这条新闻其实有点奇怪..
📊 热点新闻
一个在 App Store 上架的 iPhone 应用,宣传自己是「只读」的链上监控工具,不用连钱包,也不用填助记词.. 结果安全团队拆开一看,里面藏着能去读其他 App 数据、还能往远程服务器回传的模块..
很多人看到的是「又一个钓鱼 App」.. 但真正值得看的,是这个模块出现在 1.1 和 1.2 两个正式版本里,而且跟 App 本体是同一个苹果开发者身份签的名.. 不是被人二次打包,是你从商店直接下的那一份就有..
这就有点耐人寻味了.. 大家默认的规则一直是「过审就等于干净」.. 这次被撬松的,恰好是信任链条最靠前的那一环..
更有意思的是它的打法.. 它不是骗你填助记词,而是先装成一个跟你钱包毫无关系的小工具,然后再去够你手机里将近二十个钱包和记事类 App 的数据.. 你要是习惯把助记词存在备忘录里,它要找的东西就正好在那个位置等着..
把它和这几天另一条消息放一起看,味道就变了.. 几千个硬件钱包用户的 2000 万美元等值资产被搬走,事后查出来,攻击者用的是「早就已经掌握」的那批密钥.. 两件事的共同点非常清楚——被撬的都不是链,是钥匙被发现的那个环节..
再往上抬一层.. 机构的钱正在往「入口」砸,买牌照、抢托管、把代币化资产塞进券商账户.. 而同一时间,零售这一侧的入口正在被反复打穿.. 一边在给入口标价,一边在凿入口,这两件事同时发生才有意思..
但问题来了.. 那个恶意模块 9 月 17 号就从新版本里移除了,可已经传出去的数据,不会因为你卸载 App 就回来.. 这期间用过那两个版本的人,存在这台机器上的助记词和私钥,就默认不算秘密了.. 安全团队给的方案也很直接:换一台从来没装过它的设备,新建钱包,把资产挪过去..
所以真正值得盯的不是这个 App 有没有下架,是那条更长的线——当手机变成钱包,操作系统的那个洞、商店审核的那道门、还有你存助记词的那个备忘录,到底哪一个才算真正的钱包..
只要这条线还在,「自己保管」这四个字的溢价就不会消失.. 每出一次这种事,市场就会给自托管重新标一次价..
📊 热点新闻
一个在 App Store 上架的 iPhone 应用,宣传自己是「只读」的链上监控工具,不用连钱包,也不用填助记词.. 结果安全团队拆开一看,里面藏着能去读其他 App 数据、还能往远程服务器回传的模块..
很多人看到的是「又一个钓鱼 App」.. 但真正值得看的,是这个模块出现在 1.1 和 1.2 两个正式版本里,而且跟 App 本体是同一个苹果开发者身份签的名.. 不是被人二次打包,是你从商店直接下的那一份就有..
这就有点耐人寻味了.. 大家默认的规则一直是「过审就等于干净」.. 这次被撬松的,恰好是信任链条最靠前的那一环..
更有意思的是它的打法.. 它不是骗你填助记词,而是先装成一个跟你钱包毫无关系的小工具,然后再去够你手机里将近二十个钱包和记事类 App 的数据.. 你要是习惯把助记词存在备忘录里,它要找的东西就正好在那个位置等着..
把它和这几天另一条消息放一起看,味道就变了.. 几千个硬件钱包用户的 2000 万美元等值资产被搬走,事后查出来,攻击者用的是「早就已经掌握」的那批密钥.. 两件事的共同点非常清楚——被撬的都不是链,是钥匙被发现的那个环节..
再往上抬一层.. 机构的钱正在往「入口」砸,买牌照、抢托管、把代币化资产塞进券商账户.. 而同一时间,零售这一侧的入口正在被反复打穿.. 一边在给入口标价,一边在凿入口,这两件事同时发生才有意思..
但问题来了.. 那个恶意模块 9 月 17 号就从新版本里移除了,可已经传出去的数据,不会因为你卸载 App 就回来.. 这期间用过那两个版本的人,存在这台机器上的助记词和私钥,就默认不算秘密了.. 安全团队给的方案也很直接:换一台从来没装过它的设备,新建钱包,把资产挪过去..
所以真正值得盯的不是这个 App 有没有下架,是那条更长的线——当手机变成钱包,操作系统的那个洞、商店审核的那道门、还有你存助记词的那个备忘录,到底哪一个才算真正的钱包..
只要这条线还在,「自己保管」这四个字的溢价就不会消失.. 每出一次这种事,市场就会给自托管重新标一次价..
