Rapport Chainalysis : après le lancement, à la mi-année dernière, d’un lot de modèles open source chinois sans restrictions de sécurité, en moins d’un an, les cas où des instructions de logiciels malveillants ont été intégrées à des transactions/contrats intelligents sur la chaîne ont augmenté de 440 %, passant de 2 cas par jour à 11. La méthode s’appelle le « blockchain dead drop » : les instructions restent directement sur la chaîne, et un appareil déjà compromis reçoit à distance des ordres pour transférer des informations, des mots de passe ou des fonds vers une adresse donnée. Les enregistrements sur la chaîne ne peuvent pas être supprimés ; c’est plus difficile à faire tomber que la fermeture traditionnelle de domaines ou la suppression de serveurs, et les groupes soutenus par la Corée du Nord et l’Iran en sont les principaux acteurs.
La cause principale tient aux comptes : si un modèle hébergé dans le cloud pose problème, il peut être suspendu. En revanche, un modèle open source téléchargé localement peut être modifié pour contourner les restrictions, ce qui élimine tout risque de suspension de compte. Heureusement, la blockchain est publique : le traçage laisse des indices, ce qui n’est pas une mauvaise nouvelle unilatérale. Cela n’a rien à voir avec la position : c’est lié à la sécurité des portefeuilles — accordez une attention accrue aux autorisations accordées à des contrats dont l’origine est inconnue, ainsi qu’aux interactions avec des adresses suspectes. #安全 #恶意软件
La cause principale tient aux comptes : si un modèle hébergé dans le cloud pose problème, il peut être suspendu. En revanche, un modèle open source téléchargé localement peut être modifié pour contourner les restrictions, ce qui élimine tout risque de suspension de compte. Heureusement, la blockchain est publique : le traçage laisse des indices, ce qui n’est pas une mauvaise nouvelle unilatérale. Cela n’a rien à voir avec la position : c’est lié à la sécurité des portefeuilles — accordez une attention accrue aux autorisations accordées à des contrats dont l’origine est inconnue, ainsi qu’aux interactions avec des adresses suspectes. #安全 #恶意软件