НовостиКриптовалютыДва недавних инцидента показали: аппаратные кошельки могут оставаться защищёнными, пока пользователи теряют средства

Два недавних инцидента показали: аппаратные кошельки могут оставаться защищёнными, пока пользователи теряют средства

Автор: CoinLineup·

Ключевые выводы

  • Два недавних инцидента показали, что аппаратные кошельки могут оставаться технически нескомпрометированными, пока злоумышленники похищают средства, атакуя пользователя, сопутствующее ПО или процесс подтверждения транзакций, а не само устройство.
  • Аппаратный кошелёк подписывает любую полученную инструкцию, поэтому пользователь, обманом одобривший мошенническую транзакцию, получает тот же результат, что и при прямом хищении, даже если приватные ключи не были украдены.
  • CISA называет социальную инженерию основным методом атаки; в криптоконтексте это включает поддельных агентов поддержки, выманивающих seed-фразы, фишинговые сайты, имитирующие легитимные интерфейсы кошельков, и вредоносные подтверждения токенов.
  • Любой, кто получит seed-фразу кошелька из 12 или 24 слов, сможет воссать кошелёк на любом устройстве и переместить средства без физического доступа к оригинальному устройству, и ни одна аппаратная функция не защищает фразу, переданную добровольно.
  • Рекомендуемые меры: никогда не вводить seed-фразы на сайтах, в приложениях или чатах поддержки, проверять детали транзакций на экране самого устройства перед подписанием и получать ПО и прошивки исключительно из официальных источников производителя.
Два недавних инцидента показали: аппаратные кошельки могут оставаться защищёнными, пока пользователи теряют средства

Два недавних инцидента с пользователями криптокошельков подчеркнули устойчивую реальность криптобезопасности: аппаратный кошелёк может оставаться технически нескомпрометированным, пока злоумышленник уходит с средствами. В таких случаях слабым звеном редко бывает само устройство. Чаще это человек, который его держит, подключённое к нему программное обеспечение или транзакция, подтверждаемая через него.

Что эти инциденты говорят о безопасности аппаратных кошельков

Аппаратные кошельки хранят приватные ключи в офлайне, физически изолированные от устройств с доступом в интернет. Такая конструкция защищает сами ключи. Но, как сообщает CryptoSlate, аппаратный кошелёк может оставаться защищённым, даже когда всё вокруг него выходит из строя.

Недавние инциденты следуют шаблону, который неоднократно встречается в криптобезопасности: само устройство не затрагивается. Вместо этого злоумышленники атакуют пользователя, сопутствующее приложение или момент отправки транзакции на подтверждение. Аппаратный кошелёк подписывает любую полученную инструкцию. Если эта инструкция мошенническая, результат идентичен прямому хищению.

Этот шаблон особенно актуален для пользователей, которые считают, что владение аппаратным кошельком устраняет большую часть их рисков. Он значительно снижает одну категорию рисков — кражу приватных ключей, — но не устраняет риск обмана. Атаки на цепочку поставок, при которых злоумышленники вмешиваются в аппаратное или программное обеспечение до того, как оно попадает к пользователю, остаются отдельной, но связанной проблемой, как в материале об операции по хищению криптовалюты на 7 миллионов долларов, нацеленной на цепочки поставок кошельков.

Почему защищённое устройство не гарантирует безопасность транзакции

Ключевая проблема в том, что аппаратный кошелёк подтверждает то, что ему велено подтвердить. Если пользователя обманом побуждают одобрить транзакцию, опустошающую его средства, кошелёк работает ровно так, как задумано. Ключи не были украдены — пользователь сам авторизовал перевод.

Злоумышленники используют несколько методов для достижения этого результата. Агентство США по кибер- и инфраструктурной безопасности (CISA) называет социальную инженерию основным методом: манипулирование человеком, чтобы побудить его к действию или раскрытию информации, на которую он иначе не пошёл бы. В криптоконтексте это может быть поддельный агент поддержки, выманивающий seed-фразу, фишинговый сайт, имитирующий легитимный интерфейс кошелька, или вредоносное подтверждение токенов, встроенное в кажуюся рутинной транзакцию.

Seed-фразы — последовательности из 12 или 24 слов, используемые для восстановления кошелька, — самая чувствительная информация, которой располагает пользователь аппаратного кошелька. Любой, кто получит такую фразу, сможет воссоздать кошелёк на любом устройстве и переместить средства без физического доступа к оригинальному устройству. Ни одна аппаратная функция защиты не спасает seed-фразу, которую пользователь передаёт добровольно.

Подтверждения токенов представляют более тонкий риск. При взаимодействии с децентрализованным приложением — программой, работающей на блокчейне и выполняющейся автоматически без посредников, — пользователя часто просят одобрить доступ приложения к его токенам. Вредоносное подтверждение может дать злоумышленнику неограниченный доступ к конкретному активу. Аппаратный кошелёк покажет запрос на подтверждение, но пользователи, не вчитывающиеся в него, могут одобрить, не понимая, что подписывают.

Шаги, снижающие риск

Самая прямая защита — жёсткое правило в отношении seed-фраз: никогда не вводить их на веб-сайте, в мобильном приложении, браузерном расширении, чате поддержки или любой онлайн-форме. Легитимные производители кошельков и команды поддержки ни при каких обстоятельствах не запрашивают seed-фразы. Любой такой запрос — это атака.

Перед подписанием любой транзакции следует проверять детали на собственном экране аппаратного кошелька, а не только в программном интерфейсе подключённого компьютера или телефона. Дисплей кошелька показывает фактическую подписываемую инструкцию. Если детали не соответствуют ожидаемым, транзакцию следует отклонить. Незнакомые запросы на подтверждение токенов требуют особой внимательности.

Программное обеспечение, используемое вместе с аппаратным кошельком, включая настольные приложения и браузерные расширения, следует загружать только из официальных источников. Обновления прошивки должны поступать исключительно через официальный процесс обновления производителя. Подход таких производителей аппаратных кошельков, как BitBox, которые не требуют новой резервной фразы для расширенных функций, отражает более широкое осознание в отрасли: сокращение случаев раскрытия seed-фраз само по себе является улучшением безопасности.

Адреса кошельков, контакты поддержки и ссылки на программное обеспечение также следует проверять независимо перед использованием. Злоумышленники часто регистрируют домены и аккаунты в соцсетях, замаскированные под официальные каналы. Короткий шаг проверки — обращение напрямую к официальному сайту производителя вместо перехода по ссылке из письма или поста в соцсетях — устраняет большую категорию рисков и не требует технических знаний.

Аппаратные кошельки остаются одними из самых надёжных инструментов для защиты криптовалютных активов, и их защита реальна и значима. Но эта защита распространяется на приватный ключ, а не на решения, принимаемые вокруг него. Сохранять осознанность и скептицизм в этих решениях — та часть, которую ни одно устройство не сделает за пользователя.

Отказ от ответственности: эта статья носит исключительно информационный характер и не является финансовой или инвестиционной рекомендацией. Рынки криптовалют и цифровых активов сопряжены со значительным риском. Читателям следует проводить собственное исследование перед принятием решений.