To Top
Search