Diese Nachricht ist irgendwie etwas seltsam..
📊 热点新闻
Eine iPhone-App, die im App Store gelistet ist, bewirbt sich als ein „Read-only“-Tool für On-Chain-Überwachung. Man müsse kein Wallet verbinden und auch keine Wiederherstellungsphrase eingeben.. Als das Sicherheitsteam sie auseinanderbaute, fand es darin jedoch Module, die andere App-Daten auslesen können und außerdem Daten an einen Remote-Server zurückübertragen..
Viele sehen darin „noch eine Phishing-App“.. Was aber wirklich interessant ist, ist, dass dieses Modul in zwei offiziellen Versionen (1.1 und 1.2) auftaucht und zudem mit demselben Apple-Entwickleraccount signiert wurde wie die App selbst.. Es ist nicht etwas, das jemand nachträglich umgepackt hat, sondern genau die Version, die du direkt aus dem Store heruntergeladen hast, enthält das..
Das ist dann doch etwas bemerkenswert.. Die übliche Annahme war immer: „Wenn es den Review passiert, ist es sauber“.. Diesmal wurde gerade die vorletzte bzw. die dem Vertrauen am nächsten liegende Stelle in der Vertrauenskette gelockert..
Noch spannender ist die Vorgehensweise.. Sie täuscht dich nicht mit einem Betrug, damit du Wiederherstellungsphrasen eingibst, sondern installiert zuerst ein kleines Tool, das angeblich keinerlei Verbindung zu deinem Wallet hat, und greift dann nach den Daten von fast zwanzig Wallet- und Notiz-Apps auf deinem Handy.. Wenn du es gewohnt bist, deine Wiederherstellungsphrase in der Notiz-App zu speichern, dann wartet das, wonach sie suchen, genau an dieser Stelle..
Wenn man sie mit der anderen Meldung der letzten Tage zusammen betrachtet, ändert sich der Eindruck.. Zehntausende Hardware-Wallet-Nutzer hatten Vermögenswerte im Gegenwert von 20 Millionen USD, die abgezogen wurden. Nach der anschließenden Untersuchung stellte sich heraus, dass der Angreifer genau jene Schlüsselsätze nutzt, die „schon lange im Besitz“ waren.. Der gemeinsame Nenner beider Dinge ist sehr klar: „Gezielt wurde nicht die Kette“, sondern die Stelle, an der die Schlüssel entdeckt wurden..
Noch eine Ebene höher.. Das Geld von Institutionen wird gerade in die „Einstiegsstellen“ gesteckt: Lizenzen kaufen, Verwahrung übernehmen lassen, tokenisierte Vermögenswerte in Brokerkonten stopfen.. Und gleichzeitig wird auf der Retail-Seite der Einstieg immer wieder aufgerissen.. Während man dem Einstieg einen Preis aufschreibt, wird er gleichzeitig angebohrt – nur wenn beides gleichzeitig passiert, ergibt es wirklich einen Sinn..
Aber das Problem ist: Das bösartige Modul wurde bereits am 17. September aus den neuen Versionen entfernt. Die in der Zwischenzeit übermittelten Daten kommen jedoch nicht zurück, nur weil du die App deinstallierst.. Wer in dieser Zeit die beiden Versionen genutzt hat, bei dem sind die Wiederherstellungsphrasen und privaten Schlüssel, die auf dieser Maschine gespeichert wurden, per Definition nicht mehr geheim.. Die Lösung, die das Sicherheitsteam vorgeschlagen hat, ist ebenfalls sehr direkt: ein komplett neues Gerät verwenden, auf dem es nie installiert war, ein neues Wallet erstellen und die Vermögenswerte dorthin übertragen..
Daher lohnt es sich wirklich nicht, nur darauf zu starren, ob diese App abgezogen wurde oder nicht, sondern auf die längere Linie dahinter: Wenn das Handy zum Wallet wird – welches ist dann wirklich „das Wallet“? Das Loch im Betriebssystem, die Tür des Store-Reviews oder genau diese Notiz, in der du die Wiederherstellungsphrase speicherst.
Solange diese Linie noch da ist, verschwindet der Aufschlag für das Versprechen „selbst verwalten“ nicht.. Bei jedem solchen Vorfall bewertet der Markt Self-Custody neu und gibt ihr wieder einen neuen Preis..
📊 热点新闻
Eine iPhone-App, die im App Store gelistet ist, bewirbt sich als ein „Read-only“-Tool für On-Chain-Überwachung. Man müsse kein Wallet verbinden und auch keine Wiederherstellungsphrase eingeben.. Als das Sicherheitsteam sie auseinanderbaute, fand es darin jedoch Module, die andere App-Daten auslesen können und außerdem Daten an einen Remote-Server zurückübertragen..
Viele sehen darin „noch eine Phishing-App“.. Was aber wirklich interessant ist, ist, dass dieses Modul in zwei offiziellen Versionen (1.1 und 1.2) auftaucht und zudem mit demselben Apple-Entwickleraccount signiert wurde wie die App selbst.. Es ist nicht etwas, das jemand nachträglich umgepackt hat, sondern genau die Version, die du direkt aus dem Store heruntergeladen hast, enthält das..
Das ist dann doch etwas bemerkenswert.. Die übliche Annahme war immer: „Wenn es den Review passiert, ist es sauber“.. Diesmal wurde gerade die vorletzte bzw. die dem Vertrauen am nächsten liegende Stelle in der Vertrauenskette gelockert..
Noch spannender ist die Vorgehensweise.. Sie täuscht dich nicht mit einem Betrug, damit du Wiederherstellungsphrasen eingibst, sondern installiert zuerst ein kleines Tool, das angeblich keinerlei Verbindung zu deinem Wallet hat, und greift dann nach den Daten von fast zwanzig Wallet- und Notiz-Apps auf deinem Handy.. Wenn du es gewohnt bist, deine Wiederherstellungsphrase in der Notiz-App zu speichern, dann wartet das, wonach sie suchen, genau an dieser Stelle..
Wenn man sie mit der anderen Meldung der letzten Tage zusammen betrachtet, ändert sich der Eindruck.. Zehntausende Hardware-Wallet-Nutzer hatten Vermögenswerte im Gegenwert von 20 Millionen USD, die abgezogen wurden. Nach der anschließenden Untersuchung stellte sich heraus, dass der Angreifer genau jene Schlüsselsätze nutzt, die „schon lange im Besitz“ waren.. Der gemeinsame Nenner beider Dinge ist sehr klar: „Gezielt wurde nicht die Kette“, sondern die Stelle, an der die Schlüssel entdeckt wurden..
Noch eine Ebene höher.. Das Geld von Institutionen wird gerade in die „Einstiegsstellen“ gesteckt: Lizenzen kaufen, Verwahrung übernehmen lassen, tokenisierte Vermögenswerte in Brokerkonten stopfen.. Und gleichzeitig wird auf der Retail-Seite der Einstieg immer wieder aufgerissen.. Während man dem Einstieg einen Preis aufschreibt, wird er gleichzeitig angebohrt – nur wenn beides gleichzeitig passiert, ergibt es wirklich einen Sinn..
Aber das Problem ist: Das bösartige Modul wurde bereits am 17. September aus den neuen Versionen entfernt. Die in der Zwischenzeit übermittelten Daten kommen jedoch nicht zurück, nur weil du die App deinstallierst.. Wer in dieser Zeit die beiden Versionen genutzt hat, bei dem sind die Wiederherstellungsphrasen und privaten Schlüssel, die auf dieser Maschine gespeichert wurden, per Definition nicht mehr geheim.. Die Lösung, die das Sicherheitsteam vorgeschlagen hat, ist ebenfalls sehr direkt: ein komplett neues Gerät verwenden, auf dem es nie installiert war, ein neues Wallet erstellen und die Vermögenswerte dorthin übertragen..
Daher lohnt es sich wirklich nicht, nur darauf zu starren, ob diese App abgezogen wurde oder nicht, sondern auf die längere Linie dahinter: Wenn das Handy zum Wallet wird – welches ist dann wirklich „das Wallet“? Das Loch im Betriebssystem, die Tür des Store-Reviews oder genau diese Notiz, in der du die Wiederherstellungsphrase speicherst.
Solange diese Linie noch da ist, verschwindet der Aufschlag für das Versprechen „selbst verwalten“ nicht.. Bei jedem solchen Vorfall bewertet der Markt Self-Custody neu und gibt ihr wieder einen neuen Preis..
