Я глянув на офіційну таймлайн Gate і що більше дивлюся, то більше це схоже на «повільну бритву» соціальної інженерії, а не на те, що платформу «пробили».
Відновімо кілька ключових моментів:
· 7/4 новий пристрій ініціює скидання телефону + електронної пошти, перевірку пройдено
· 7/5 відв’язування телефону, повторна верифікація обличчя та історії транзакцій
· 7/6 скидання Google Authenticator і пароля, перевірка протягом усього процесу
· 7/7 нападник входить через «старий пристрій + старий пароль», частинами виводить кошти на нову адресу
· 7/8 користувач лише тоді помічає відхилення та повідомляє підтримку
Версія Gate: попередньо це розглядають як одиничний випадок, системної вразливості немає; ймовірно це пов’язано з витоком персональної інформації користувачів, далі — результати розслідування та деталі.
Мої спостереження — три пункти:
1. Між зміною прив’язки та виводом пройшло три дні — імовірно, що атакувальник мав повний набір ідентифікаційних даних (документи, історичні замовлення, навіть матеріали з обличчям), тож зміг пройти ризик-контролі без збоїв;
2. «Старий пристрій + старий пароль» дозволяє напряму робити замовлення на вивід — це означає, що механізм відбитків пристрою та білого списку адрес у крайніх сценаріях усе ще має потенціал для покращення;
3. Для звичайних користувачів усе доволі просто: білий список адрес для виведення + блокування/стейкінг, незалежна електронна пошта, вимкніть SMS 2FA і замініть його на апаратний ключ, не зберігайте в чатах чати з розворотом паспорта та селфі.
Якою б не була кінцева кваліфікація, ця подія нагадує одну річ: безпека CEX наполовину залежить від платформи, і наполовину — від вас.
#Gate #交易所安全 #самохостинг