#链上资产管理 Trust Wallet ця хвиля атаки з використанням заднього ходу була надто темною — прямо на рівні вихідного коду, і вже під час Різдва зняли понад 6 мільйонів доларів США. Після ознайомлення з технічним аналізом SlowMist зрозумів, що це не якась схема забруднення ланцюжка постачання або зловмисний npm-пакет, а справжня операція рівня APT. Атака здійснювалася здавна, зловмисники отримали доступ до прав розробника, у версії 2.68 вставили логіку крадіжки мнемонічних фраз, і ще хитро використали PostHog для маскування витоку даних.
Чесно кажучи, ця подія дуже боляче вдарила по розумінню управління активами в блокчейні — навіть найстаріший гаманець не захистить від внутрішнього зловмисника. Мої стратегії копіювання для колег, які працюють з мульти-ланцюговими взаємодіями, вже переосмислюють свої ризики. Найбезпечніший спосіб — зберігати основні активи у холодному гаманці, а в гарячому — лише операційні суми, а постачальники гаманців регулярно змінюють перевірки. Якщо ви використовуєте Trust Wallet для управління коштами через копіювальні рахунки, рекомендується зараз відключити інтернет і провести перевірку, експортувавши приватний ключ у безпечний гаманець — не чекайте, поки не стане пізно.
Ці чорні лебеді нагадують нам, що кожен крок у ланцюжку має бути підкріплений ретельним аналізом ризиків. Не існує абсолютно безпечних інструментів — є лише раціональний вибір після повного усвідомлення ризиків.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
#链上资产管理 Trust Wallet ця хвиля атаки з використанням заднього ходу була надто темною — прямо на рівні вихідного коду, і вже під час Різдва зняли понад 6 мільйонів доларів США. Після ознайомлення з технічним аналізом SlowMist зрозумів, що це не якась схема забруднення ланцюжка постачання або зловмисний npm-пакет, а справжня операція рівня APT. Атака здійснювалася здавна, зловмисники отримали доступ до прав розробника, у версії 2.68 вставили логіку крадіжки мнемонічних фраз, і ще хитро використали PostHog для маскування витоку даних.
Чесно кажучи, ця подія дуже боляче вдарила по розумінню управління активами в блокчейні — навіть найстаріший гаманець не захистить від внутрішнього зловмисника. Мої стратегії копіювання для колег, які працюють з мульти-ланцюговими взаємодіями, вже переосмислюють свої ризики. Найбезпечніший спосіб — зберігати основні активи у холодному гаманці, а в гарячому — лише операційні суми, а постачальники гаманців регулярно змінюють перевірки. Якщо ви використовуєте Trust Wallet для управління коштами через копіювальні рахунки, рекомендується зараз відключити інтернет і провести перевірку, експортувавши приватний ключ у безпечний гаманець — не чекайте, поки не стане пізно.
Ці чорні лебеді нагадують нам, що кожен крок у ланцюжку має бути підкріплений ретельним аналізом ризиків. Не існує абсолютно безпечних інструментів — є лише раціональний вибір після повного усвідомлення ризиків.