Посмотрел на таймлайн Gate в официальном сообщении — чем дальше, тем больше это похоже на атаку социальной инженерии «медленным ножом», а не на то, что платформу «пробили».

Вспоминаю несколько ключевых моментов:
· 7/4 Новое устройство инициирует сброс телефона + e-mail, проверка проходит
· 7/5 Отвязка телефона, повторная верификация по лицу и истории транзакций
· 7/6 Сброс Google-аутентификатора и пароля, контроль на всём протяжении
· 7/7 Злоумышленник входит по принципу «старое устройство + старый пароль», частями выводит средства на новый адрес
· 7/8 Пользователь только тогда замечает аномалию и обращается в поддержку

Версия Gate: на данном этапе это расценивается как единичный случай, системной уязвимости нет; возможна связь с утечкой пользовательских данных — и далее будут результаты расследования.

Мои наблюдения — в трёх пунктах:
1. Интервал между изменением привязки и выводом — три дня. Вероятнее всего, у злоумышленника были полные сведения об идентичности (документы, история заказов, даже материалы с лицом), поэтому он смог пройти все проверки;
2. Возможность прямо делать заказ и выводить средства по схеме «старое устройство, старый пароль» говорит о том, что механизмы отпечатков устройств и белых списков адресов в экстремальных сценариях всё ещё требуют дальнейшей оптимизации;
3. Обычному пользователю на самом деле доступны довольно простые меры: белый список адресов для вывода + блокировка/холд, отдельный e-mail, отключить SMS 2FA и вместо этого использовать аппаратный ключ; не хранить в переписке сканы паспорта (лицевая/оборотная) и селфи.

Как бы ни квалифицировали произошедшее в итоге, этот инцидент напоминает одну вещь: граница безопасности CEX наполовину находится на платформе, а наполовину — в ваших руках.

#Gate #交易所安全 #самостоятельное хранение