Отсканируйте, чтобы загрузить приложение Gate
qrCode
Больше вариантов загрузки
Не напоминай мне больше сегодня.

Парадокс аппаратного кошелька: почему "воздушная隔离" не означает пуленепробиваемость

robot
Генерация тезисов в процессе

Аппаратные кошельки хранят ваши приватные ключи в оффлайне — это действительно так. Проблема? Угроза не поступает через ваше интернет-соединение.

Реальный вектор атаки

Воры не взламывают шифрование. Они взламывают цепочку поставок.

Анатомия кражи аппаратного кошелька:

Атакующие покупают легитимные устройства, активируют их в оффлайне, предварительно генерируют адреса кошельков, а затем упаковывают поддельные инструкции с этими предварительно сгенерированными семенами. Когда вы следуете их “инструкции по настройке”, вы на самом деле делаете депозит в кошельки, которые они уже контролируют. К тому времени, как вы поймете, что произошло, ваши средства исчезли.

Пострадавший здесь сделал все “правильно” — купил устройство, создал резервные копии сидов, перевел активы. Что они пропустили: устройство пришло предварительно активированным от неофициального продавца.

Реальный случай: imkey выпустила публичное предупреждение о поддельных продавцах, которые подделывают руководства внутри перепакованных коробок. Печать выглядела нетронутой. Устройство выглядело новым. Но у злоумышленника было несколько часов преимущества.

Красный флаг при распаковке, о котором никто не говорит

Пользователь Ledger получил непрошенный пакет, утверждающий, что это замена из-за “утечки данных”. Внутри: безупречный Ledger X и письмо с просьбой немедленно сменить устройство.

Красные флаги, которые должны были закричать “мошенничество”:

  • Ledger не отправляет устройства замены проактивно
  • Генеральный директор Паскаль Готье явно заявил, что они не будут компенсировать утечки личных данных
  • Пользователь все равно осмотрел это и обнаружил явные следы подделки внутри пластикового корпуса.

Как не попасть в беду

  1. Покупайте напрямую, не умно: Только официальные каналы. Продавцы третьих лиц = риск третьих лиц. Без исключений.

  2. Состояние устройства имеет значение: Совершенно новые аппаратные кошельки поступают неактивированными. Если на вашем есть “начальный PIN”, напечатанный в инструкции, или он показывает признаки предыдущей настройки, остановитесь. Верните его обратно.

  3. Вы генерируете все: PIN-код, сид-фразу, адреса — все, что видит пользователь. Если кто-то другой касался этих данных во время настройки, устройство скомпрометировано. Точка.

  4. Доверяйте своей интуиции в упаковке: Пломбы, несоответствующий брендинг, опечатки в официальных материалах — это важно. Воры делают все наспех.

Аппаратный кошелек не вышел из строя. Человеческий фактор подвел. И именно там живут атаки на цепочку поставок.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Закрепить