Ф'ючерси
Сотні безстрокових контрактів
TradFi
Золото
Одна платформа для світових активів
Опціони
Hot
Торгівля ванільними опціонами європейського зразка
Єдиний рахунок
Максимізуйте ефективність вашого капіталу
Демо торгівля
Вступ до ф'ючерсної торгівлі
Підготуйтеся до ф’ючерсної торгівлі
Ф'ючерсні події
Заробляйте, беручи участь в подіях
Демо торгівля
Використовуйте віртуальні кошти для безризикової торгівлі
Запуск
CandyDrop
Збирайте цукерки, щоб заробити аірдропи
Launchpool
Швидкий стейкінг, заробляйте нові токени
HODLer Airdrop
Утримуйте GT і отримуйте масові аірдропи безкоштовно
Launchpad
Будьте першими в наступному великому проекту токенів
Alpha Поінти
Ончейн-торгівля та аірдропи
Ф'ючерсні бали
Заробляйте фʼючерсні бали та отримуйте аірдроп-винагороди
Інвестиції
Simple Earn
Заробляйте відсотки за допомогою неактивних токенів
Автоінвестування
Автоматичне інвестування на регулярній основі
Подвійні інвестиції
Прибуток від волатильності ринку
Soft Staking
Earn rewards with flexible staking
Криптопозика
0 Fees
Заставте одну криптовалюту, щоб позичити іншу
Центр кредитування
Єдиний центр кредитування
Центр багатства VIP
Преміальні плани зростання капіталу
Управління приватним капіталом
Розподіл преміальних активів
Квантовий фонд
Квантові стратегії найвищого рівня
Стейкінг
Стейкайте криптовалюту, щоб заробляти на продуктах PoS
Розумне кредитне плече
New
Кредитне плече без ліквідації
Випуск GUSD
Мінтинг GUSD для прибутку RWA
Trust Wallet повертає розширення для браузера з новими засобами безпеки
Джерело: Coindoo Оригінальна назва: Trust Wallet повертає браузерне розширення з новими засобами безпеки Оригінальне посилання: https://coindoo.com/trust-wallet-brings-back-browser-extension-with-new-security-controls/
Trust Wallet повернув своє розширення для браузера Chrome онлайн після багатотижневої зупинки, пов’язаної з високорозвиненою атакою на ланцюг постачання, що є важливим кроком у його відновленні після однієї з найшкідливіших експлуатацій гаманців цього року.
Відновлена версія створена не лише для відновлення нормальної роботи, а й для вирішення проблеми, яка виникла після зламу: відокремлення справжніх жертв від потоку шахрайських вимог про компенсацію.
Основні висновки
Новий випуск версії 2.71.0 вводить систему коду верифікації всередині розширення, яка дозволяє команді підтримки Trust Wallet безпосередньо підтверджувати володіння гаманцем. Компанія заявляє, що ця функція є необхідною для відновлення процесу компенсацій після отримання набагато більшої кількості вимог, ніж підтверджених жертв.
Еовін Чен повідомила, що короткочасне зникнення розширення з Chrome Web Store було викликане проблемою на стороні платформи, яка виникла під час розгортання оновлення. Google визнав проблему і підняв її внутрішньо, що дозволило розширенню повернутися. Чен також закликала користувачів бути обережними, попереджаючи, що фальшиві або зловмисні імітаційні розширення часто з’являються після високопрофільних інцидентів.
Атака на Різдво, що готувалася місяцями
Інцидент почався на Різдво, коли зловмисники тихо поширили підроблену версію 2.68 розширення Trust Wallet для браузера. За приблизно 48 годин користувачі, які встановили або оновили до зламаної версії, побачили, як кошти були виведені з кількох блокчейн-мереж, а загальні збитки оцінюються близько $8.5 мільйонів.
Пізніше Trust Wallet підтвердив, що понад 2,500 адрес гаманців були уражені. Дослідники вважають, що атака була пов’язана з компрометацією ланцюга постачання Sha1-Hulud у листопаді, яка торкнулася екосистеми npm і вплинула на тисячі репозиторіїв, пов’язаних з криптовалютами. Фахівці з безпеки зазначили, що зловмисники готували інфраструктуру за кілька тижнів наперед, створюючи системи ще з 8 грудня.
Після виявлення експлойту дослідники-біло-капелюхи намагалися зірвати сервери зловмисників за допомогою атак відмови в обслуговуванні, що допомогло обмежити подальші втрати. Trust Wallet швидко випустив оновлення-заміщення, але додаткова помилка затримала повне відновлення до цього часу.
Відшкодування та друга загроза
Хоча Trust Wallet наголошував, що уражено лише браузерне розширення — і мобільні додатки залишилися безпечними — наслідки створили нову проблему. Незважаючи на те, що було виявлено менше ніж 2,600 уражених гаманців, компанія отримала понад 5,000 вимог на компенсацію.
Власнею великої біржі, але незалежною у роботі, Trust Wallet підтвердив, що всі підтверджені жертви отримають компенсацію. Однак Чен визнав, що дублюючі та шахрайські вимоги змусили платформу посилити процес перевірки.
Функція коду верифікації, вбудована у версію 2.71.0, має вирішити цю проблему, прив’язуючи вимоги безпосередньо до уражених гаманців, зменшуючи ризик фальшивих виплат.
Крім негайного відновлення, цей випадок висвітлює ширшу проблему для користувачів криптовалют: браузерні розширення залишаються високоризиковою поверхнею, особливо коли зловмисники використовують уразливості у ланцюгах постачання програмного забезпечення, на які покладаються розробники. Для Trust Wallet відновлення розширення — лише перший крок, а відновлення довіри користувачів після зламу ланцюга постачання може зайняти набагато більше часу.