Аппаратный кошелек — это физическое устройство, специально разработанное для хранения криптовалюты, и считается важным средством безопасного хранения криптоактивов. Встроенный в него безопасный чип хранит приватные ключи в оффлайн-режиме, обеспечивая пользователю полный контроль над криптовалютой. Аппаратные кошельки обычно работают в оффлайн-режиме, что дополнительно снижает риск атаки со стороны сетевых хакеров.
Тем не менее, несмотря на общее незнание среди инвесторов, все еще наблюдается множество случаев мошенничества, нацеленных на новичков, что приводит к потере активов, хранящихся в аппаратных кошельках. В данной статье будут рассмотрены два распространенных метода кражи средств с аппаратных кошельков — мошенничество с инструкциями для аппаратных кошельков и мошенничество с модификацией аппаратных кошельков.
Мошенничество с инструкциями для аппаратных кошельков
Суть данного метода кражи заключается в использовании неосведомленности обычных инвесторов о том, как пользоваться аппаратными кошельками. Злоумышленники подменяют ложные инструкции, вводя в заблуждение жертв, чтобы они переводили средства на фишинговые адреса. Жертвы покупают аппаратные кошельки на сторонних торговых платформах, после открытия упаковки следуют «инструкции», указанные на «руководстве», вводят «начальный PIN-код», а затем, сделав резервную копию «фразы восстановления», переводят на адрес кошелька значительные суммы, которые в конечном итоге оказываются украденными.
Источник: ForesightNews
Причина не в том, что кошелек был взломан на аппаратном уровне, а в том, что злоумышленники, активировав устройство заранее, получают фразу восстановления адреса, подделывают ложные инструкции для вторичной упаковки, а затем продают уже активированные аппаратные кошельки жертвам через неофициальные каналы. Как только цель переводит криптоактивы на адрес, это запускает стандартный процесс кражи средств из поддельного кошелька.
На вторичном рынке в китайскоязычных регионах также существуют аналогичные риски, известный производитель аппаратных кошельков imkey ранее выпускал предупреждение — были обнаружены случаи продажи «активированных» аппаратных кошельков некоторыми неофициальными магазинами, одновременно подменяющими инструкции, вводя пользователей в заблуждение, чтобы они переводили средства на адреса кошельков, заранее созданные мошенниками. Таким образом, важность идентификации официальных интернет-магазинов равнозначна идентификации официальных веб-сайтов.
Источник: ForesightNews
Устройства аппаратных кошельков подверглись модификации
Один из пользователей Ledger получил посылку, не сделав заказа, в которой находился совершенно новый аппаратный кошелек Ledger X и сопроводительное письмо. В письме говорилось, что из-за кибератаки на компанию Ledger произошла утечка данных пользователей, и в связи с этим пострадавшим клиентам отправляются новые аппаратные устройства, а в письме предлагается пользователям заменить устройство для обеспечения безопасности.
Источник: ForesightNews
Тем не менее, подлинность этого письма вызывает сомнения, генеральный директор компании Ledger Паскаль Готье четко заявил, что компания не будет нести ответственность за случайную утечку личных данных. Пользователь также заявил, что это мошенничество, он поделился дополнительными изображениями и открыл устройство, продемонстрировав внутреннюю часть пластикового корпуса аппаратного кошелька, на которой явно видны следы подделки.
Источник: ForesightNews
Кроме того, команда безопасности Kaspersky также сообщила о случае подделки аппаратного кошелька Trezor, когда жертва купила Trezor Model T через неофициальные каналы, но это устройство уже было изменено злоумышленниками, которые смогли получить доступ к криптоактивам пользователя и осуществить кражу средств.
Заключение
Из приведенных примеров видно, что атаки на цепочку поставок аппаратных кошельков уже довольно распространены, и обычные инвесторы, а также производители аппаратных кошельков должны повысить свою бдительность. Правильный способ использования может эффективно избежать риска кражи средств:
Покупайте аппаратные устройства только через официальные каналы. Любые аппаратные устройства, купленные через неофициальные каналы, небезопасны.
Убедитесь, что кошелек находится в неактивированном состоянии. Официально продаваемые аппаратные устройства должны быть неактивированы; если инвестор обнаружит, что устройство уже было активировано, и даже если инструкция указывает на «начальный код» или «стандартный адрес», следует немедленно прекратить использование устройства и сообщить об этом официальному представителю аппаратного кошелька.
Убедитесь, что адрес генерируется вами. Кроме процесса активации устройства, установка PIN-кода, генерация связующего кода, создание адреса и резервное копирование также должны выполняться пользователем. Любой этап, выполненный третьей стороной, подвергает пользователя риску потери средств. В нормальных условиях аппаратные устройства должны находиться в состоянии неактивации, то есть при первом использовании аппаратного кошелька, активация устройства, создание кошелька, резервное копирование фразы восстановления и установка PIN-кода должны выполняться пользователем.
【Отказ от ответственности】Рынок несет риски, инвестиции требуют осторожности. Эта статья не является инвестиционной рекомендацией, пользователи должны учитывать, соответствуют ли любые мнения, взгляды или выводы данной статьи их конкретной ситуации. Инвестируя, пользователи действуют на свой собственный риск.
Статья опубликована с разрешения: (Foresight News)
Автор оригинала: Bitrace
