Навіть офіційний сайт може згенерувати шкідливий запит на авторизацію: подія на $3 млн змусила мене по-новому зрозуміти GRVT SecureKey
25 червня Polymarket офіційно підтвердив, що стороннього постачальника front-end було зламано, внаслідок чого в частину користувачів, які відвідували реальний front-end, було ін’єкційовано шкідливий скрипт. PeckShield, посилаючись на дослідження за ланцюгом у мережі, повідомляє, що приблизно $3 млн PUSD було виведено, а потім перекинуто через кросчейн із Polygon на Ethereum і обміняно приблизно на 1 893 ETH. Polymarket заявив, що вже видалив уражені залежності, зв’язався з відповідними користувачами та здійснив повну компенсацію.
Найменш логічне тут те, що: домен правильний, HTTPS працює нормально, акаунт теж входить — але цього недостатньо, щоб окремо довести, що наступний контент, який потрібно підписати, відповідає вашим реальним намірам.
Саме тому я переглянув дизайн SecureKey з
@grvt_io . Згідно з довідковим центром GRVT, права доступу розділено на два рівні: електронна пошта, пароль або Google/Microsoft OAuth належать до Web2-засобів облікових даних і використовуються для перегляду активів, позицій та участі в не торгових функціях; будь-які дії, що можуть змінити належність активів, потребують підпису Web3 SecureKey.
SecureKey по суті є парою Ethereum публічного та приватного ключів: користувач може обрати зовнішній гаманець або скористатися схемою OTP для пошти, яку підтримує Privy.
Значення такого розшарування в тому, що навіть якщо облікові дані Web2 для входу витечуть, атакувальник не зможе лише за станом “вхід виконано” здійснити зміни активів, які вимагають авторизації SecureKey.
Якщо ж пристрій контролюють шкідливі програми, розширення зовнішнього гаманця підмінено або користувач на реальному сайті схвалив вміст, який було підмінено, то навіть криптографічно коректний підпис може висловити неправильні наміри. Саме кастоді-самостійне управління зменшує ризик того, що платформа одноосібно перемістить активи, але автоматично не усуває ризики фішингу, залежних компонентів, смартконтрактів і людських дій.
Після цієї події я додаю до кожного свого підпису п’ять додаткових перевірок:
1. Входжу через закладку або офіційний портал, не покладаючись на пошукову рекламу та посилання з особистих повідомлень;
2. Визначаю, що саме це: доказ входу, розміщення замовлення, авторизація токенів, переказ чи виведення коштів;
3. звіряю активи, суму, цільову адресу, контракт і межі авторизації;
4. Якщо сторінка не збігається з тим, що показує гаманець, або раптом вимагається необмежена авторизація — негайно скасовую;
5. Для великих рахунків по можливості використовую окремий підписувальний пристрій і не тримаю разом із повсякденним середовищем завантажень цінні ключі.
#grvt #SelfCustody #WalletSecurity #Web3Security