Ви повернулися з відрядження і відкриваєте гаманець — баланс порожній. Це не сцена з фільму, а реальний кошмар, що стався насправді. Один користувач попросив дружину допомогти з переказом 300 мільйонів USDT, але після приземлення літака його баланс став астрономічним дефіцитом. Спочатку поліція вважала, що це помилка оператора, але слова дружини були дуже підозрілими: "Я просто вставила мнемонічний фразу, операція переказу взагалі не виконувалася." Коли правда вийшла на світ, вона стала ще більш моторошною — здавалося б безпечна дія вставки, насправді приховувала місяці прихованого прослуховування зловмисниками.
За роки роботи у сфері безпеки блокчейна я бачив багато подібних кровавих уроків. Сьогодні я розберу цей випадок докладно і розповім про ті захисні межі, які ви обов’язково повинні знати.
**Чому захист був пробитий?**
Головний винуватець — не якийсь складний 0day-уразливість, а найпростіші помилки у поведінці. Мнемонічна фраза зберігалася прямо у чаті WeChat — це все одно що опублікувати ключ від дому у соцмережі, адже кеш браузера, фото на телефоні та хмарне збереження залишають сліди. Зловмисники через зловмисний браузерний плагін під назвою "Фінансовий помічник" у реальному часі перехоплювали вміст буфера обміну. Цей плагін здається безпечним, але насправді має доступ до читання буфера — у момент вставки мнемонічної фрази дані миттєво потрапляли на сервер зловмисників.
Ще один спільник — старий Android-апарат + WiFi з паролем, який не змінювався три роки. Старі системи мають безліч вразливостей, а слабкий пароль WiFi стає довгий час базою для проникнення хакерів. Ця "смертельна комбінація" зламала всі захисні лінії.
Подібні випадки трапляються часто. У Веньчжоу, провінція Чжецзян, один гравець через сканування підробленого QR-коду гаманця втратив десятки тисяч за 30 хвилин; у Цзяньсу, у місті Жудонг, один користувач був зламаний хакерами, і понад 4 мільйони віртуальних активів зникли за одну ніч. Це одна й та сама історія, але з різними жертвами.
**Як захистити себе?** Запам’ятайте ці три правила: перше — мнемонічну фразу ніколи не зберігайте в інтернеті, холодне зберігання — це запорука безпеки; друге — регулярно оновлюйте систему пристрою, змінюйте пароль WiFi раз на півроку; третє — перед встановленням будь-яких браузерних плагінів уважно перевіряйте дозволи, особливо доступ до буфера обміну — відмовляйте, якщо можливо. Обережність — запорука довгого життя вашого капіталу. Це не жарти — це поради, які коштували вам реальних грошей.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
18 лайків
Нагородити
18
8
Репост
Поділіться
Прокоментувати
0/400
DaoResearcher
· 12-26 08:52
Згідно з моделлю безпеки білого паперу, вразливість цієї ланцюга атак полягає у дисбалансі системи стимулів — високі витрати на захист з боку користувачів призводять до невиконання вимог відповідності. Варто зазначити, що управління дозволами на буфер обміну наразі ще не сформувало стандарту протоколу консенсусу.
---
Збереження мнемонічних слів у WeChat — це вже абсурд... З точки зору даних на ланцюгу, це вже передбачуваний систематичний ризик.
---
Типова проблема інформаційної асиметрії, про яку вже писалося у білому папері. З точки зору економіки токенів, це приклад провалу на рівні реалізації управлінських пропозицій.
---
Хакери насправді просто займаються арбітражем, і вразливість буфера обміну давно вже потребує стандартів захисту рівня DAO.
---
Ви всі вважаєте, що безпечні операції — це бездоганно, але насправді вони мають багато вразливостей — по-перше, відсутність стимулів для відповідності, по-друге, системний дизайн не враховує людські слабкості.
---
Цей випадок використовується для аргументації того, чому самостійне зберігання (self-custody) потребує обов’язкових освітніх вимог, і я можу написати управлінську пропозицію.
Ви повернулися з відрядження і відкриваєте гаманець — баланс порожній. Це не сцена з фільму, а реальний кошмар, що стався насправді. Один користувач попросив дружину допомогти з переказом 300 мільйонів USDT, але після приземлення літака його баланс став астрономічним дефіцитом. Спочатку поліція вважала, що це помилка оператора, але слова дружини були дуже підозрілими: "Я просто вставила мнемонічний фразу, операція переказу взагалі не виконувалася." Коли правда вийшла на світ, вона стала ще більш моторошною — здавалося б безпечна дія вставки, насправді приховувала місяці прихованого прослуховування зловмисниками.
За роки роботи у сфері безпеки блокчейна я бачив багато подібних кровавих уроків. Сьогодні я розберу цей випадок докладно і розповім про ті захисні межі, які ви обов’язково повинні знати.
**Чому захист був пробитий?**
Головний винуватець — не якийсь складний 0day-уразливість, а найпростіші помилки у поведінці. Мнемонічна фраза зберігалася прямо у чаті WeChat — це все одно що опублікувати ключ від дому у соцмережі, адже кеш браузера, фото на телефоні та хмарне збереження залишають сліди. Зловмисники через зловмисний браузерний плагін під назвою "Фінансовий помічник" у реальному часі перехоплювали вміст буфера обміну. Цей плагін здається безпечним, але насправді має доступ до читання буфера — у момент вставки мнемонічної фрази дані миттєво потрапляли на сервер зловмисників.
Ще один спільник — старий Android-апарат + WiFi з паролем, який не змінювався три роки. Старі системи мають безліч вразливостей, а слабкий пароль WiFi стає довгий час базою для проникнення хакерів. Ця "смертельна комбінація" зламала всі захисні лінії.
Подібні випадки трапляються часто. У Веньчжоу, провінція Чжецзян, один гравець через сканування підробленого QR-коду гаманця втратив десятки тисяч за 30 хвилин; у Цзяньсу, у місті Жудонг, один користувач був зламаний хакерами, і понад 4 мільйони віртуальних активів зникли за одну ніч. Це одна й та сама історія, але з різними жертвами.
**Як захистити себе?** Запам’ятайте ці три правила: перше — мнемонічну фразу ніколи не зберігайте в інтернеті, холодне зберігання — це запорука безпеки; друге — регулярно оновлюйте систему пристрою, змінюйте пароль WiFi раз на півроку; третє — перед встановленням будь-яких браузерних плагінів уважно перевіряйте дозволи, особливо доступ до буфера обміну — відмовляйте, якщо можливо. Обережність — запорука довгого життя вашого капіталу. Це не жарти — це поради, які коштували вам реальних грошей.