Зрелая «цепочка охоты» тихо формируется, и механизм проверки производителей и осознание безопасности пользователей нуждаются в незамедлительном закрытии.

Автор: фермер Web3 Фрэнк

Представьте, что вы терпеливый держатель, переживший долгий медвежий рынок, и наконец перевели накопленные BTC с CEX на только что купленный аппаратный кошелек, ощущая, что активы надежно находятся в ваших руках.

Два часа спустя вы открываете приложение, а кошелек оказывается пустым.

Это не гипотеза, а только что произошедший реальный инцидент: один инвестор купил аппаратный кошелек на JD и перевел свои 4,35 BTC, не подозревая, что это устройство уже было заранее инициализировано мошенником, сгенерировавшим сид-фразу и вставившим поддельное руководство, направляющее пользователя по ловушке для подключения к мобильному приложению.

Иными словами, в момент активации кошелька он уже принадлежит хакеру.

К сожалению, это не единичный случай. В последнее время произошло несколько инцидентов, когда покупка аппаратных кошельков на платформах Douyin, JD, Amazon привела к мошенничеству или даже к полной потере активов. Если внимательно разобрать недавние подобные инциденты безопасности, можно обнаружить, что цепочка охоты на аппаратные кошельки, связанная с этапом продаж, тихо формируется.

1. Цепочка «охоты» на новичков через «вторичные» серые схемы

Аппаратный кошелек, как устройство, генерирующее закрытые ключи в «полностью оффлайн-среде», теоретически, если правильно сохранить сид-фразу, уровень безопасности в повседневном использовании почти достигает предельного уровня, что также является широко распространенным объяснением среди большинства участников Web3.

Однако реальные риски часто заключаются не в самом устройстве, а в процессах покупки и активации.

Под воздействием длительной рекламы многие инвесторы легко формируют простую формулу восприятия: «Аппаратный кошелек = абсолютная безопасность», что создает у многих людей ложное чувство безопасности, и, получив устройство, они игнорируют несколько ключевых предварительных условий.

Полная упаковка устройства, целостность пломб; сид-фраза должна быть сгенерирована самостоятельно; информация об активации должна быть проверена как «первое использование»... Поэтому многие пользователи, получив аппаратный кошелек, не могут дождаться, чтобы перевести активы, не подозревая, что предоставляют мошенникам возможность действовать.

Будь то случай с покупкой аппаратного кошелька на Douyin, который привел к потере 50 миллионов криптоактивов, или недавний инцидент с покупкой imKey на JD, приведший к обнулению BTC, все проблемы возникают именно на этапах покупки и активации.

Продажа аппаратных кошельков на платформах электронной коммерции в стране уже начала проявлять признаки зрелой серой цепочки производств.

По логике, в стране сохраняется жесткий контроль над криптовалютами, и еще в 2014 году платформы электронной коммерции начали прямой запрет на продажу криптовалют, а 4 сентября 2017 года Народный банк Китая и семь министерств совместно опубликовали объявление (о предотвращении рисков, связанных с выпуском токенов), которое еще более четко потребовало от отечественных платформ не предоставлять услуги, связанные с криптовалютой, такие как торговля, обмен, ценообразование и посредничество.

Согласно буквальному значению, «услуги посредников» достаточно широки, и аппаратные кошельки, как инструменты для хранения закрытых ключей, теоретически находятся в серой зоне запрета на продажу. Поэтому платформы, такие как Taobao, JD, Pinduoduo, никогда не поддерживали поиск по любым ключевым словам, связанным с криптовалютой.

Но факты показывают, что это вовсе не так.

По состоянию на 29 июля, я провел прямой поиск по ключевым словам на пять моделей аппаратных кошельков: Ledger, Trezor, SafePal, OneKey, imKey (imToken) на платформах Taobao, JD, Pinduoduo и Douyin, и результаты показали, что каналы сбыта достаточно свободны.

Наиболее полным ассортиментом является платформа Douyin, где продаются Ledger, Trezor, SafePal, OneKey, imKey.

Следующим по популярности является JD, где можно найти аппаратные кошельки от Ledger, Trezor, SafePal, OneKey, а магазины, связанные с imKey, вероятно, были удалены из-за инцидента безопасности.

На Taobao относительно строго, удалось найти только один магазин, продающий imKey, а на Xiaohongshu, хотя нет прямого поиска магазинов, но повсюду можно увидеть частные продажи и покупки.

Несомненно, среди вышеупомянутых, кроме очень немногих дистрибьюторов, большинство магазинов являются неофициальными небольшими розничными торговцами, которые не получили разрешение на вход, и не могут гарантировать безопасность обращения устройств.

Объективно говоря, система дистрибьюции аппаратных кошельков существует по всему миру, включая такие бренды, как SafePal, OneKey, imKey, которые довольно популярны в китайскоязычных регионах, и система продаж в целом одинакова:

Официальная покупка: на официальном сайте можно заказать аппаратные кошельки всех моделей;

Каналы электронной коммерции: в стране обычно используются такие платформы, как Youzan и другие, а за границей — Amazon и другие официальные платформы.

Региональные дистрибьюторы: авторизованные дистрибьюторы в разных странах/регионах предоставляют пользователям локализованные каналы покупки и могут проверять подлинность на официальном сайте, например, SafePal предоставляет страницу для поиска дистрибьюторов по всему миру на своем сайте;

Однако в экосистеме электронной коммерции в стране подавляющее большинство пользователей все еще покупают через неофициальные, не подлежащие проверке каналы, что создает естественную почву для «ловушек с предустановленной сид-фразой» в сером производстве.

Многие устройства могут быть «вторичными / третичными» и даже «поддельными», нельзя исключать, что некоторые устройства были вскрыты, инициализированы и имели предустановленную сид-фразу на этапе перепродажи. Как только пользователь активирует устройство, активы, естественно, сразу же попадают в кошелек мошенника.

Поэтому ключевым моментом является то, сможет ли пользователь на стороне клиента самостоятельно проверить и защитить купленное устройство, чтобы исключить все связанные риски?

2. Уязвимости на стороне пользователя и механизм «самопроверки»

Иными словами, ловушки с аппаратными кошельками повторяются не потому, что само устройство имеет технологические недостатки, а потому, что весь процесс обращения и использования выявляет несколько уязвимостей.

С точки зрения цепочки обращения в отечественной электронной коммерции и дистрибьюторах, основные риски сосредоточены в двух аспектах:

Устройства вторичного или многократного обращения: Серое производство может вскрыть устройства во время вторичных продаж или в процессе обращения, и предустановить сид-фразы или аккаунты. Как только пользователь использует это устройство, активы будут перенаправлены в кошелек мошенника.

Поддельные или измененные устройства: через неофициальные каналы могут попасть поддельные устройства, которые могут даже содержать закладки, и после перевода активов пользователь столкнется с риском полного кражи.

Для пользователей, уже знакомых с аппаратными кошельками, эти ловушки почти не представляют угрозы, так как они естественно проводят безопасность в процессе покупки, инициализации и привязки. Однако для новичков, впервые покупающих аппаратные кошельки или не имеющих опыта, вероятность попасть в ловушку резко возрастает.

В случае недавнего инцидента безопасности мошенники заранее создали кошелек и специально подготовили поддельное бумажное руководство, чтобы направить покупателя при распаковке, активируя это подержанное устройство imKey по ложному процессу, тем самым напрямую выводя активы. В результате общения автора с соответствующими специалистами, в последнее время действительно было замечено увеличение случаев продажи распакованных продуктов с поддельными инструкциями.

В конце концов, многие новички часто игнорируют целостность продукта (вскрыта ли упаковка, повреждены ли защитные наклейки), легко пропуская проверку списка предметов внутри упаковки, и не понимают, что проверку «новое / старое устройство» можно выполнить прямо в официальном приложении. Если эта информация будет правильно сверена, большинство ловушек можно будет распознать в первую очередь.

Можно сказать, что способность дизайна продукта аппаратного кошелька полностью охватывать и активно поддерживать пользователей в самопроверке является ключевым барьером для разрушения цепочки атак серого производства.

Например, в случае аппаратного кошелька SafePal X1 на базе Bluetooth, путь самопроверки на стороне пользователя реализован относительно полно:

Напоминание о первой привязке: При активации аппаратного кошелька и привязке приложения будет предложено «Это устройство уже активировано, это ваше действие?»;

Историческая информация об активации: В дальнейшем, как стало известно, интерфейсы SafePal также будут синхронизированы для отображения времени первой активации устройства и того, является ли это первой привязкой данного телефона, что поможет пользователям быстро определить, является ли устройство новым или было инициализировано кем-то другим;

Кроме того, исходя из личного опыта использования, независимо от того, использует ли SafePal S1, S1 Pro с механизмом взаимодействия через QR-код или SafePal X1, использующий Bluetooth для передачи информации, пользователи могут после привязки к приложению SafePal в любое время просматривать соответствующий SN код аппаратного кошелька и время его исторической активации (как показано на рисунке ниже), чтобы дополнительно подтвердить источник устройства и его состояние использования.

Это благодаря тому, что аппаратный кошелек SafePal на заводе записывает каждому устройству уникальный SN и связывает информацию о аппаратном отпечатке этого устройства с этим SN, сохраняя ее в бэкенде SafePal для дальнейшего подтверждения источника устройства и состояния его использования.

Это означает, что пользователи должны сначала активировать этот аппаратный кошелек, чтобы создать кошелек. При активации мобильное приложение будет отправлять информацию о SN и отпечатке подключенного аппаратного кошелька в бэкенд SafePal для проверки. Только если все совпадает, пользователю будет предложено продолжить использование аппаратного кошелька и записать время активации.

Когда другие мобильные устройства снова связываются с этим аппаратным кошельком, пользователям будет предложено подтвердить, что это устройство уже активировано и не является первым использованием, и попросит пользователя подтвердить еще раз.

Используя несколько этапов проверки, пользователи почти могут распознать ловушки вторичного обращения или поддельные устройства уже при первом контакте с устройством, тем самым разрывая распространенные на сером рынке цепочки первой атаки.

Для новичков, впервые использующих аппаратные кошельки, визуализированный и отслеживаемый механизм проверки SafePal легче понять и выполнить, чем простые инструкции или текстовые предупреждения, и он лучше соответствует реальным потребностям в предотвращении мошенничества.

3. Полный процесс безопасности аппаратного кошелька

В общем, для пользователей, впервые сталкивающихся с аппаратными кошельками, это не означает, что просто купив аппаратный кошелек, они могут расслабиться.

Напротив, безопасность аппаратного кошелька не может быть обеспечена одноразовой покупкой, а является защитой, построенной на осознании безопасности в трех этапах: покупке, активации и использовании. Любая невнимательность на любом из этапов может стать возможностью для атакующего.

1. На этапе покупки: выбирайте лишь официальные каналы.

Цепочка безопасности аппаратного кошелька начинается с выбора канала покупки, поэтому всем рекомендуется покупать непосредственно на официальном сайте.

Как только вы выбираете платформу электронной коммерции / прямой эфир для заказа, например, через Taobao, JD, Douyin и другие неофициальные каналы, это означает, что вы подвергаете себя высокому риску — ни один бренд холодного кошелька не будет продавать продукты через прямые трансляции на Douyin или Kuaishou, эти пути почти все являются главными базами серых производств.

Первый шаг после получения товара — это проверка упаковки и защитных знаков. Если упаковка вскрыта, защитная наклейка повреждена или внутренняя упаковка аномальна, следует немедленно проявить бдительность. Лучше всего сверить содержимое упаковки с опубликованным на официальном сайте списком, чтобы быстро исключить некоторые риски.

Чем тщательнее вы работаете на этом этапе, тем ниже будут последующие затраты на безопасность.

2. На этапе активации: отсутствие инициализации — это «передача денег».

Активация является ключевым этапом безопасности аппаратного кошелька и также является стадией, на которой серые производства наиболее легко закладывают ловушки.

Распространенные схемы включают в себя предварительное вскрытие устройств серыми производствами, создание кошелька и запись сид-фразы, а затем вставка поддельных инструкций, направляющих пользователей к немедленному использованию этого готового кошелька, в результате чего активы, переведенные позже, будут похищены. Недавний инцидент с мошенничеством imKey на JD именно такой.

Таким образом, основным принципом на этапе активации является самостоятельная инициализация и создание новой сид-фразы, в этом процессе продукты, которые могут проводить самопроверку состояния устройства и проверку исторической активации, могут значительно снизить риск пассивного раскрытия пользователя. Например, упомянутый ранее SafePal предлагает пользователям предупреждение о том, активировалось ли устройство ранее, во время первой привязки, а также отображает время исторической активации и информацию о привязке, позволяя пользователю в первую очередь идентифицировать аномальное устройство и разорвать цепочку атак.

3. На этапе использования: защитите сид-фразу и физическую изоляцию.

После начала повседневного использования, ключевой аспект безопасности аппаратного кошелька — это управление сид-фразой и физическая изоляция.

Сид-фраза должна быть сохранена вручную, не фотографируйте, не делайте скриншоты и не храните в WeChat, электронной почте или облаке, так как любое сетевое хранение эквивалентно активному раскрытию уязвимостей.

При подписании или проведении транзакций Bluetooth или USB-соединение следует использовать кратковременно и по мере необходимости, предпочтительно выбирая сканирование QR-кода для подписи или передачу данных оффлайн, избегая длительного физического контакта устройства с сетью.

Можно сказать, что безопасность аппаратного кошелька никогда не является «абсолютно надежной после покупки», а является защитой, построенной пользователем на трех основных этапах: покупке, активации и использовании.

На этапе покупки избегайте вторичных и неофициальных каналов;

На этапе активации самостоятельно инициализируйте и проверяйте состояние устройства;

На этапе использования защищайте сид-фразу, избегайте длительного сетевого воздействия;

С этой точки зрения, следующим аппаратным кошелькам необходимо, как SafePal, предоставить пользователям механизм «всего процесса», позволяющий проверять информацию об активации, дату активации и привязку, чтобы цепочка охоты, на которой зависит серое производство, действительно перестала функционировать.

Заключение

Аппаратный кошелек — это хороший инструмент, но никогда не должен рассматриваться как абсолютный амулет.

С одной стороны, производители аппаратных кошельков должны своевременно ощущать изменения в рыночной среде, особенно в отношении цепочки охоты, с которой могут столкнуться новички, создавая более интуитивные и простые в использовании механизмы проверки в дизайне продукта и процессе использования, чтобы каждый пользователь мог легко определить подлинность и безопасность устройства, находящегося у него.

С другой стороны, пользователи должны также развивать хорошие привычки безопасности, начиная с официальной покупки, инициализации, активации и затем управления сид-фразой; каждую стадию нельзя пропускать, необходимо развивать осознание безопасности на протяжении всего цикла использования.

Только когда механизм проверки кошелька и осознание безопасности пользователя образуют замкнутый цикл, аппаратный кошелек сможет приблизиться к цели «абсолютной безопасности».