Аппаратные кошельки хранят ваши приватные ключи в оффлайне — это действительно так. Проблема? Угроза не поступает через ваше интернет-соединение.
Реальный вектор атаки
Воры не взламывают шифрование. Они взламывают цепочку поставок.
Анатомия кражи аппаратного кошелька:
Атакующие покупают легитимные устройства, активируют их в оффлайне, предварительно генерируют адреса кошельков, а затем упаковывают поддельные инструкции с этими предварительно сгенерированными семенами. Когда вы следуете их “инструкции по настройке”, вы на самом деле делаете депозит в кошельки, которые они уже контролируют. К тому времени, как вы поймете, что произошло, ваши средства исчезли.
Пострадавший здесь сделал все “правильно” — купил устройство, создал резервные копии сидов, перевел активы. Что они пропустили: устройство пришло предварительно активированным от неофициального продавца.
Реальный случай: imkey выпустила публичное предупреждение о поддельных продавцах, которые подделывают руководства внутри перепакованных коробок. Печать выглядела нетронутой. Устройство выглядело новым. Но у злоумышленника было несколько часов преимущества.
Красный флаг при распаковке, о котором никто не говорит
Пользователь Ledger получил непрошенный пакет, утверждающий, что это замена из-за “утечки данных”. Внутри: безупречный Ledger X и письмо с просьбой немедленно сменить устройство.
Красные флаги, которые должны были закричать “мошенничество”:
Ledger не отправляет устройства замены проактивно
Генеральный директор Паскаль Готье явно заявил, что они не будут компенсировать утечки личных данных
Пользователь все равно осмотрел это и обнаружил явные следы подделки внутри пластикового корпуса.
Как не попасть в беду
Покупайте напрямую, не умно: Только официальные каналы. Продавцы третьих лиц = риск третьих лиц. Без исключений.
Состояние устройства имеет значение: Совершенно новые аппаратные кошельки поступают неактивированными. Если на вашем есть “начальный PIN”, напечатанный в инструкции, или он показывает признаки предыдущей настройки, остановитесь. Верните его обратно.
Вы генерируете все: PIN-код, сид-фразу, адреса — все, что видит пользователь. Если кто-то другой касался этих данных во время настройки, устройство скомпрометировано. Точка.
Доверяйте своей интуиции в упаковке: Пломбы, несоответствующий брендинг, опечатки в официальных материалах — это важно. Воры делают все наспех.
Аппаратный кошелек не вышел из строя. Человеческий фактор подвел. И именно там живут атаки на цепочку поставок.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Парадокс аппаратного кошелька: почему "воздушная隔离" не означает пуленепробиваемость
Аппаратные кошельки хранят ваши приватные ключи в оффлайне — это действительно так. Проблема? Угроза не поступает через ваше интернет-соединение.
Реальный вектор атаки
Воры не взламывают шифрование. Они взламывают цепочку поставок.
Анатомия кражи аппаратного кошелька:
Атакующие покупают легитимные устройства, активируют их в оффлайне, предварительно генерируют адреса кошельков, а затем упаковывают поддельные инструкции с этими предварительно сгенерированными семенами. Когда вы следуете их “инструкции по настройке”, вы на самом деле делаете депозит в кошельки, которые они уже контролируют. К тому времени, как вы поймете, что произошло, ваши средства исчезли.
Пострадавший здесь сделал все “правильно” — купил устройство, создал резервные копии сидов, перевел активы. Что они пропустили: устройство пришло предварительно активированным от неофициального продавца.
Реальный случай: imkey выпустила публичное предупреждение о поддельных продавцах, которые подделывают руководства внутри перепакованных коробок. Печать выглядела нетронутой. Устройство выглядело новым. Но у злоумышленника было несколько часов преимущества.
Красный флаг при распаковке, о котором никто не говорит
Пользователь Ledger получил непрошенный пакет, утверждающий, что это замена из-за “утечки данных”. Внутри: безупречный Ledger X и письмо с просьбой немедленно сменить устройство.
Красные флаги, которые должны были закричать “мошенничество”:
Как не попасть в беду
Покупайте напрямую, не умно: Только официальные каналы. Продавцы третьих лиц = риск третьих лиц. Без исключений.
Состояние устройства имеет значение: Совершенно новые аппаратные кошельки поступают неактивированными. Если на вашем есть “начальный PIN”, напечатанный в инструкции, или он показывает признаки предыдущей настройки, остановитесь. Верните его обратно.
Вы генерируете все: PIN-код, сид-фразу, адреса — все, что видит пользователь. Если кто-то другой касался этих данных во время настройки, устройство скомпрометировано. Точка.
Доверяйте своей интуиции в упаковке: Пломбы, несоответствующий брендинг, опечатки в официальных материалах — это важно. Воры делают все наспех.
Аппаратный кошелек не вышел из строя. Человеческий фактор подвел. И именно там живут атаки на цепочку поставок.