#钱包安全漏洞 побачивши цю ситуацію з Trust Wallet, у моїй голові першою думкою спливла подія з The DAO 2016 року. Тоді також була вразливість на рівні вихідного коду, і це трапилося саме в той час, коли найменше очікували — напередодні Різдва, хакери точно вибрали часовий проміжок. Історія настільки схожа, що стає неприємно.
Цього разу методи Trust Wallet були ще жорсткішими: 8 грудня — точковий візит, 22 грудня — вставка бекдору, 25 грудня — початок переказу коштів, весь сценарій був жорстко скоординований. Атака здійснювалася шляхом зміни вихідного коду, використовуючи легальні інструменти на кшталт PostHog як прикриття, викрадаючи мнемонічні фрази через помилкові повідомлення. З технічної точки зору, це вже не просто звичайна атака на ланцюг поставок, а рівень АПТ — можливо, права розробників давно вже були зламані.
Втрати понад 6 мільйонів доларів самі по собі вражають, але ще більш вражаюче — це виявлення фундаментальної проблеми безпеки гаманців: навіть найкращі алгоритми шифрування не здатні захистити від внутрішніх зломів. За ці роки я бачив багато різних інцидентів у криптосфері, і кожного разу думав: «Це, мабуть, останній раз», але правда в тому, що будь-який централізований механізм оновлення завжди несе цей ризик. MetaMask, imToken, Exodus — ці гаманці вже переживали подібні страшні моменти.
Ключове питання для роздумів: деякі інвестори все ще питають: «Чи стане безпечніше, якщо оновитися до версії 2.69?», — і я хочу сказати, що це питання поставлено неправильно. Справжнє питання — скільки ще довір’я ви готові передати третім особам? Ті досвідчені користувачі, які справді цінують безпеку, давно повернулися до апаратних гаманців або самостійного управління своїми активами. Відкритість і зручність Trust Wallet колись були його перевагами, але перед АПТ вони перетворилися на вразливі точки.
Якщо ви досі користуєтеся цим типом розширених гаманців, рекомендую зробити три речі прямо зараз: негайно відключитися від мережі і перевірити, експортувавши приватний ключ у офлайн-гаманець, а потім — подумати, чи не настав час переглянути свою схему управління активами.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
#钱包安全漏洞 побачивши цю ситуацію з Trust Wallet, у моїй голові першою думкою спливла подія з The DAO 2016 року. Тоді також була вразливість на рівні вихідного коду, і це трапилося саме в той час, коли найменше очікували — напередодні Різдва, хакери точно вибрали часовий проміжок. Історія настільки схожа, що стає неприємно.
Цього разу методи Trust Wallet були ще жорсткішими: 8 грудня — точковий візит, 22 грудня — вставка бекдору, 25 грудня — початок переказу коштів, весь сценарій був жорстко скоординований. Атака здійснювалася шляхом зміни вихідного коду, використовуючи легальні інструменти на кшталт PostHog як прикриття, викрадаючи мнемонічні фрази через помилкові повідомлення. З технічної точки зору, це вже не просто звичайна атака на ланцюг поставок, а рівень АПТ — можливо, права розробників давно вже були зламані.
Втрати понад 6 мільйонів доларів самі по собі вражають, але ще більш вражаюче — це виявлення фундаментальної проблеми безпеки гаманців: навіть найкращі алгоритми шифрування не здатні захистити від внутрішніх зломів. За ці роки я бачив багато різних інцидентів у криптосфері, і кожного разу думав: «Це, мабуть, останній раз», але правда в тому, що будь-який централізований механізм оновлення завжди несе цей ризик. MetaMask, imToken, Exodus — ці гаманці вже переживали подібні страшні моменти.
Ключове питання для роздумів: деякі інвестори все ще питають: «Чи стане безпечніше, якщо оновитися до версії 2.69?», — і я хочу сказати, що це питання поставлено неправильно. Справжнє питання — скільки ще довір’я ви готові передати третім особам? Ті досвідчені користувачі, які справді цінують безпеку, давно повернулися до апаратних гаманців або самостійного управління своїми активами. Відкритість і зручність Trust Wallet колись були його перевагами, але перед АПТ вони перетворилися на вразливі точки.
Якщо ви досі користуєтеся цим типом розширених гаманців, рекомендую зробити три речі прямо зараз: негайно відключитися від мережі і перевірити, експортувавши приватний ключ у офлайн-гаманець, а потім — подумати, чи не настав час переглянути свою схему управління активами.