Эта новость на самом деле немного странная..

📊 热点新闻

iPhone‑приложение, размещённое в App Store, рекламирует себя как «инструмент ончейн‑наблюдения с режимом только чтения» — якобы не нужно подключать кошелёк и не нужно вводить seed‑фразу.. А потом команда безопасности разобрала его и увидела внутри модуль, который умеет читать данные других приложений, а затем отправлять их на удалённый сервер..

Многие видят в этом «ещё один фишинговый апп».. Но действительно интересно другое: этот модуль присутствовал сразу в двух официальных версиях — 1.1 и 1.2 — и был подписан тем же разработчиком Apple, что и само приложение.. Это не какая‑то «вторая упаковка» чужими руками — тот набор есть прямо в той версии, которую скачали из магазина..

От этого становится даже чуть более чем любопытно.. Обычно все по умолчанию живут по правилу «прошло модерацию — значит чистое».. А на этот раз «подломалось» как раз то звено цепочки доверия, которое находится самым первым..

Ещё интереснее способ атаки.. Оно не просит тебя вводить seed‑фразу — сначала притворяется маленькой утилитой, никак не связанной с твоим кошельком, а потом «дотягивается» до данных почти двадцати кошельковых и заметочных приложений на твоём телефоне.. Если ты привык хранить seed‑фразу в «Заметках», то нужное место окажется как раз там, куда они придут..

Если сложить это с ещё одной новостью за эти дни, вкус становится совсем другим.. У тысяч пользователей аппаратных кошельков украли эквивалент 20 миллионов долларов — а когда выяснили, какие ключи использовались, оказалось, что атакующий взял ту самую партию ключей, которую он, оказывается, «уже давно имел».. Общий знаменатель двух случаев очень понятен — взломали не цепочку, а то звено, где ключи были обнаружены..

Поднимемся ещё на один уровень.. Деньги институционалов сейчас вливаются в «точку входа»: покупка лицензий, захват кастодиана, засовывание токенизированных активов в брокерские счета.. И в то же время со стороны розницы вход снова и снова пробивают.. Одновременно назначают цену этому входу и при этом долбят его насквозь — вот это действительно интересно..

Но возникает вопрос.. Злонамеренный модуль ещё 17 сентября убрали из новых версий, однако данные, которые уже успели уйти, не вернутся от того, что ты удалишь приложение.. Те, кто пользовался этими двумя версиями, за время пока оно стояло на устройстве, уже имеют в этой машине seed‑фразы и приватные ключи — и по умолчанию их больше нельзя считать секретом.. План, который дали специалисты по безопасности, тоже очень прямой: возьми другую машину, на которой никогда не ставили это приложение, создай новый кошелёк и перенеси активы..

Поэтому действительно стоит следить не за тем, сняли ли это приложение с витрины, а за той более длинной цепочкой — где именно твой телефон становится кошельком: в дырах операционной системы, в той двери модерации магазина, и в том «Заметочном» месте, где ты хранишь seed‑фразу.. Какая из этих точек и есть настоящий кошелёк..

Пока эта линия жива, премия за «самостоятельное хранение» не исчезнет.. Каждая такая история заставляет рынок переоценивать само‑хранение заново..