Предупреждение от Чанпэна Чжао
Сооснователь Binance Чанпэн Чжао (CZ) призвал криптоинвесторов ввести строгий период «карантина» для новых аппаратных кошельков. Это предупреждение прозвучало на фоне инцидента в Юго-Восточной Азии, в результате которого пользователи потеряли более $86 миллионов после компрометации местного дистрибьютора Ledger. События этой осенью выявили новую уязвимость в индустрии: хакеры переключили свое внимание с эксплуатации цифровых уязвимостей на физическое перехватывание устройств во время доставки.
Рекомендации по безопасности
Комментируя риски, Чанпэн Чжао рекомендовал не переводить большие суммы активов на новые адреса сразу после покупки устройства или загрузки программного обеспечения. По его мнению, кошелек должен оставаться неиспользованным как минимум пару недель. В этот период инвесторы должны внимательно следить за новостями о возможных хакерских атаках. CZ напомнил пользователям, что самостоятельное хранение цифровых активов всегда влечет за собой дополнительную ответственность, которую нельзя игнорировать.
«В современных условиях физические устройства могут быть модифицированы до того, как они достигнут конечного клиента, в то время как официальный сайт любого программного обеспечения может быть взломан.»
Профилактический тайм-аут
Такой профилактический тайм-аут дает пользователям возможность: если партия устройств поступает к реселлеру уже с компрометацией, аналитики блокчейна будут иметь две недели, чтобы обнаружить первые кражи и поднять тревогу в СМИ, защищая других покупателей.
Непосредственным триггером для строгих рекомендаций стало экстренное заявление Ledger 9 октября о приостановке продаж через своего реселлера CryptoBilis. Ранее исследователи блокчейна отслеживали отток примерно $86,9 миллиона по сетям Bitcoin, Ethereum и Tron из сотен кошельков, принадлежащих инвесторам в Малайзии, Индонезии и Филиппинах. Нападающие физически открывали упаковки на промежуточных складах реселлера и заменяли оригинальные инструкции заранее сгенерированными сид-фразами.
Инцидент с Ledger и его последствия
Ledger отдельно подчеркнул, что его заводское производство, прошивка и приложение Ledger Live не были скомпрометированы — атака затронула только CryptoBilis как логистическую цепочку. Всем клиентам, которые приобрели устройства в течение последних 90 дней, было рекомендовано не активировать их и, если существует риск компрометации, срочно переместить свои активы на новые адреса.
Инцидент с Ledger подтвердил более широкую тенденцию: за последние три месяца физическая доставка стала основной слабой точкой в «холодном» хранении, затрагивающей всех крупных игроков на рынке. В августе производитель Coldcard Coinkite сообщил, что системы его сторонних дистрибьюторов были скомпрометированы. В сентябре Trezor признал утечку данных, затронувшую 80,000 клиентов из США, после того как его логистический подрядчик ShipMonk был взломан, что привело к раскрытию реальных имен, номеров телефонов и домашних адресов покупателей.
Новые стандарты безопасности
Покупка кошельков через местные рынки или дистрибьюторов теперь фактически считается небезопасной. Для крупных держателей новым стандартом становится заказ аппаратного обеспечения напрямую у производителей, организация доставки на нейтральные адреса, такие как почтовые ящики, и внедрение обязательного периода «карантина» по методу CZ.