Saldırganlar, yasal cihazlar satın alır, bunları çevrimdışı etkinleştirir, cüzdan adreslerini önceden oluşturur ve ardından bu önceden oluşturulmuş tohumlarla sahte kullanım kılavuzları paketler. “Kurulum kılavuzunu” takip ettiğinizde, aslında zaten kontrol ettikleri cüzdanlara para yatırıyorsunuz. Ne olduğunu fark ettiğinizde, fonlarınız kaybolmuş olur.
Buradaki kurban her şeyi “doğru” yaptı - bir cihaz satın aldı, tohumları yedekledi, varlıkları aktardı. Kaçırdıkları şey: cihaz, resmi olmayan bir satıcıdan önceden etkinleştirilmiş olarak geldi.
Gerçek durum: imkey, yeniden paketlenmiş kutuların içindeki kılavuzlarla oynayan sahtekar satıcılar hakkında bir kamu uyarısı yayınladı. Mühür sağlam görünüyordu. Cihaz yeni görünüyordu. Ancak saldırganın saatlerce avantajı vardı.
Kimsenin Konuşmadığı Açılış Kırmızı Bayrağı
Bir Ledger kullanıcısı, “veri ihlali” nedeniyle bir yedekleme olduğunu iddia eden istenmeyen bir paket aldı. İçinde: yeni bir Ledger X ve cihazı hemen değiştirmelerini isteyen bir mektup.
Dolandırıcılık olduğu bağıran kırmızı bayraklar:
Ledger, proaktif olarak yedek cihazlar göndermez.
CEO Pascal Gauthier, kişisel veri sızıntılarını telafi etmeyeceklerini açıkça belirtti.
Kullanıcı yine de inceledi ve plastik muhafaza içinde belirgin müdahale izleri buldu.
Nasıl Rekt Olmamak Gerekiyor
Doğrudan satın al, akıllı değil: Resmi kanallar sadece. Üçüncü taraf satıcılar = üçüncü taraf riski. İstisna yok.
Cihazın durumu önemlidir: Yepyeni donanım cüzdanları aktif hale getirilmemiş olarak gelir. Eğer sizinki kılavuzda “ilk PIN” olarak yazıyorsa veya önceden ayar yapıldığını gösteren izler varsa, durun. Geri gönderin.
Her şeyi sen üretirsin: PIN kodu, seed phrase, adresler—tamamen kullanıcıya yönelik. Eğer bu ayarlama sırasında başkası bunlara dokunduysa, cihaz tehlikeye girmiştir. Nokta.
Ambalaj konusunda içgüdünüze güvenin: Açılmamış mühürler, tutarsız marka kimliği, resmi materyallerdeki yazım hataları - bunlar önemlidir. Hırsızlar kolay yoldan kaçınır.
Donanım cüzdanı başarısız olmadı. İnsan unsuru başarısız oldu. Ve tam olarak burada tedarik zinciri saldırıları yaşıyor.
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
Donanım Cüzdanı Paradoksu: Neden 'Hava Boşluğu' Mükemmel Güvenli Değildir
Donanım cüzdanları özel anahtarlarınızı çevrimdışı tutar - bu kısım doğru. Sorun? Tehdit, internet bağlantınızdan gelmiyor.
Gerçek Saldırı Vektörü
Hırsızlar şifrelemeyi kırmıyor. Tedarik zincirini kırıyorlar.
Bir donanım cüzdanı soygununun anatomisi:
Saldırganlar, yasal cihazlar satın alır, bunları çevrimdışı etkinleştirir, cüzdan adreslerini önceden oluşturur ve ardından bu önceden oluşturulmuş tohumlarla sahte kullanım kılavuzları paketler. “Kurulum kılavuzunu” takip ettiğinizde, aslında zaten kontrol ettikleri cüzdanlara para yatırıyorsunuz. Ne olduğunu fark ettiğinizde, fonlarınız kaybolmuş olur.
Buradaki kurban her şeyi “doğru” yaptı - bir cihaz satın aldı, tohumları yedekledi, varlıkları aktardı. Kaçırdıkları şey: cihaz, resmi olmayan bir satıcıdan önceden etkinleştirilmiş olarak geldi.
Gerçek durum: imkey, yeniden paketlenmiş kutuların içindeki kılavuzlarla oynayan sahtekar satıcılar hakkında bir kamu uyarısı yayınladı. Mühür sağlam görünüyordu. Cihaz yeni görünüyordu. Ancak saldırganın saatlerce avantajı vardı.
Kimsenin Konuşmadığı Açılış Kırmızı Bayrağı
Bir Ledger kullanıcısı, “veri ihlali” nedeniyle bir yedekleme olduğunu iddia eden istenmeyen bir paket aldı. İçinde: yeni bir Ledger X ve cihazı hemen değiştirmelerini isteyen bir mektup.
Dolandırıcılık olduğu bağıran kırmızı bayraklar:
Nasıl Rekt Olmamak Gerekiyor
Doğrudan satın al, akıllı değil: Resmi kanallar sadece. Üçüncü taraf satıcılar = üçüncü taraf riski. İstisna yok.
Cihazın durumu önemlidir: Yepyeni donanım cüzdanları aktif hale getirilmemiş olarak gelir. Eğer sizinki kılavuzda “ilk PIN” olarak yazıyorsa veya önceden ayar yapıldığını gösteren izler varsa, durun. Geri gönderin.
Her şeyi sen üretirsin: PIN kodu, seed phrase, adresler—tamamen kullanıcıya yönelik. Eğer bu ayarlama sırasında başkası bunlara dokunduysa, cihaz tehlikeye girmiştir. Nokta.
Ambalaj konusunda içgüdünüze güvenin: Açılmamış mühürler, tutarsız marka kimliği, resmi materyallerdeki yazım hataları - bunlar önemlidir. Hırsızlar kolay yoldan kaçınır.
Donanım cüzdanı başarısız olmadı. İnsan unsuru başarısız oldu. Ve tam olarak burada tedarik zinciri saldırıları yaşıyor.