Üçqatçıq imza açarlarının hamısı bir kompüterdədir: bir dəfə fişinq niyə çoximza müdafiəsini poza bilir
Çoximzanın ən təhlükəli yanılma hissi budur: “3 açar lazımdırsa, deməli mütləq 3 müstəqil müdafiə xətti var.” Humanity Protocol insidenti isə sərt bir cavab verdi: çox açarlı imza sirlərini eyni bir cihazda cəmləsəniz, hücumçunun gerçək olaraq yarmaq məcburiyyətində qaldığı, yenə də yalnız bir nasazlıq nöqtəsi ola bilər.
Humanity-nin rəsmi olaraq yayımladığı Quantstamp hadisəsinin təhlili göstərir ki, hücum bir “Bithumb”u təqlid edən fişinq e-məktubundan başlayıb. Zərərli əlavələr bir Windows kompüterində uzaqdan giriş qurur və brauzer cüzdanı məlumatlarını və şəxsi açarı ələ keçirir.
İyunun 8-də hücumçu Ethereum tərəfındə oğurlanmış açarlardan istifadə edərək cross-chain (çarpaz zəncir) proxy-ni əvəz edir və təxminən 141.18 milyon H-ni ələ keçirir; BSC tərəfındə isə oğurlanmış 3 Safe imza açarı ilə ProxyAdmin-ə nəzarəti ələ alır, təxminən 100 milyon H-ni artırıb satır.
Satışlar təxminən 8 saat davam edir, H-in açıq bazardakı qiyməti bir vaxt təxminən 89% düşür. Rəsmi təhlil yayımlanana qədər məlum olan hücum ünvanlarındakı ETH artıq 21 milyon ABŞ dollarını keçib, BNB gəlirləri isə hələ hesablanır. Buna görə də, bazarda dolaşan “36 milyon ABŞ dolları”nı rəsmi yekun zərər kimi götürmək dəqiq deyil.
İndi
@grvt_io -in dizaynına baxaq: Web2 girişləri ilə Web3 aktivlərinə səlahiyyət (authorization) aydın şəkildə ayrılıb. E-poçt, şifrə və ya OAuth əsasən hesaba daxil olmaq, aktivlərə baxmaq və ticarət olmayan funksiyalardan istifadə üçün nəzərdə tutulub; aktivlərin mülkiyyətini dəyişə biləcək hər hansı əməliyyat SecureKey imzası tələb edir.
GRVT həmçinin Secondary SecureKey (İkinci dərəcəli SecureKey) əvvəlcədən təyin etməyə imkan verir. Əsas Signing SecureKey şübhəli şəkildə sızarsa, istifadəçi artıq qeydiyyatdan keçmiş ehtiyat açarı yeni Signing SecureKey-ə keçid etməklə, əvvəlki açardan asılılığı azaltmış olur.
Amma Secondary SecureKey avtomatik “immunizasiya” qurğusu deyil. Əgər əsas açar və ehtiyat açar eyni kompüterdə, eyni brauzer konfiqurasiyasında, eyni şifrə menecerində və ya eyni bulud sinxronizasiya hesabında saxlanılırsa, onlar yenə də eyni nasazlıq domeninə (fault domain) daxildir.
Daha məntiqli yanaşma budur: əsas SecureKey ilə Secondary SecureKey-i həqiqi şəkildə cihaz səviyyəsində ayırın. Əsas açarı xüsusi cihazda və ya hardveare (hardware) cüzdanında saxlayın; ehtiyat açarı əvvəlcədən qeydiyyatdan keçirib başqa, təmiz bir cihazda saxlayın və ayrıca bərpa materiallarından istifadə edin. İki dəst mnemonic (yaddaş ifadəsi), export edilmiş fayllar və ya brauzer cüzdanı məlumatlarını eyni bulud diskə yükləməyin.
#grvt #SelfCustody #Multisig #CryptoSecurity