Скануйте, щоб завантажити додаток Gate
qrCode
Більше варіантів завантаження
Не нагадувати сьогодні

Парадокс апаратного гаманця: чому «ізольований» не означає «непроникний»

robot
Генерація анотацій у процесі

Апарати для зберігання криптовалюти утримують ваші приватні ключі офлайн—ця частина є законною. Проблема? Загроза не надходить через ваше інтернет-з'єднання.

Справжній вектор атаки

Злодії не ламають шифрування. Вони ламають постачальницький ланцюг.

Анатомія викрадення апаратного гаманця:

Зловмисники купують легітимні пристрої, активують їх офлайн, попередньо генерують адреси гаманців, а потім упаковують підроблені інструкції з цими попередньо згенерованими насіннями. Коли ви слідуєте їхньому “посібнику з налаштування”, ви насправді вносите кошти в гаманці які вони вже контролюють. До того часу, як ви зрозумієте, що сталося, ваші кошти зникли.

Жертва тут зробила все “правильно” — купила пристрій, зробила резервне копіювання насіння, перевела активи. Що вони пропустили: пристрій був попередньо активований від неофіційного продавця.

Реальний випадок: imkey опублікував попередження про підроблених продавців, які підробляють посібники всередині перепакованих коробок. Упаковка виглядала цілою. Пристрій виглядав новим. Але зловмисник мав години переваги.

Червоний прапор при розпакуванні, про який ніхто не говорить

Користувач Ledger отримав непрошений пакет, який стверджує, що це заміна через “витік даних”. Усередині: бездоганний Ledger X і лист, в якому просять їх негайно змінити пристрій.

Червоні прапори, які мали б кричати “шахрайство”:

  • Ledger не надсилає замінні пристрої проактивно
  • Генеральний директор Паскаль Гот'є чітко заявив, що вони не компенсуватимуть витоки особистих даних.
  • Користувач все ж оглянув це і знайшов чіткі сліди втручання всередині пластикового корпусу

Як не потрапити в халепу

  1. Купуйте напряму, а не розумно: Тільки офіційні канали. Треті продавці = ризик від третіх осіб. Без винятків.

  2. Стан пристрою має значення: Абсолютно нові апаратні гаманці приходять неактивованими. Якщо у вашому є “початковий PIN-код”, надрукований у посібнику, або якщо є ознаки попереднього налаштування, зупиніться. Поверніть його назад.

  3. Ви генеруєте все: PIN-код, seed-фразу, адреси—все, що бачить користувач. Якщо хтось інший торкався цього під час налаштування, пристрій скомпрометований. І крапка.

  4. Довіряйте своїм відчуттям щодо упаковки: Пломби на упаковці, несумісний брендинг, помилки в офіційних матеріалах — це важливо. Злодії економлять на якості.

Апаратурний гаманець не зазнав збою. Людський фактор підвів. І саме там живуть атаки на ланцюг постачання.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити