Підроблений Ledger: шахрайство викликає занепокоєння щодо самостійного зберігання криптовалюти

Підроблений Ledger: шахрайство викликає занепокоєння щодо самостійного зберігання криптовалюти

Бразильський дослідник попереджає про витончені підроблені гаманці та додатки Ledger, які викрадають мільйони. Шахраї використовують підроблене обладнання та соціальну інженерію, щоб викрасти секретні фрази. Пильність є ключовою.

Бразильський дослідник безпеки висловив поновлене занепокоєння щодо зростаючої кількості шахрайств, спрямованих на користувачів криптовалюти, після ненавмисної покупки підробленого апаратного гаманця Ledger, спеціально розробленого для викрадення цифрових активів. Інформація про шахрайство була опублікована на Reddit, і вона викликає тривогу щодо тенденції шахраїв, які ціляться на користувачів криптовалюти з самостійним зберіганням, імітуючи авторитетні апаратні гаманці та інші джерела для здійснення своїх афер.


Це попередження було оприлюднене тоді, коли багато апаратних гаманців типу Ledger активно рекламуються як одні з найбезпечніших методів зберігання криптоактивів офлайн; проте, зростання популярності апаратних гаманців також призвело до зростання винахідливості з боку тих, хто намагається викрадати кошти у користувачів, використовуючи шахрайські підроблені пристрої, фальшиві програмні застосунки та методи соціальної інженерії.

Як був виявлений підроблений пристрій Ledger

Дослідник безпеки під псевдонімом "Past_Computer2901" на субредіті "ledgerwallet" повідомив, що він придбав (нібито) справжній апаратний гаманець Ledger для особистого користування. Коли гаманець прибув, він здавався таким, що походив із законного джерела, судячи з його пакування; тому дослідник спочатку не підозрював жодних проблем.


Однак, після ретельного огляду та тестування пристрою, дослідник визначив, що пристрій не був справжнім продуктом, а натомість був частиною складної схеми підробки для компрометації коштів користувача, як тільки пристрій було б увімкнено або використано.


Дослідник зазначив, що рівень деталізації, пов'язаний з цим шахрайством, був надзвичайним. Зловмисники, мабуть, доклали величезних зусиль, щоб імітувати вигляд легітимного пакування, апаратний дизайн справжнього пристрою та користувацький досвід, пов'язаний з використанням справжнього апаратного гаманця Ledger.


Дослідник також зазначив, що він все ще перебував у шоці через масштаби цієї операції, але хотів поділитися цією інформацією з криптовалютною спільнотою, щоб вони могли убезпечити себе від цієї зростаючої загрози.

Чому підроблені апаратні гаманці особливо небезпечні

Апаратні гаманці Ledger зберігають приватні ключі офлайн, щоб захистити їх від онлайн-зламу. Більшість людей використовують апаратний гаманець для довгострокового зберігання своєї криптовалюти, оскільки це також зменшує ризик зараження шкідливим програмним забезпеченням або стати жертвою фішингових атак.


Проте, підроблені пристрої повністю нівелюють цю модель безпеки. Замість захисту приватних ключів, підроблені пристрої могли бути розроблені для:


- Створення скомпрометованої початкової фрази (seed phrase)


- Витоку приватних ключів під час налаштування пристрою


- Перенаправлення коштів на адресу зловмисника


- Встановлення шкідливого оновлення прошивки


- Обману користувачів з метою виявлення їхньої фрази відновлення


Через властиву довіру, яку користувачі виявляють до апаратних гаманців, більшість користувачів не знатимуть, чи було пристрій скомпрометовано, доки вони не втратять свої кошти.


Небезпека, яку становлять підроблені пристрої, ще більше посилюється тим фактом, що вони поєднують ризик фізичного втручання з властивою довірою, яку багато користувачів виявляють до відомих брендів.

Зростаюча тенденція криптовалютних атак на ланцюг постачання

Ця подія є частиною загальної тенденції зростання витонченості атак проти осіб, які вирішили взяти під контроль власну криптовалюту, використовуючи рішення для самостійного зберігання.


Протягом останніх кількох років зловмисники перейшли від простих фішингових схем до набагато більш витончених тактик ланцюга постачання, таких як:


Підроблені апаратні гаманці, що продаються через неофіційних реселерів


Втручання в апаратне забезпечення, продане на вторинному ринку


Перепакування та перейменування продуктів законного виробника як підроблених


Викрадення посилок під час їхнього переміщення системою доставки для заміни справжніх продуктів підробленими


Попередньо завантажені підроблені апаратні гаманці, що використовують чужу попередньо завантажену початкову фразу або прошивку


Ці дії створюють можливість для жертв (користувачів) не відрізняти справжній продукт від підробленого, особливо коли вони купують свій продукт у сторонніх джерел/постачальників, віддалених на кілька рівнів, які не перевіряють продавця.


Експерти в цій галузі зазначають, що модель самостійного зберігання є кращим способом для багатьох людей зберігати криптовалюту, оскільки вони менш схильні використовувати будь-які централізовані рішення для зберігання і, отже, мають вищий рівень цінності, збереженої в криптовалютах.

Пов'язаний інцидент за участю фейкового застосунку Ledger Live

Це повідомлення про підроблені пристрої було опубліковано після кількох інших серйозних інцидентів безпеки цього місяця, які сталися з фейковими застосунками, що видавали себе за Ledger Live, який є авторизованим застосунком для керування гаманцями Ledger. Повідомляється, що понад 50 жертв ввели свої «seed фрази» (ключове слово або фраза) у шахрайський застосунок Ledger Live, який був доступний в Apple App Store як несанкціоноване, перенаправлене посилання (схема «наживка та підміна»).


Коли жертви вводили свою фразу відновлення, зловмисники потім виводили гроші з гаманця жертви. Загальні втрати від цього інциденту оцінюються приблизно в 9,5 мільйона доларів США, до того як зловмисний застосунок був видалений Apple.

Атака також демонструє вразливість навіть довірених застосунків, завантажених з «магазинів застосунків», оскільки вони можуть бути легко скомпрометовані завдяки здатності зловмисника уникнути або обійти процеси перевірки застосунків магазину застосунків та/або завантажити шкідливі оновлення до свого застосунку після того, як початкове схвалення вже було надано.


Чому викрадення Seed Phrase залишається найкритичнішим ризиком

Серед усіх сучасних шахрайств у світі криптовалют з’являється та сама тема, оскільки шахраї прагнуть отримати доступ до вашої початкової фрази (seed phrase). Seed phrase – це головний пароль вашого криптовалютного гаманця, і він зазвичай складається з дванадцяти-двадцяти чотирьох слів. Будь-хто, хто має доступ до вашої seed phrase, має повний доступ до коштів у вашому гаманці.


Шахраї використовують тактики соціальної інженерії головним чином для того, щоб спонукати користувачів розкрити свої початкові фрази. Деякі приклади цього:


Фальшиві запити на відновлення гаманця


Видача себе за працівників служби підтримки клієнтів


Шкідливі застосунки, які просять підтвердження від користувача


Підроблені пристрої, які просять користувачів «перевірити» свої пристрої в Інтернеті


Фальшиві сповіщення безпеки, що вказують на проблему з обліковим записом користувача


Відновлення після викраденої початкової фрази (seed phrase) після її розкриття зазвичай неможливе через те, як працює більшість блокчейн-застосунків; у більшості випадків усі транзакції є незворотними.

Експерти з безпеки попереджають про зростання витонченості

Бразильський вчений висловив занепокоєння щодо тривожного розвитку в кібербезпеці – криптовалютні шахрайства стають більш структурованими, витонченими та важчими для виявлення, ніж кілька років тому. Якщо раніше шахрайства зазвичай включали чіткі фішингові електронні листи або погано зроблені веб-сайти, то досягнення шахраїв можуть включати поєднання:


Високоякісний брендинг та упаковка


Функціонально підроблені продукти, які працюють так само, як справжні


Мобільні застосунки, клоновані з майже ідентичними інтерфейсами користувача


Служба підтримки клієнтів, яка виглядає реальною


Багатонаціональні дистриб'юторські мережі


Через витонченість цих продуктів, пересічні люди можуть не бути в змозі визначити, чи є продукт, який вони використовують, шахрайським, доки не стане занадто пізно. Експерти стверджують, що шахраї більше не є випадковими опортуністами; вони стали організованими синдикатами, що займаються складними, багаторічними шахрайськими операціями.

Вплив на довіру до рішень для самостійного зберігання

Криптоспільнота заохочує самостійне зберігання як метод для користувачів зберігати контроль над власними приватними ключами, не потребуючи довіри до централізованих бірж. Гарним прикладом ризиків, пов'язаних з повним володінням криптографічними цифровими активами, є нещодавні новини щодо шахрайства з підробленими гаманцями Ledger.


Самостійне зберігання захищає користувача від ризику, усуваючи контрагента з транзакції. Однак, воно також покладає 100% відповідальності за безпеку криптоактивів на окремого користувача.


Користувачі тепер повинні виявляти надзвичайну обережність щодо автентичності пристроїв, які вони використовують, цілісності програмного забезпечення, завантаженого на ці пристрої, та здатності користувача дотримуватися належних практик операційної безпеки.


Останні події, такі як шахрайство з підробленими Ledger, можуть змусити багатьох користувачів переглянути свій метод зберігання цифрових активів, особливо якщо вони не впевнені у своїй здатності ідентифікувати та/або виявляти витончені спроби шахрайства.

Ключові уроки для користувачів криптовалют

Існує багато ознак, які допоможуть вам визначити способи захисту від шахрайства:


1. Завжди купуйте апаратні гаманці через авторизованого роздрібного продавця або на офіційному сайті виробника.


2. Обов'язково огляньте упаковку на наявність ознак пошкодження та перевірте функціональність пристрою перед використанням.


3. Введення вашої seed phrase для гаманця повинно відбуватися лише під час початкового налаштування апаратного гаманця.


4. Завантажуйте програмне забезпечення лише з законного джерела; або через авторизований магазин застосунків, або за посиланням, наданим виробником.


5. Якщо ви купуєте апаратний гаманець у сторонніх джерел, і ціна значно нижча за рекомендовану виробником, будьте обережні.


6. Завжди перевіряйте офіційну верифікацію прошивки виробником.

Хоча жоден із цих кроків повністю не усуває ризику шахрайства чи використання скомпрометованих пристроїв, кожен з них відіграв значну роль у зниженні ризику стати жертвою підробленого чи скомпрометованого пристрою.

Висновок

Відкриття бразильським дослідником безпеки підробленого апаратного гаманця Ledger демонструє швидко розвивається та високо витончений ландшафт загроз у криптовалютній сфері. Постійна еволюція атак на ланцюг постачання та тактик соціальної інженерії означає, що користувачам, які покладаються на самостійне зберігання, необхідно залишатися надзвичайно пильними.


Нещодавня поява підробленого застосунку Ledger Live, яка призвела до мільйонних втрат, свідчить про те, що криптовалютні шахрайства еволюціонують від базового фішингу до набагато складніших операцій, які стирають межі між справжніми та фальшивими продуктами.

Повідомлення для користувачів чітке. У сценарії, де контроль дорівнює відповідальності, освіта в галузі безпеки більше не є необов'язковою; вона є обов'язковою для захисту цифрових активів.

Усі висловлені погляди є особистими думками автора та не є інвестиційною порадою.

Останні статті

Індекс страху та жадібності

Торгувати
66
Жадібність
Яким, на вашу думку, є поточний настрій на ринку?
+78.57%+21.42%
Спотова торгівляФ’ючерси
Немає даних