Експерт з Dogecoin попереджає, що оффлайн-гаманці можуть бути небезпечними

iconCrypto Economy
Поділитися
AI summary iconКороткий зміст
Учасник спільноти Dogecoin Мішабоар висловив занепокоєння щодо безпеки оффлайн-гаманців, якщо апаратне забезпечення або програмне забезпечення вже заражене. Зловмисне ПЗ може вкрасти приватні ключі та seed-фрази навіть при вимкненому пристрої, а потім передати дані після повторного підключення. Мішабоар рекомендує розподіляти кошти між надійними пристроями, використовувати паролі та зберігати резервні копії оффлайн. Недавня вразливість Coldcard підкреслює ризик залежності від одного надійного пристрою. Самоконтроль, за його словами, вимагає обережного розподілу ризиків.

Коротко

  • Mishaboar попереджає, що створення гаманця Dogecoin автономно не гарантує безпеки, якщо обладнання скомпрометоване або на ньому є шкідливе ПЗ, що може викрасти приватні ключі та seed-фрази.
  • Шкідливе програмне забезпечення може зберігати дані, коли комп’ютер відключений, а потім передавати їх після повторного підключення, перетворюючи налаштування на запізнене викриття, а не захист.
  • Рекомендовані заходи захисту включають розподілення коштів між надійними пристроями, додавання парольної фрази, зберігання резервних копій оффлайн та аудит інструментів, що використовуються для створення та зберігання ключів.

Учасник спільноти Dogecoin поставив під сумнів зручне припущення, що створення гаманця оффлайн автоматично захищає криптовалютні кошти. Після занепокоєнь, пов’язаних із інцидентом Coldcard, Mishaboar стверджував, що користувачі все ще можуть виставити свої кошти на ризик, якщо пристрій, що генерує приватні ключі, скомпрометований. Інтернет-з’єднання — це лише одна частина моделі загрози, оскільки гаманці не зберігають монети безпосередньо, а лише облікові дані, що керують ними. Попередження переосмислює безпеку апаратного забезпечення як ланцюг залежностей, де один заражений компонент може тихо підірвати весь процес самоконтролю, починаючи з початку і закінчуючи кінцем, без очевидних попереджень.

Шарові заходи захисту замінюють прості офлайн-припущення

Найбільш тривожний сценарій передбачає використання звичайних комп’ютерів для генерації seed-фрази при відключеному від інтернету. Мішабоар пояснив, що шкідливе ПЗ, вже присутнє в операційній системі, може захопити фразу під час створення, зберегти її у кешованому сховищі та відправити, як тільки з’явиться з’єднання. Робота в автономному режимі може відкласти крадіжку, але не запобігти їй, що створює у користувачів хибне відчуття захисту, поки шкідливий код терпляче чекає. Та ж сама проблема виникає, коли інформацію, згенеровану вручну, потрібно ввести на звичайний комп’ютер, що знову відкриває доступ для програмного забезпечення, яке може вже спостерігати протягом усього процесу налаштування гаманця.

Mishaboar попереджає, що створення гаманця Dogecoin оффлайн не гарантує безпеки

Mishaboar також попередив проти використання централизованих бірж як простого способу уникнути ризиків, пов’язаних з апаратними пристроями. Переказ Dogecoin на торгову платформу передає контроль над ключами і створює вразливість перед хакерськими атаками або банкрутством. Самоконтроль все ще вимагає свідомого розподілу ризиків, а не довіри до пристрою. Для користувачів без технічного досвіду він рекомендував розподіляти баланси між апаратними пристроями від різних прозорих та авторитетних виробників, додавати додатковий пароль окрім стандартних відновлювальних слів і зберігати фізичні копії seed-фраз та паролів строго оффлайн у безпечних місцях. Жодна з цих заходів не є універсальною гарантією для всієї системи зберігання.

Учасник додатково описав ручний спосіб створення неупереджених бітів навіть у випадку, коли кубики можуть бути неідеальними: киньте один і той самий кубик двічі, зафіксуйте результат 1, якщо перший кидок вищий, 0, якщо нижчий, і відкиньте випадки з однаковими значеннями. Однак цей метод вирішує лише проблему випадковості. Створення безпечного ключа залишається незавершеним, доки не буде перевірено кожен інструмент у процесі, включаючи пристрій, який використовується для перетворення цих бітів у працездатний гаманець. Для довгострокових тримачів Dogecoin більший урок очевидний: саморобні автономні рішення можуть не спрацювати, якщо апаратне забезпечення, програмне забезпечення, резервні копії та процедури не оцінювати разом.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.