このニュース、実はちょっと変です..
📊 热点新闻
App Storeに掲載されたiPhoneアプリが、自分を「読み取り専用」のオンチェーン監視ツールだと宣伝している。ウォレットに接続する必要もなく、復元用のシード(助記詞)も入力しなくていい…という触れ込みです。ところがセキュリティチームが中身を分解してみると、他のアプリのデータを読み取れて、さらに遠隔サーバーへ送信できるモジュールが隠されていました..
多くの人が見ているのは「また別のフィッシングアプリ」だという部分。ですが本当に注目すべきは、そのモジュールが1.1と1.2という2つの正式バージョンの中に入っていたこと、そしてアプリ本体と同一のApple開発者の署名であることです。誰かが二次改造したものではなく、ストアからそのままダウンロードした“その版”に最初から入っていました..
これはかなり興味深いですね.. 皆が当たり前だと思っているルールはずっと「審査に通った=クリーン」です。今回“こじ開けられた”のは、信頼のチェーンのいちばん先頭側にある環でした..
さらに面白いのは、その攻撃のやり方。助記詞を入力させるのではありません。まず、あなたのウォレットと無関係な小さなツールのように装わせておき、その後あなたのスマホに入っている“約20個”のウォレット/メモ系アプリのデータにまで手を伸ばします。復元用のシードをメモ帳に保存している習慣があるなら、相手が探しているものはちょうどその場所に待っている、というわけです..
これを、ここ数日別のあるニュースと一緒に見ると、味が変わります.. 数千人のハードウェアウォレットユーザーの、2000万ドル相当の資産が持ち去られた。事後調査で分かったのは、攻撃者が使っていたのが「前からすでに把握していた」一団の鍵だった、ということ。2つの出来事の共通点は非常に明確です――こじ開けられたのはチェーンではなく、鍵が見つかった“その環”です..
さらに一段上へ.. 機関投資家のお金が「入口」に向かって突っ込んでいて、免許を買う、保管を奪う、トークン化された資産を証券会社の口座に押し込む.. そして同時に、リテール側の入口は何度も何度も貫通されている。片方では入口に値札を付け、もう片方では入口に穴を開けている――この2つが同時に起きているからこそ、面白いんです..
でも問題が来ます.. 悪意のあるモジュールは9月17日に新バージョンから削除されているものの、すでに出回ってしまったデータは、あなたがアプリをアンインストールしても戻ってはきません。この期間にその2つのバージョンを使った人の、この端末にある助記詞と秘密鍵は、デフォルトで「秘密ではないもの」扱いになってしまいます。セキュリティチームが提示した対策も非常にシンプルです。今まで一度もそのアプリを入れたことのない別の端末に切り替え、新しいウォレットを作り、資産を移すこと..
だから本当に見張るべきなのは、このアプリが下架されたかどうかではありません。もっと長い“線”のほうです――スマホがウォレットになるとき、OSのその穴、ストア審査のその門、そして助記詞を保存しているメモ帳。結局、どれが本当のウォレットなのか..
この線がまだ残っている限り、「自分で管理する」という4文字のプレミアムは消えません。こうした事が起きるたび、市場はセルフカストディに対して改めて値付けし直すのです..
📊 热点新闻
App Storeに掲載されたiPhoneアプリが、自分を「読み取り専用」のオンチェーン監視ツールだと宣伝している。ウォレットに接続する必要もなく、復元用のシード(助記詞)も入力しなくていい…という触れ込みです。ところがセキュリティチームが中身を分解してみると、他のアプリのデータを読み取れて、さらに遠隔サーバーへ送信できるモジュールが隠されていました..
多くの人が見ているのは「また別のフィッシングアプリ」だという部分。ですが本当に注目すべきは、そのモジュールが1.1と1.2という2つの正式バージョンの中に入っていたこと、そしてアプリ本体と同一のApple開発者の署名であることです。誰かが二次改造したものではなく、ストアからそのままダウンロードした“その版”に最初から入っていました..
これはかなり興味深いですね.. 皆が当たり前だと思っているルールはずっと「審査に通った=クリーン」です。今回“こじ開けられた”のは、信頼のチェーンのいちばん先頭側にある環でした..
さらに面白いのは、その攻撃のやり方。助記詞を入力させるのではありません。まず、あなたのウォレットと無関係な小さなツールのように装わせておき、その後あなたのスマホに入っている“約20個”のウォレット/メモ系アプリのデータにまで手を伸ばします。復元用のシードをメモ帳に保存している習慣があるなら、相手が探しているものはちょうどその場所に待っている、というわけです..
これを、ここ数日別のあるニュースと一緒に見ると、味が変わります.. 数千人のハードウェアウォレットユーザーの、2000万ドル相当の資産が持ち去られた。事後調査で分かったのは、攻撃者が使っていたのが「前からすでに把握していた」一団の鍵だった、ということ。2つの出来事の共通点は非常に明確です――こじ開けられたのはチェーンではなく、鍵が見つかった“その環”です..
さらに一段上へ.. 機関投資家のお金が「入口」に向かって突っ込んでいて、免許を買う、保管を奪う、トークン化された資産を証券会社の口座に押し込む.. そして同時に、リテール側の入口は何度も何度も貫通されている。片方では入口に値札を付け、もう片方では入口に穴を開けている――この2つが同時に起きているからこそ、面白いんです..
でも問題が来ます.. 悪意のあるモジュールは9月17日に新バージョンから削除されているものの、すでに出回ってしまったデータは、あなたがアプリをアンインストールしても戻ってはきません。この期間にその2つのバージョンを使った人の、この端末にある助記詞と秘密鍵は、デフォルトで「秘密ではないもの」扱いになってしまいます。セキュリティチームが提示した対策も非常にシンプルです。今まで一度もそのアプリを入れたことのない別の端末に切り替え、新しいウォレットを作り、資産を移すこと..
だから本当に見張るべきなのは、このアプリが下架されたかどうかではありません。もっと長い“線”のほうです――スマホがウォレットになるとき、OSのその穴、ストア審査のその門、そして助記詞を保存しているメモ帳。結局、どれが本当のウォレットなのか..
この線がまだ残っている限り、「自分で管理する」という4文字のプレミアムは消えません。こうした事が起きるたび、市場はセルフカストディに対して改めて値付けし直すのです..
