CZ каже, що програмні гаманці уникають ризиків, побачених у витоку Trezor

13 серпня Trezor розкрив, що витік даних у його партнера з доставки, ShipMonk, оголив особисту інформацію приблизно 13 700 недавніх клієнтів, включно з іменами, номерами телефонів та домашніми адресами.
Засновник Binance Чанпен Чжао (CZ) відповів, доводячи, що інцидент показує реальну перевагу програмних гаманців самокастодіальності, оскільки вони не потребують доставки фізичного пристрою, що прив'язує особистість покупця до домашньої адреси.
Злам Trezor виводить фізичні адреси у фокус
Trezor розкрив інцидент після того, як ShipMonk, логістичний провайдер, повідомив компанію в понеділок, 10 серпня, про несанкціонований доступ до систем, що зберігають дані замовлень клієнтів.
CZ відреагував у четвер, стверджуючи, що інцидент підкреслює різний профіль ризику для апаратної та програмної самокастодіальності.
«Апаратні гаманці часто вважаються "безпечнішими", ніж програмні гаманці», — написав він. «Хоча я все ще думаю, що це "загалом правда" в кількох конкретних аспектах, цей інцидент посилює перевагу програмних гаманців самокастодіальності».
Він указав на приклади на кшталт Binance Web3 Wallet та Trust Wallet, які не потребують доставки фізичного пристрою, що прив'язує особистість та адресу користувача до володіння крипто.
CZ також не став повністю відкидати апаратні гаманці. «Не кажу, що апаратні гаманці "погані"», — написав він. «Просто різні профілі». Він додав, що YZiLabs є інвестором у багатьох компаніях апаратних гаманців.
Вкладаючись у дебати, NaoX Protocol сказав, що оголені адреси могли б дати атакувальникам список верифікованих власників крипто, на яких варто націлюватися особисто. Керівник з безпеки біткоїна Нік Ньюман аналогічно попередив, що дані могли б призвести до цільової соціальної інженерії та потенційно до «атак гайковим ключем», де злочинці використовують фізичні погрози, щоб украсти кошти.
Trezor сказав, що клієнти могли б зіткнутися з витонченішим фішингом через email, телефонні дзвінки чи листи. Він закликав користувачів ніколи не вводити резервну копію свого гаманця онлайн і не ділитися нею з будь-ким.
Важкий відрізок для апаратних гаманців
Тайминг додає до низки поганих заголовків для виробників апаратних гаманців. У середині липня ончейн-дослідник ZachXBT назвав категорію непридатною для серйозного використання, написавши в Telegram, що «усі апаратні гаманці — повне сміття».
Він доводив, що запасний телефон, використовуваний лише для підписання транзакцій, міг би працювати краще, посилаючись на сілі батареї, примусові оновлення прошивки та баги інтерфейсу як повторювані проблеми. Злам Trezor — інший вид провалу, оскільки він стосується оголення через вендора, а не пристрій, але він вписується в ту саму розмову про витрати за межами seed-фрази.
Крім того, минулого тижня Galaxy Research пов'язала понад $100 млн украденого біткоїна з окремою проблемою в старій прошивці Coldcard, яка генерувала seed-фрази гаманців зі слабшою випадковістю, ніж задумано. Coinkite залатала ваду в новіших релізах, але не може виправити seed-фрази, уже згенеровані на зачеплених пристроях, і сказала власникам своїх моделей від Mk3 до Q перемістити кошти на незачеплене обладнання.
Це не перший раз, коли Trezor опиняється в такій ситуації: окремий злам, пов'язаний зі стороннім вендором підтримки, оголив контактні дані приблизно 66 000 користувачів у січні 2024 року.
Джерело: CryptoPotato
Новини у світі криптовалют
Випадкова цитата про гроші
"Единственное, что можно делать без денег, — это долги."
















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд