Una 'cadena de caza' madura está tomando forma silenciosamente, el mecanismo de verificación mejorado de los fabricantes y la conciencia de seguridad de los usuarios necesitan cerrarse en un ciclo.

Escrito por: Web3 agricultor Frank

Imagina que eres un Holder paciente, que ha soportado un largo mercado bajista, y finalmente ha transferido el BTC que ha acumulado desde un CEX a la billetera de hardware recién comprada, sintiendo la tranquilidad de tener sus activos firmemente bajo control.

Dos horas después, abres la aplicación y la billetera está vacía.

Esto no es una suposición, sino un evento real que acaba de ocurrir: un inversor compró una billetera de hardware en Jingdong y depositó sus 4.35 BTC, sin saber que este dispositivo ya había sido inicializado por estafadores, generando frases de recuperación y llenándolo con un manual falso que guía al usuario a seguir un proceso engañoso para vincular la aplicación móvil.

En otras palabras, en el momento en que el usuario activa la billetera, ya le pertenece al hacker.

Desafortunadamente, este no es un caso aislado. Recientemente han ocurrido múltiples casos de compra de billeteras hardware en plataformas de comercio electrónico como Douyin, JD, Amazon, lo que ha llevado a fraudes e incluso a la pérdida total de activos. Si se desglosan cuidadosamente los recientes incidentes de seguridad similares, se descubrirá que una 'cadena de caza' que opera alrededor de la venta de billeteras hardware se está formando silenciosamente.

1. La cadena gris de 'segunda mano' que caza a los novatos

La billetera hardware, como dispositivo que genera claves privadas en un 'entorno completamente fuera de línea', teóricamente, mientras se respalde adecuadamente la frase semilla, el nivel de seguridad en el uso diario es casi el más alto, esta es también la narrativa de divulgación con la que la mayoría de los jugadores de Web3 están familiarizados.

Sin embargo, el riesgo en la realidad a menudo no radica en el dispositivo en sí, sino en las etapas de compra y activación.

Con la promoción a largo plazo, muchos inversores tienden a formar una fórmula de cognición simple: 'billetera hardware = seguridad absoluta', esta sugerencia psicológica hace que muchas personas, al recibir el dispositivo, ignoren varios preceptos clave.

¿El embalaje del dispositivo está completo? ¿La etiqueta de seguridad es anormal? ¿La frase semilla debe generarse por sí misma? ¿Se verifica la información de activación como 'primer uso'? Así, muchos usuarios, al recibir el dispositivo de la billetera hardware, no pueden esperar para transferir activos, dándole inadvertidamente a los estafadores una oportunidad.

Ya sea que se trate de la compra de billeteras hardware en Douyin que resultó en el saqueo de 50 millones de activos en criptomonedas, o el último caso de compra de imKey en JD que resultó en la pérdida total de BTC, en todos los casos, todos los problemas radican en las etapas de compra y activación.

La venta de billeteras hardware en plataformas de comercio electrónico nacionales ha revelado una cadena de industria gris madura.

Se supone que en el país se mantiene una postura estricta sobre las criptomonedas. Ya en 2014, las plataformas de comercio electrónico prohibieron directamente la venta de criptomonedas, y el 4 de septiembre de 2017, el Banco Popular de China y otros siete ministerios publicaron un aviso sobre la prevención de riesgos de financiamiento de emisiones de tokens, exigiendo que las plataformas nacionales no proporcionaran servicios relacionados con transacciones, intercambios, precios, intermediación, etc., de criptomonedas.

Literalmente, 'servicios intermedios' es lo suficientemente amplio. Las billeteras hardware, como herramientas que almacenan claves privadas, teóricamente están en una zona gris de prohibición de venta, por lo que plataformas como Taobao, JD, Pinduoduo, etc., nunca han permitido la búsqueda de palabras clave relacionadas con 'monedas'.

Pero la realidad es completamente diferente.

Hasta el 29 de julio, he realizado búsquedas directas de palabras clave para cinco productos de billeteras hardware: Ledger, Trezor, SafePal, OneKey, imKey (imToken) en Taobao, JD, Pinduoduo y Douyin, y los canales de compra son bastante fluidos.

Entre ellos, la plataforma Douyin es la más completa, con tiendas que venden Ledger, Trezor, SafePal, OneKey, imKey.

En segundo lugar, está JD, donde se pueden encontrar productos de billetera hardware de Ledger, Trezor, SafePal, OneKey, mientras que las tiendas relacionadas con imKey han sido retiradas debido a incidentes de seguridad.

Taobao es relativamente estricto, solo se encuentra una tienda que vende imKey, mientras que Xiaohongshu no tiene búsqueda directa de tiendas, pero las ventas privadas de segunda mano y los posts de compras se pueden ver en todas partes.

Sin duda, además de unos pocos distribuidores, la mayoría de las tiendas son pequeños minoristas de canales no oficiales, que no han obtenido autorización de marca para entrar, y tampoco pueden garantizar la seguridad del flujo del dispositivo.

Objetivamente, el sistema de代理或分销 de billeteras hardware existe en todo el mundo, incluidos marcas como SafePal, OneKey, imKey, que tienen una alta tasa de penetración en la región de habla china, con un sistema de ventas similar.

Compra directa oficial: el sitio web permite hacer pedidos de varios modelos de billeteras hardware;

Canales de comercio electrónico: en el país, generalmente se combinan con tiendas de WeChat, mientras que en el extranjero se basan en plataformas oficiales como Amazon;

Distribuidores regionales: los distribuidores autorizados de cada país/región proporcionan canales de compra localizados a los usuarios, y se puede verificar la autenticidad en el sitio web oficial. Por ejemplo, SafePal proporciona una página de consulta de distribuidores globales en su sitio web;

Sin embargo, en el ecosistema de comercio electrónico del país, la gran mayoría de los usuarios aún compran a través de canales no oficiales y sin verificación de origen, lo que proporciona un terreno fértil para las trampas de 'frase semilla preestablecida' de la industria gris.

Muchos de estos dispositivos pueden ser 'de segunda o tercera mano' o incluso 'dispositivos falsos', no se puede descartar que algunos dispositivos hayan sido abiertos, inicializados y con frases semilla preestablecidas en el proceso de reventa. Por lo tanto, una vez que el usuario activa el dispositivo, los activos entran directamente en la billetera del estafador.

Por lo tanto, lo más crucial es si, fuera del punto de venta, los usuarios pueden realizar la auto-verificación y protección de riesgos del dispositivo hardware que han comprado, asegurando que se eliminen todos los riesgos relacionados.

2. Puntos de fuga del lado del usuario y mecanismo de 'auto-verificación'

En otras palabras, la razón por la que estas trampas de billetera hardware tienen éxito repetidamente no es porque el dispositivo en sí tenga defectos técnicos, sino porque todo el proceso de circulación y uso expone múltiples vulnerabilidades que pueden ser aprovechadas.

Y desde la perspectiva de la cadena de circulación de comercio electrónico y distribuidores en el país, los principales riesgos se concentran en dos puntos:

Dispositivos de segunda o múltiples manos: la industria gris completará la apertura, inicialización y preestablecimiento de frases semilla o cuentas en el proceso de dispositivos de segunda mano. Una vez que el usuario utiliza directamente ese dispositivo, los activos serán transferidos a la billetera del estafador.

Dispositivos falsos o alterados: los canales no oficiales pueden introducir dispositivos falsos, o incluso tener puertas traseras integradas. Cuando el usuario transfiere activos, enfrentará el riesgo de robo total;

Para los usuarios Degen que ya están familiarizados con las billeteras hardware, estas trampas casi no tienen poder destructivo, ya que realizan verificaciones de seguridad de forma natural durante el proceso de compra, inicialización y vinculación. Sin embargo, para los usuarios novatos que compran por primera vez o carecen de experiencia, la probabilidad de caer en trampas aumenta drásticamente.

En el caso del último incidente de seguridad, los estafadores crearon previamente una billetera y prepararon un manual impreso falso, guiando a los usuarios a abrir el paquete y activar el uso de este imKey de segunda mano con un proceso falso, transfiriendo directamente los activos. Según mi comunicación con personas del sector, recientemente se ha notado un aumento en la venta de productos abiertos con manuales falsos.

De hecho, muchos usuarios novatos suelen pasar por alto la integridad del producto (si el embalaje ha sido abierto, si la etiqueta antifraude está dañada), es fácil perder la comparación con la lista de artículos dentro del embalaje y no saben que la verificación de 'nuevo/antiguo' se puede completar dentro de la App oficial. Si esta información se verifica correctamente, la mayoría de las trampas pueden ser detectadas de inmediato.

Se puede decir que la capacidad de diseño del producto de billetera hardware para cubrir completamente y apoyar activamente la auto-verificación del usuario es la clave para romper la cadena de ataque de la industria gris.

Tomando como ejemplo la billetera hardware X1 de SafePal, su ruta de auto-verificación proactiva del usuario es relativamente completa:

Recordatorio de primera vinculación: al activar la billetera hardware y vincular la App, se mostrará el mensaje 'Este dispositivo ya está activado, ¿es una operación propia?';

Información de activación histórica: se ha informado que la interfaz relacionada con SafePal también mostrará el tiempo de activación inicial del dispositivo y si es la primera vez que se vincula este teléfono, ayudando a los usuarios a determinar rápidamente si el dispositivo es nuevo o ha sido inicializado por otros;

Además, según mi experiencia de uso real, tanto la billetera SafePal S1, que utiliza mecanismo de interacción por código QR, como la SafePal X1, que utiliza Bluetooth para la interacción de información, permiten a los usuarios, después de vincular la App de SafePal, ver en cualquier momento el código SN correspondiente de la billetera hardware y la fecha de activación histórica (como se muestra en la imagen a continuación), para confirmar aún más el origen del dispositivo y su estado de uso.

Esto se debe a que la billetera hardware de SafePal, al salir de fábrica, escribe un SN en cada dispositivo y también vincula la información de la huella digital de este dispositivo a este SN, almacenándola en el backend de SafePal para confirmar aún más el origen del dispositivo y su estado de uso.

Eso significa que el usuario necesita activar el dispositivo de la billetera hardware antes de crear la billetera. Durante la activación, la App del móvil devolverá el SN del hardware conectado y la información de huella digital al backend de SafePal para su verificación. Solo si ambos coinciden, se le indicará al usuario que la billetera hardware puede continuar usándose y se registrará la fecha de activación.

Cuando otros dispositivos móviles se vinculen nuevamente a esta billetera hardware, también se le indicará al usuario que este hardware ya ha sido activado y no es la primera vez que se utiliza, pidiéndole que confirme nuevamente.

A través de estos pasos de verificación, los usuarios pueden casi detectar trampas de segunda mano o dispositivos falsos en su primer contacto con el dispositivo, cortando así la cadena de ataque común en la industria gris.

Para los usuarios novatos que usan billeteras hardware por primera vez, un mecanismo de verificación visual y rastreable como SafePal es más fácil de entender y ejecutar que simples instrucciones o advertencias textuales, y se adapta mejor a las necesidades prácticas de prevención de fraudes.

3. Manual de seguridad de 'flujo completo' de la billetera hardware

En general, para los usuarios que se enfrentan por primera vez a billeteras hardware, no significa que una vez que compran la billetera hardware, los activos estén completamente seguros.

Por el contrario, la seguridad de la billetera hardware no se completa con una sola compra, sino que es una línea de defensa construida conjuntamente por la conciencia de seguridad en las tres etapas de compra, activación y uso. Cualquier desatención en alguna etapa puede convertirse en una oportunidad para el atacante.

1. Etapa de compra: solo reconoce canales formales

La cadena de seguridad de la billetera hardware comienza desde la selección de los canales de compra, por lo tanto, se recomienda a todos que compren directamente en el sitio web oficial.

Una vez que elijas hacer un pedido en una plataforma de comercio electrónico / sala de transmisión en vivo, o comprar en una plataforma de segunda mano, como a través de Taobao, JD, Douyin y otros canales no oficiales, significa que te expones a un riesgo extremadamente alto: ninguna marca de billetera fría venderá productos a través de transmisiones en vivo de Douyin o enlaces de Kuaishou, estos caminos son casi todos bastiones de la industria gris.

Y el primer paso después de recibir el producto es verificar el embalaje y la identificación antifraude. Si el embalaje ha sido abierto, la etiqueta antifraude está dañada o el embalaje interno es anormal, se debe elevar la alerta de inmediato. Lo mejor es verificar los artículos del embalaje uno por uno según la lista publicada en el sitio web oficial para eliminar rápidamente algunos riesgos.

Cuanto más detallado sea este proceso, menores serán los costos de seguridad posteriores.

2. Etapa de activación: no inicializar es como 'regalar dinero'

La activación es la etapa central de seguridad de la billetera hardware y también es la etapa donde la industria gris puede emboscar fácilmente trampas.

Las técnicas comunes son que la industria gris abre previamente los dispositivos, crea billeteras y escribe frases semilla, luego inserta un manual falso, guiando a los usuarios a usar esta billetera lista, robando finalmente los activos que se transfieren posteriormente. El reciente incidente de fraude de imKey en JD es un ejemplo de esto.

Por lo tanto, el principio fundamental de la etapa de activación es inicializar y generar una frase semilla completamente nueva por uno mismo. En este proceso, los productos que pueden realizar una auto-verificación del estado del dispositivo y la verificación de activación histórica pueden reducir significativamente el riesgo de exposición pasiva del usuario. Por ejemplo, como se mencionó anteriormente, SafePal proporcionará un recordatorio al primer vincular para indicar si el dispositivo ha sido activado anteriormente y mostrará la fecha de activación histórica y la información de vinculación, lo que permite al usuario identificar rápidamente dispositivos anómalos y cortar la cadena de ataque.

3. Etapa de uso: proteger la frase semilla y el aislamiento físico

Una vez que se entra en el uso diario, el núcleo de seguridad de la billetera hardware es la gestión de frases semilla y el aislamiento físico.

La frase semilla debe ser guardada a mano, no se debe tomar fotos, capturas de pantalla, ni almacenarse a través de WeChat, correo electrónico o en la nube, ya que cualquier acción de almacenamiento en línea equivale a exponer de forma activa la superficie de ataque.

Al firmar o realizar transacciones, la conexión a través de Bluetooth o USB debe ser breve y según sea necesario, priorizando el uso de firmas por escaneo o transferencia de datos fuera de línea, evitando el contacto físico prolongado del dispositivo con entornos de red.

Se puede decir que la seguridad de la billetera hardware nunca ha sido 'completamente segura al comprarla', sino que es una línea de defensa construida conjuntamente por el usuario durante las tres etapas de compra, activación y uso:

Evitar la compra en canales de segunda mano y no oficiales en la etapa de compra;

La etapa de activación implica inicializar y verificar el estado del dispositivo;

La etapa de uso protege la frase semilla, evitando la exposición prolongada a la red;

Desde este punto de vista, los fabricantes de billeteras hardware realmente necesitan, como SafePal, proporcionar un diseño de mecanismo de 'flujo completo' que permita a los usuarios verificar a través de recordatorios de activación inicial, fecha de activación e información de vinculación, para que la cadena de caza sobre la que depende la industria gris realmente se vuelva ineficaz.

Escrito al final

La billetera hardware es una buena herramienta, pero nunca es un amuleto definitivo de seguridad.

Por un lado, los principales fabricantes de billeteras hardware necesitan percibir rápidamente los cambios en el entorno del mercado, especialmente en relación con la 'cadena de caza' que los usuarios novatos pueden enfrentar. En el diseño del producto y el proceso de uso, deben construir mecanismos de verificación más intuitivos y fáciles de operar, para que cada usuario pueda juzgar fácilmente la autenticidad y el estado de seguridad de su dispositivo.

Por otro lado, los usuarios también deben desarrollar buenos hábitos de seguridad, desde la compra formal hasta la inicialización y activación, y luego gestionar las frases semilla en su uso diario. Cada paso no debe ser omitido, formando una conciencia de seguridad a lo largo de todo el ciclo de uso.

Solo cuando el mecanismo de verificación de la billetera y la conciencia de seguridad del usuario formen un ciclo cerrado, la billetera hardware podrá avanzar un paso más hacia el objetivo de 'seguridad absoluta'.