Hətta rəsmi sayt da zərərli səlahiyyət sorğusu çıxara bilər: 3 milyon dollarlıq hadisə mənə GRVT SecureKey-i yenidən anladır
İyunun 25-də Polymarket rəsmi olaraq təsdiqlədi ki, üçüncü tərəf front-end təchizatçısı sındırılıb və zərərli skript bəzi istifadəçilərin daxil olduğu real front-endə yeridilib. PeckShield zəncirüstü araşdırmalara əsasən bildirir ki, təxminən 3 milyon dollar dəyərində PUSD köçürülüb, daha sonra Polygon-dan Ethereum-a köçürülüb və təxminən 1,893 ədəd ETH-yə çevrilib. Polymarket təsirlənmiş asılılıqları çıxardığını, müvafiq istifadəçilərlə əlaqə saxladığını və tam kompensasiya verdiyini deyir.
Ən qeyri-adekvat (ən ziddiyyətli) tərəfi budur: domen düzgündür, HTTPS normaldır, hesab da girişə imkan verir — bunların heç biri təkbaşına növbəti dəfə imzalanacaq məzmunun sizin real niyyətinizə uyğun olduğunu sübut etmir.
Məhz buna görə
@grvt_io SecureKey dizaynına yenidən baxmağa başladım. GRVT yardım mərkəzinə görə, hesab səlahiyyətləri iki qatə bölünür: e-poçt və şifrə və ya Google/Microsoft OAuth Web2 etimadnamələridir; onlar aktivlərə, mövqelərə baxmaq və ticarət olmayan funksiyalarda iştirak üçün istifadə olunur. Aktivin mənsubiyyətini dəyişə biləcək hər hansı əməliyyat Web3 SecureKey imzası tələb edir.
SecureKey mahiyyətcə Ethereum-un şəxsi/ictimai açar cütüdür; istifadəçi xarici cüzdan seçə bilər və ya Privy-nin dəstəklədiyi e-poçt OTP sxemindən istifadə edə bilər.
Bu cür təbəqələşmənin məqsədi budur ki, hətta Web2 giriş etimadnamələri sızsa belə, hücumçu yalnız giriş vəziyyətinə əsaslanaraq SecureKey tələb edən aktiv dəyişikliklərini edə bilməz.
Cihaz zərərli proqramla idarə olunarsa, xarici cüzdan genişləndirməsi əvəz edilib dəyişdirilərsə, yaxud istifadəçi real sayt üzərində səlahiyyət verdiyi məzmun saxtalaşdırılıbsa — kriptoqrafik baxımdan etibarlı olan bir imza yenə də səhv niyyəti ifadə edə bilər. Özəl mühafizə (self-custody) platformanın aktivləri birtərəfli köçürmə riskini azaldır, amma fişinqi, asılı komponentləri, smart kontrakt və şəxsi əməliyyat risklərini avtomatik olaraq aradan qaldırmır.
Bu hadisədən sonra hər bir imzam üçün özümə beş əlavə yoxlama qoydum:
1. Əlfəcin (bookmark) və ya rəsmi girişdən daxil oluram; axtarış reklamlarına və şəxsi mesaj (DM) linklərinə etibar etmirəm;
2. Sorğunun həqiqətən giriş sübutu, sifariş, token səlahiyyəti, köçürmə, yoxsa çıxarış olduğunu müəyyənləşdirirəm;
3. Aktivləri, məbləği, hədəf ünvanı, kontraktı və səlahiyyətin əhatəsini yoxlayıram;
4. Səhifə ilə cüzdanın göstərdiyi məlumatlar uyğun gəlmirsə, və ya qəfil sonsuz səlahiyyət tələb edirsə, dərhal ləğv edirəm;
5. Böyük məbləqli hesablar üçün mümkün qədər ayrıca imza cihazı istifadə edirəm; gündəlik yükləmə mühiti ilə yüksək dəyərli açarları eyni yerdə saxlamıram.
#grvt #SelfCustody #WalletSecurity #Web3Security