Binance Square
#walletsecurity

walletsecurity

Просмотров: 168,225
342 обсуждают
TokenToolHub
·
--
Этот адрес Solana вернул только 14/100 индикатора низкого риска. Но есть важный контекст: Это тот же адрес, который TokenToolHub определил как активный mint-авторитет (authority) для Paxos Gold (Wormhole) PAXG в нашем предыдущем токен-скане. Адрес: BCD75RNBHrJJpW4dXVagL5mPjzRLnVZq4YirJdjEYMV7 Интеллект кошелька: • Оценка риска: 14/100 • Диапазон риска: Низкий • Доверие: Высокое • Профиль: Очень высокая частота (Very High Frequency Wallet) • Выборка: 200 последних подписей • Подробно разобрано: 28 транзакций • Оценочная частота: ~360 подписей/день • 41 токеновый аккаунт • 41 поддерживаемый актив • 0 активных делегатов токена • 0 замороженных токеновых аккаунтов • 1 внешний close authority • 0 недавних одобрений • 0 недавних отмен (revocations) • 0 недавних изменений authority TokenToolHub выявил два сигнала средней приоритетности. Во-первых, один токеновый аккаунт имеет отдельный внешний close authority. Во-вторых, недавняя активность была очень высокой в пределах ограниченного окна истории. Сообщаемый возраст 0 дней, взятый по выборке, не следует трактовать как доказательство того, что адрес сам был создан недавно. История была ограничена, поэтому сканер знает только самую раннюю подпись, доступную в этом окне извлечения. Есть и еще одна интересная поведенческая деталь. Ни одна из 28 глубоко разобранных транзакций не показывала этот кошелек ни как signer, ни как fee payer. Все 28 транзакций были нейтральны относительно адреса. В отчете также показано многократное взаимодействие с адресом программы, связанным с Wormhole. Этот контекст важен, потому что этот же адрес появлялся как активный mint-авторитет для представления (representation) Wormhole для PAXG. Это полезное различие: У кошелька может быть низкая оценка риска, основанная на доказательствах, при том что он при этом занимает высокопривилегированную или операционно важную роль. Риск-оценка кошелька говорит о том, было ли обнаружено поддерживаемое вредоносное поведение или подверженность. А анализ authority говорит о том, что адрес может быть способен контролировать. Это не один и тот же вопрос. Полный интеллект кошелька: https://tokentoolhub.com/solana-wallet-risk-scanner/?address=BCD75RNBHrJJpW4dXVagL5mPjzRLnVZq4YirJdjEYMV7 #solana #Onchain #WalletSecurity #CryptoSecurity
Этот адрес Solana вернул только 14/100 индикатора низкого риска.

Но есть важный контекст:

Это тот же адрес, который TokenToolHub определил как активный mint-авторитет (authority) для Paxos Gold (Wormhole) PAXG в нашем предыдущем токен-скане.

Адрес:
BCD75RNBHrJJpW4dXVagL5mPjzRLnVZq4YirJdjEYMV7

Интеллект кошелька:

• Оценка риска: 14/100
• Диапазон риска: Низкий
• Доверие: Высокое
• Профиль: Очень высокая частота (Very High Frequency Wallet)
• Выборка: 200 последних подписей
• Подробно разобрано: 28 транзакций
• Оценочная частота: ~360 подписей/день
• 41 токеновый аккаунт
• 41 поддерживаемый актив
• 0 активных делегатов токена
• 0 замороженных токеновых аккаунтов
• 1 внешний close authority
• 0 недавних одобрений
• 0 недавних отмен (revocations)
• 0 недавних изменений authority

TokenToolHub выявил два сигнала средней приоритетности.

Во-первых, один токеновый аккаунт имеет отдельный внешний close authority.

Во-вторых, недавняя активность была очень высокой в пределах ограниченного окна истории.

Сообщаемый возраст 0 дней, взятый по выборке, не следует трактовать как доказательство того, что адрес сам был создан недавно. История была ограничена, поэтому сканер знает только самую раннюю подпись, доступную в этом окне извлечения.

Есть и еще одна интересная поведенческая деталь.

Ни одна из 28 глубоко разобранных транзакций не показывала этот кошелек ни как signer, ни как fee payer. Все 28 транзакций были нейтральны относительно адреса.

В отчете также показано многократное взаимодействие с адресом программы, связанным с Wormhole.

Этот контекст важен, потому что этот же адрес появлялся как активный mint-авторитет для представления (representation) Wormhole для PAXG.

Это полезное различие:

У кошелька может быть низкая оценка риска, основанная на доказательствах, при том что он при этом занимает высокопривилегированную или операционно важную роль.

Риск-оценка кошелька говорит о том, было ли обнаружено поддерживаемое вредоносное поведение или подверженность.

А анализ authority говорит о том, что адрес может быть способен контролировать.

Это не один и тот же вопрос.

Полный интеллект кошелька:
https://tokentoolhub.com/solana-wallet-risk-scanner/?address=BCD75RNBHrJJpW4dXVagL5mPjzRLnVZq4YirJdjEYMV7

#solana #Onchain #WalletSecurity #CryptoSecurity
Высокая активность ≠ высокий риск. Мы просканировали этот адрес Solana, публично помеченный Solscan как Kraken Hot Wallet: 6LY1JzAFVZsP2a2xKrtU6znQMQ5h4i7tocWdgrkZzkzF TokenToolHub вернул: • Оценка риска: 22/100 • Диапазон риска: Низкий • Достоверность: Высокая • Сигналы высокого приоритета: 0 • Сигналы среднего приоритета: 2 • Токен-аккаунты: 1,021 • Поддерживаемые активы: 1,013 • Недавние сигнатуры, взятые в выборку: 200 • Активные делегаты: 0 • Недавние одобрения: 0 • Замороженные токен-аккаунты: 6 Самое интересное — это плотность транзакций. В пределах ограниченного окна истории активность оценивалась примерно в 23,967 сигнатур/день. Звучит экстремально, но одного объёма недостаточно, чтобы считать поведение вредоносным. Все 28 транзакций, глубоко разобранных, были подписаны кошельком и использовали его как фи-пейер, что согласуется с крайне активным операционным адресом. Два вывода «среднего» уровня — это шесть замороженных токен-аккаунтов и необычно высокая недавняя частота транзакций. Также важно: указанная «возраст 0 дней» в выборке отражает ограниченное окно получения, а не обязательно истинную дату создания кошелька. Хороший сканер кошельков должен уметь отделять автоматизацию и активность уровня бирж от реальных доказательств риска. Полное сканирование: https://tokentoolhub.com/solana-wallet-risk-scanner/?address=6LY1JzAFVZsP2a2xKrtU6znQMQ5h4i7tocWdgrkZzkzF #solana #Onchain #WalletSecurity #CryptoSecurity
Высокая активность ≠ высокий риск.

Мы просканировали этот адрес Solana, публично помеченный Solscan как Kraken Hot Wallet:

6LY1JzAFVZsP2a2xKrtU6znQMQ5h4i7tocWdgrkZzkzF

TokenToolHub вернул:

• Оценка риска: 22/100
• Диапазон риска: Низкий
• Достоверность: Высокая
• Сигналы высокого приоритета: 0
• Сигналы среднего приоритета: 2
• Токен-аккаунты: 1,021
• Поддерживаемые активы: 1,013
• Недавние сигнатуры, взятые в выборку: 200
• Активные делегаты: 0
• Недавние одобрения: 0
• Замороженные токен-аккаунты: 6

Самое интересное — это плотность транзакций.

В пределах ограниченного окна истории активность оценивалась примерно в 23,967 сигнатур/день.

Звучит экстремально, но одного объёма недостаточно, чтобы считать поведение вредоносным.

Все 28 транзакций, глубоко разобранных, были подписаны кошельком и использовали его как фи-пейер, что согласуется с крайне активным операционным адресом.

Два вывода «среднего» уровня — это шесть замороженных токен-аккаунтов и необычно высокая недавняя частота транзакций.

Также важно: указанная «возраст 0 дней» в выборке отражает ограниченное окно получения, а не обязательно истинную дату создания кошелька.

Хороший сканер кошельков должен уметь отделять автоматизацию и активность уровня бирж от реальных доказательств риска.

Полное сканирование:
https://tokentoolhub.com/solana-wallet-risk-scanner/?address=6LY1JzAFVZsP2a2xKrtU6znQMQ5h4i7tocWdgrkZzkzF

#solana #Onchain #WalletSecurity #CryptoSecurity
Статья
КРИПТОБЕЗОПАСНОСТЬ🔑 КРИПТОБЕЗОПАСНОСТЬ 2026 — ЧАСТЬ 3/5 Ваша seed-фраза и приватный ключ относятся к самым чувствительным вещам в $crypto. 🔐 Seed-фраза = доступ для восстановления вашего кошелька 🔑 Приватный ключ = криптографическое доказательство, которое позволяет управлять средствами НИКОГДА: ❌ Сделайте скриншот ❌ Делитесь ими в чате ❌ Не храните их в публичном облаке ❌ Введите их на случайных сайтах Если кто-то получит вашу seed-фразу, ваши средства могут оказаться под серьезной угрозой. Далее ➡️ ЧАСТЬ 4: Как защитить аккаунт в Binance. #crypto #bitcoin #Binance e #WalletSecurity #Web3

КРИПТОБЕЗОПАСНОСТЬ

🔑 КРИПТОБЕЗОПАСНОСТЬ 2026 — ЧАСТЬ 3/5
Ваша seed-фраза и приватный ключ относятся к самым чувствительным вещам в $crypto.
🔐 Seed-фраза = доступ для восстановления вашего кошелька
🔑 Приватный ключ = криптографическое доказательство, которое позволяет управлять средствами
НИКОГДА:
❌ Сделайте скриншот
❌ Делитесь ими в чате
❌ Не храните их в публичном облаке
❌ Введите их на случайных сайтах
Если кто-то получит вашу seed-фразу, ваши средства могут оказаться под серьезной угрозой.
Далее ➡️ ЧАСТЬ 4: Как защитить аккаунт в Binance.
#crypto #bitcoin #Binance e #WalletSecurity #Web3
Утечка данных подвергла риску владельцев криптокошельков Trezor и SafePal из-за фишинговых атак; сейчас вероятность по CLARITY составляет 10%. Этот инцидент подчеркивает важность безопасности в криптосфере. $BTC #Crypto #WalletSecurity
Утечка данных подвергла риску владельцев криптокошельков Trezor и SafePal из-за фишинговых атак; сейчас вероятность по CLARITY составляет 10%. Этот инцидент подчеркивает важность безопасности в криптосфере. $BTC #Crypto #WalletSecurity
ПРОВЕРЬТЕ АДРЕС ВАШЕГО КОШЕЛЬКА ИЛИ ПОСТОЯННО ПОСТРАДАЕТЕ НА $100K СРАЗУ 🚨💸 Один трейдер только что усвоил самый дорогой урок в криптовалюте — скопировал отравленный адрес из собственной истории транзакций, вместо того чтобы проверять его посимвольно. Один неверный символ, одно едва заметное изменение — и весь перевод навсегда уходит не в те руки. 🧠 Тут пугающая “технологичность”. Злоумышленники добавляют в вашу историю адреса-двойники, рассчитывая, что большинство пользователей полагаются на мышечную память, а не на активную проверку. Они не взламывают ваш кошелёк — они взламывают вашу внимательность. Это и есть настоящая уязвимость. 🔍 Подход институционалов: относитесь к каждому переводу как к сделке с высокими ставками. Перепроверьте полный адрес, а не только первые и последние несколько символов. Копируйте из надёжного источника, тестируйте с небольшой суммы и никогда не доверяйте одной только истории. 🛡️ Как вы проверяете адреса перед отправкой — полный скан, сверка или тестовый перевод? 💬 ⚠️ Не является финансовой рекомендацией. Всегда управляйте своим риском. 🛡️ 🏷️ #CryptoScam #WalletSecurity #Lookonchain #CryptoSafety 🔒✅
ПРОВЕРЬТЕ АДРЕС ВАШЕГО КОШЕЛЬКА ИЛИ ПОСТОЯННО ПОСТРАДАЕТЕ НА $100K СРАЗУ 🚨💸

Один трейдер только что усвоил самый дорогой урок в криптовалюте — скопировал отравленный адрес из собственной истории транзакций, вместо того чтобы проверять его посимвольно. Один неверный символ, одно едва заметное изменение — и весь перевод навсегда уходит не в те руки. 🧠

Тут пугающая “технологичность”. Злоумышленники добавляют в вашу историю адреса-двойники, рассчитывая, что большинство пользователей полагаются на мышечную память, а не на активную проверку. Они не взламывают ваш кошелёк — они взламывают вашу внимательность. Это и есть настоящая уязвимость. 🔍

Подход институционалов: относитесь к каждому переводу как к сделке с высокими ставками. Перепроверьте полный адрес, а не только первые и последние несколько символов. Копируйте из надёжного источника, тестируйте с небольшой суммы и никогда не доверяйте одной только истории. 🛡️

Как вы проверяете адреса перед отправкой — полный скан, сверка или тестовый перевод? 💬

⚠️ Не является финансовой рекомендацией. Всегда управляйте своим риском. 🛡️

🏷️ #CryptoScam #WalletSecurity #Lookonchain #CryptoSafety

🔒✅
🚨 $BTC БЕЗОПАСНОСТЬ КОШЕЛЬКА: СТРЯХИВАЮЩИЙ РАЗГРОМ НА $100М+ ИЗЪЯТ ВА СЛАБЫХ МЕХАНИЗМАХ ГЕНЕРАЦИИ СИДОВ 💥 Уязвимость во встроенном ПО Coldcard за 2021 год превратилась в напоминание на $100 млн о том, что самоcтоятельное хранение имеет две стороны. Ошибка в процедуре генерации сидов означает, что кошельки, созданные на уязвимых сборках, фактически оставляют ключ, который атакующий может воссоздать. 🔍 Если у вас монеты в кошельке, сгенерированном до исправления, единственный выигрышный ход — переместить их — прямо сегодня. Новое устройство, новый сид, новые адреса. Это не ценовой спад, который можно купить; это тихая утечка ликвидности, которая может достичь $130 млн. 🌊 Сколько ваших «мешков» все еще припаркованы на сидах той эпохи? 💬 ⚠️ Это не финансовый совет. Всегда управляйте своим риском. 🛡️ 🏷️ #BTC #WalletSecurity #SelfCustody #CryptoAlert 🛡️ 💎
🚨 $BTC БЕЗОПАСНОСТЬ КОШЕЛЬКА: СТРЯХИВАЮЩИЙ РАЗГРОМ НА $100М+ ИЗЪЯТ ВА СЛАБЫХ МЕХАНИЗМАХ ГЕНЕРАЦИИ СИДОВ 💥

Уязвимость во встроенном ПО Coldcard за 2021 год превратилась в напоминание на $100 млн о том, что самоcтоятельное хранение имеет две стороны. Ошибка в процедуре генерации сидов означает, что кошельки, созданные на уязвимых сборках, фактически оставляют ключ, который атакующий может воссоздать. 🔍

Если у вас монеты в кошельке, сгенерированном до исправления, единственный выигрышный ход — переместить их — прямо сегодня. Новое устройство, новый сид, новые адреса. Это не ценовой спад, который можно купить; это тихая утечка ликвидности, которая может достичь $130 млн. 🌊

Сколько ваших «мешков» все еще припаркованы на сидах той эпохи? 💬

⚠️ Это не финансовый совет. Всегда управляйте своим риском. 🛡️

🏷️ #BTC #WalletSecurity #SelfCustody #CryptoAlert

🛡️ 💎
За эти пару дней чаще всего стоит переоценить не избитую фразу «безопасен ли self-custody», а то, что многие понимают только после того, как с кошельком случается беда: они держали свой инвестпортфель, резервные наличные и деньги, которые нужно потратить в ближайшие 7 дней, за одной и той же «ключевой» дверью. Громкие новости сначала раздувают панику, но то, что на самом деле влияет на движение денег,— это отсутствие разделения по назначению. Деньги на рынке могут переживать волатильность, а деньги в реальной жизни — нет. Вы можете смириться с просадкой позиции, но крайне трудно принять ситуацию, когда подписка продлевается, билеты/командировочные бронируются, команда получает выплаты или возникают непредвиденные расходы — и всё это одновременно «замирает». Поэтому я всегда считал, что управление капиталом: в первой половине — это выбор направления, а во второй — разделение по целям. Те деньги, на которые вы готовы продолжать «играть волатильность», нужно оставлять в волатильном сегменте; деньги, которые точно уйдут в ближайшие дни, — заранее выводить в отдельный поток. Отдельно подготовить пути для платежей и снятия средств. Это полезнее, чем потом спорить о том, какой способ хранения лучше. Если сказать ещё прямее: по-настоящему зрелые пользователи не просто «запирают» все активы глубже, они сначала подвигают денежный поток ближе. Если вы недавно как раз разбираете этот сценарий на вторую половину пути, можете попутно посмотреть вход payall.pro — он больше про практичную связку платежей. #Bitcoin #WalletSecurity
За эти пару дней чаще всего стоит переоценить не избитую фразу «безопасен ли self-custody», а то, что многие понимают только после того, как с кошельком случается беда: они держали свой инвестпортфель, резервные наличные и деньги, которые нужно потратить в ближайшие 7 дней, за одной и той же «ключевой» дверью.

Громкие новости сначала раздувают панику, но то, что на самом деле влияет на движение денег,— это отсутствие разделения по назначению. Деньги на рынке могут переживать волатильность, а деньги в реальной жизни — нет. Вы можете смириться с просадкой позиции, но крайне трудно принять ситуацию, когда подписка продлевается, билеты/командировочные бронируются, команда получает выплаты или возникают непредвиденные расходы — и всё это одновременно «замирает».

Поэтому я всегда считал, что управление капиталом: в первой половине — это выбор направления, а во второй — разделение по целям. Те деньги, на которые вы готовы продолжать «играть волатильность», нужно оставлять в волатильном сегменте; деньги, которые точно уйдут в ближайшие дни, — заранее выводить в отдельный поток. Отдельно подготовить пути для платежей и снятия средств. Это полезнее, чем потом спорить о том, какой способ хранения лучше.

Если сказать ещё прямее: по-настоящему зрелые пользователи не просто «запирают» все активы глубже, они сначала подвигают денежный поток ближе.

Если вы недавно как раз разбираете этот сценарий на вторую половину пути, можете попутно посмотреть вход payall.pro — он больше про практичную связку платежей.

#Bitcoin #WalletSecurity
·
--
ОБЛИТЕРИРОВАНО: Худший кошмар криптомира только что стал реальностью. Galaxy Research только что выдала громкое разоблачение: раскрыта ошеломляющая потеря 1,196 адресов, на которых было утрачено 1,082.65 Bitcoin всего за 41 минуту, что увеличило масштабы инцидента с кошельком Coldcard до впечатляющих $70M. #BitcoinLoss #CryptoIncident #WalletSecurity Это разрушительное событие оставляет инвесторов в шоке, поднимая серьезные вопросы о безопасности кошельков и уязвимостях блокчейна. Сможем ли мы когда-нибудь по-настоящему снова доверять этому «непробиваемому» реестру? Не попадите под удар бури — прямо сейчас обновите безопасность вашего кошелька и защитите свои активы!
ОБЛИТЕРИРОВАНО: Худший кошмар криптомира только что стал реальностью.

Galaxy Research только что выдала громкое разоблачение: раскрыта ошеломляющая потеря 1,196 адресов, на которых было утрачено 1,082.65 Bitcoin всего за 41 минуту, что увеличило масштабы инцидента с кошельком Coldcard до впечатляющих $70M. #BitcoinLoss #CryptoIncident #WalletSecurity

Это разрушительное событие оставляет инвесторов в шоке, поднимая серьезные вопросы о безопасности кошельков и уязвимостях блокчейна. Сможем ли мы когда-нибудь по-настоящему снова доверять этому «непробиваемому» реестру?

Не попадите под удар бури — прямо сейчас обновите безопасность вашего кошелька и защитите свои активы!
Вы заметили, как «доверенный магазин приложений» стал одним из самых дорогих допущений в крипто? Слишком многие инвесторы теряют деньги не потому, что купили неправильную свечу, а потому, что доверились неправильному интерфейсу. Одна фейковая загрузка кошелька может стереть накопления $BTC за считанные минуты. Apple сейчас сталкивается с иском после того, как трое пользователей заявили, что они в сумме потеряли $1,8 млн из‑за фейкового приложения Sparrow Wallet в App Store. По утверждениям, приложение просило seed phrases (seed-фразы), а затем злоумышленники использовали их, чтобы вывести их Bitcoin. Вот что должно вызывать большее возмущение: у Sparrow Wallet вообще нет мобильного приложения. Однако, как сообщается, фейковая версия появилась внутри отобранных крипто‑подборок, из‑за чего выглядела легитимной для пользователей, которые пытались обезопасить свой $BTC, а не играть с ним. Моя позиция: «скачано из официального магазина» — недостаточная безопасность в крипто. Перед использованием любого кошелька проверяйте по официальному сайту проекта, подтвердите, существует ли вообще мобильное приложение, никогда не вводите seed phrase в новое приложение и храните серьезные активы вроде $BTC или $ETH на аппаратном носителе, а не полагайтесь на «витринный» эффект App Store. Где, по вашему мнению, заканчивается ответственность: на пользователе, на бренде кошелька или на магазине приложений? #CryptoSecurity #Bitcoin #WalletSecurity
Вы заметили, как «доверенный магазин приложений» стал одним из самых дорогих допущений в крипто?

Слишком многие инвесторы теряют деньги не потому, что купили неправильную свечу, а потому, что доверились неправильному интерфейсу. Одна фейковая загрузка кошелька может стереть накопления $BTC за считанные минуты.

Apple сейчас сталкивается с иском после того, как трое пользователей заявили, что они в сумме потеряли $1,8 млн из‑за фейкового приложения Sparrow Wallet в App Store. По утверждениям, приложение просило seed phrases (seed-фразы), а затем злоумышленники использовали их, чтобы вывести их Bitcoin.

Вот что должно вызывать большее возмущение: у Sparrow Wallet вообще нет мобильного приложения. Однако, как сообщается, фейковая версия появилась внутри отобранных крипто‑подборок, из‑за чего выглядела легитимной для пользователей, которые пытались обезопасить свой $BTC , а не играть с ним.

Моя позиция: «скачано из официального магазина» — недостаточная безопасность в крипто. Перед использованием любого кошелька проверяйте по официальному сайту проекта, подтвердите, существует ли вообще мобильное приложение, никогда не вводите seed phrase в новое приложение и храните серьезные активы вроде $BTC или $ETH на аппаратном носителе, а не полагайтесь на «витринный» эффект App Store.

Где, по вашему мнению, заканчивается ответственность: на пользователе, на бренде кошелька или на магазине приложений?

#CryptoSecurity #Bitcoin #WalletSecurity
Если вы все еще вводите свою seed-фразу в любой кошелек, который только что скачали, остановитесь прямо сейчас. Это тот тип ошибки, который может стереть годы прибыли за считанные минуты. А в криптовалюте FOMO-покупки и так достаточно плохи, но когда вас «сливают», потому что поддельное приложение выглядит «официально», — это еще хуже. Срочная новость: трое пользователей сообщают, что потеряли в общей сложности $1,8 миллиона после того, как скачали поддельный Sparrow Wallet из App Store от Apple. Приложение якобы попросило их seed-фразы, злоумышленники использовали их, и их $BTC исчез. Вот спор. Да, пользователи должны знать, что никогда нельзя вводить seed-фразу в случайное приложение. Но у Sparrow Wallet вообще нет мобильного приложения, а поддельная версия, по сообщениям, появилась внутри отобранных криптоколлекций, из-за чего она выглядела правдоподобно. На мой взгляд, если курация платформы создает доверие, она несет и ответственность. Apple удалила приложение, но пострадавшие хотят компенсацию. Для держателей $BTC, $ETH и $BNB это жесткое напоминание о том, что «одобренное» не всегда значит «безопасное». Должны ли магазины приложений нести ответственность, когда через них проскальзывают фейковые криптокошельки, или безопасность seed-фразы на 100% лежит на пользователе? #CryptoSecurity #Bitcoin #WalletSecurity
Если вы все еще вводите свою seed-фразу в любой кошелек, который только что скачали, остановитесь прямо сейчас.

Это тот тип ошибки, который может стереть годы прибыли за считанные минуты. А в криптовалюте FOMO-покупки и так достаточно плохи, но когда вас «сливают», потому что поддельное приложение выглядит «официально», — это еще хуже.

Срочная новость: трое пользователей сообщают, что потеряли в общей сложности $1,8 миллиона после того, как скачали поддельный Sparrow Wallet из App Store от Apple. Приложение якобы попросило их seed-фразы, злоумышленники использовали их, и их $BTC исчез.

Вот спор. Да, пользователи должны знать, что никогда нельзя вводить seed-фразу в случайное приложение. Но у Sparrow Wallet вообще нет мобильного приложения, а поддельная версия, по сообщениям, появилась внутри отобранных криптоколлекций, из-за чего она выглядела правдоподобно. На мой взгляд, если курация платформы создает доверие, она несет и ответственность.

Apple удалила приложение, но пострадавшие хотят компенсацию. Для держателей $BTC , $ETH и $BNB это жесткое напоминание о том, что «одобренное» не всегда значит «безопасное».

Должны ли магазины приложений нести ответственность, когда через них проскальзывают фейковые криптокошельки, или безопасность seed-фразы на 100% лежит на пользователе?

#CryptoSecurity #Bitcoin #WalletSecurity
Вот что произошло, когда трое пользователей криптовалют доверились приложению-кошельку, которое выглядело вполне законно внутри Apple App Store. Самое болезненное здесь простое: в криптовалюте одна неверная загрузка может обойтись дороже, чем плохая сделка. Вы можете безупречно управлять своей $BTC perfectly, избегать плеча, не поддаваться FOMO — и всё равно остаться без средств, если ваша seed-фраза попадёт не туда. В этом случае трое пользователей сообщают, что потеряли в сумме 1,8 миллиона долларов после загрузки поддельного приложения Sparrow Wallet. По сообщениям, приложение попросило их seed-фразы, а затем злоумышленники использовали эти фразы, чтобы опустошить их биткоин-кошельки. Самая важная деталь, которую многие упустили: у Sparrow Wallet вообще нет мобильного приложения. Но фальшивая версия всё равно появилась внутри отобранных криптоколлекций, из-за чего выглядела безопаснее, чем была на самом деле. Такова цена «официально выглядящих» размещений: они могут создавать доверие там, где его не должно быть. Apple удалила приложение, но пострадавшие теперь добиваются компенсации. Главный урок для всех, кто держит $BTC, $ETH или другие активы: одобрение в магазине приложений — это не гарантия безопасности. Seed-фразу нельзя вводить в случайное мобильное приложение, даже если оно выглядит очень отполированным. Как вы считаете, кто должен нести ответственность, когда фейковые криптоприложения проскальзывают в магазины? #CryptoSecurity #Bitcoin #WalletSecurity
Вот что произошло, когда трое пользователей криптовалют доверились приложению-кошельку, которое выглядело вполне законно внутри Apple App Store.

Самое болезненное здесь простое: в криптовалюте одна неверная загрузка может обойтись дороже, чем плохая сделка. Вы можете безупречно управлять своей $BTC perfectly, избегать плеча, не поддаваться FOMO — и всё равно остаться без средств, если ваша seed-фраза попадёт не туда.

В этом случае трое пользователей сообщают, что потеряли в сумме 1,8 миллиона долларов после загрузки поддельного приложения Sparrow Wallet. По сообщениям, приложение попросило их seed-фразы, а затем злоумышленники использовали эти фразы, чтобы опустошить их биткоин-кошельки.

Самая важная деталь, которую многие упустили: у Sparrow Wallet вообще нет мобильного приложения. Но фальшивая версия всё равно появилась внутри отобранных криптоколлекций, из-за чего выглядела безопаснее, чем была на самом деле. Такова цена «официально выглядящих» размещений: они могут создавать доверие там, где его не должно быть.

Apple удалила приложение, но пострадавшие теперь добиваются компенсации. Главный урок для всех, кто держит $BTC , $ETH или другие активы: одобрение в магазине приложений — это не гарантия безопасности. Seed-фразу нельзя вводить в случайное мобильное приложение, даже если оно выглядит очень отполированным.

Как вы считаете, кто должен нести ответственность, когда фейковые криптоприложения проскальзывают в магазины?

#CryptoSecurity #Bitcoin #WalletSecurity
Вот что произошло, когда фейковое приложение Sparrow Wallet, как утверждается, якобы проскользнуло в отобранный мобильный маркетплейс. Для пользователей криптовалюты риск не всегда означает «плохую сделку». Иногда достаточно одного неверного скачивания, одного поддельного кошелька — и ваша $BTC stack исчезает, прежде чем вы успеваете понять, что произошло. Разработчик Sparrow Wallet Крейг Роу подтвердил, что реальное ПО предназначено только для настольных устройств: Windows, macOS и Linux. Версии для iOS нет. Также он отметил, что фейковые мобильные клоны были выявлены еще в январе 2024 года. В иске утверждается, что подставное приложение было не только добавлено в каталог, но и получило место в рейтингах и попало в отобранные коллекции вместе с легитимными приложениями. Именно это большинство и упустило. Пользователи часто воспринимают рейтинги и разделы с подборками как сигнал доверия, но в криптосфере это доверие может стать поверхностью для атаки. Вывод простой: если вы держите $BTC, $ETH или $BNB, перед установкой любого приложения проверяйте кошельки через официальный источник. Видимость в магазине приложений не равна безопасности. Какую ответственность должны нести маркетплейсы, когда фейковые криптоприложения продвигают? #CryptoSecurity #Bitcoin #WalletSecurity
Вот что произошло, когда фейковое приложение Sparrow Wallet, как утверждается, якобы проскользнуло в отобранный мобильный маркетплейс.

Для пользователей криптовалюты риск не всегда означает «плохую сделку». Иногда достаточно одного неверного скачивания, одного поддельного кошелька — и ваша $BTC stack исчезает, прежде чем вы успеваете понять, что произошло.

Разработчик Sparrow Wallet Крейг Роу подтвердил, что реальное ПО предназначено только для настольных устройств: Windows, macOS и Linux. Версии для iOS нет. Также он отметил, что фейковые мобильные клоны были выявлены еще в январе 2024 года.

В иске утверждается, что подставное приложение было не только добавлено в каталог, но и получило место в рейтингах и попало в отобранные коллекции вместе с легитимными приложениями. Именно это большинство и упустило. Пользователи часто воспринимают рейтинги и разделы с подборками как сигнал доверия, но в криптосфере это доверие может стать поверхностью для атаки.

Вывод простой: если вы держите $BTC , $ETH или $BNB , перед установкой любого приложения проверяйте кошельки через официальный источник. Видимость в магазине приложений не равна безопасности.

Какую ответственность должны нести маркетплейсы, когда фейковые криптоприложения продвигают?

#CryptoSecurity #Bitcoin #WalletSecurity
На прошлой неделе трое криптохолдеров подумали, что используют легитимное приложение-кошелёк, и это обошлось им более чем в $1,8 млн. Это тот тип ошибки, который в моменте может не выглядеть ошибкой. Вы пытаетесь восстановить доступ, перевести $BTC или быстро обезопасить средства — и одно фальшивое приложение может превратить срочность в полное обнуление. Вот что произошло: Джеймс Рамирес, по сообщениям, лишился 7,4 BTC (примерно $875 000) 25 июля 2025 года. Девять дней спустя Кристофер Эллис потерял $840 000. Джейлен Дельгадо потерял ещё 1,05 BTC — около $120 000. Разные жертвы, один и тот же сбой: все трое ввели свои seed-фразы (ключевые фразы) в фальшивое приложение. Эта деталь важна. Эксплойт не был чем-то сложным вроде атаки на смарт-контракт или уязвимости $ETH bridge. Он был проще — и опаснее: пользователям внушили идею, что нужно передать главный ключ. Как только seed-фраза введена не туда, кошелёк больше не принадлежит вам. Вывод неприятный, но понятный. Большинство потерь не начинается с взлома. Оно начинается с момента доверия — с поисковой выдачи, клонированного интерфейса или давления, чтобы действовать быстро. Независимо от того, держите ли вы $BTC, $ETH или $BNB, ваша seed-фраза никогда не должна попадать в приложение, если вы абсолютно не уверены, что именно используете. Какие проверки вы лично делаете перед восстановлением кошелька? #CryptoSecurity #Bitcoin #WalletSecurity
На прошлой неделе трое криптохолдеров подумали, что используют легитимное приложение-кошелёк, и это обошлось им более чем в $1,8 млн.

Это тот тип ошибки, который в моменте может не выглядеть ошибкой. Вы пытаетесь восстановить доступ, перевести $BTC или быстро обезопасить средства — и одно фальшивое приложение может превратить срочность в полное обнуление.

Вот что произошло: Джеймс Рамирес, по сообщениям, лишился 7,4 BTC (примерно $875 000) 25 июля 2025 года. Девять дней спустя Кристофер Эллис потерял $840 000. Джейлен Дельгадо потерял ещё 1,05 BTC — около $120 000. Разные жертвы, один и тот же сбой: все трое ввели свои seed-фразы (ключевые фразы) в фальшивое приложение.

Эта деталь важна. Эксплойт не был чем-то сложным вроде атаки на смарт-контракт или уязвимости $ETH bridge. Он был проще — и опаснее: пользователям внушили идею, что нужно передать главный ключ. Как только seed-фраза введена не туда, кошелёк больше не принадлежит вам.

Вывод неприятный, но понятный. Большинство потерь не начинается с взлома. Оно начинается с момента доверия — с поисковой выдачи, клонированного интерфейса или давления, чтобы действовать быстро. Независимо от того, держите ли вы $BTC , $ETH или $BNB , ваша seed-фраза никогда не должна попадать в приложение, если вы абсолютно не уверены, что именно используете.

Какие проверки вы лично делаете перед восстановлением кошелька?

#CryptoSecurity #Bitcoin #WalletSecurity
Почему никто не говорит о мифе «безопасного магазина приложений» после того, как якобы фальшивый iOS-кошелёк вывел в биткоинах $1,8 млн? Большинству пользователей криптовалют твердят, что безопасность — это личная ответственность, и да, так оно и есть. Но когда трейдеры скачивают приложение, которое выглядит как легитимный кошелёк, и теряют свои $BTC, ущерб — это не просто неудачная сделка или упущенный выход. Это полное уничтожение. Этот федеральный иск против Apple — жесткий разбор главной слепой зоны криптоиндустрии: доверия. Основной нарратив утверждает, что мошенники обитают на сомнительных ссылках и в скрытных личных сообщениях, но здесь, как утверждается, атака пришла через фальшивый iOS-кошелёк — то самое место, где многие пользователи считают, что уже всё проверено. Это важно для всех, у кого есть $BTC, $ETH или $BNB. Если платформа способна создать ощущение безопасности, не выявляя фальшивый кошелёк, который, как утверждается, «сливает» $1,8 млн, то фраза «просто будьте осторожны» уже недостаточна. Безопасность должна включать более качественную проверку приложений, более понятную верификацию кошельков и подход пользователей, при котором любое скачивание рассматривается как подтверждение операции. Кому, по-вашему, должна принадлежать ответственность в этом случае: пользователю, «стражу» приложений или обоим? #Bitcoin #CryptoSecurity #WalletSecurity
Почему никто не говорит о мифе «безопасного магазина приложений» после того, как якобы фальшивый iOS-кошелёк вывел в биткоинах $1,8 млн?

Большинству пользователей криптовалют твердят, что безопасность — это личная ответственность, и да, так оно и есть. Но когда трейдеры скачивают приложение, которое выглядит как легитимный кошелёк, и теряют свои $BTC , ущерб — это не просто неудачная сделка или упущенный выход. Это полное уничтожение.

Этот федеральный иск против Apple — жесткий разбор главной слепой зоны криптоиндустрии: доверия. Основной нарратив утверждает, что мошенники обитают на сомнительных ссылках и в скрытных личных сообщениях, но здесь, как утверждается, атака пришла через фальшивый iOS-кошелёк — то самое место, где многие пользователи считают, что уже всё проверено.

Это важно для всех, у кого есть $BTC , $ETH или $BNB . Если платформа способна создать ощущение безопасности, не выявляя фальшивый кошелёк, который, как утверждается, «сливает» $1,8 млн, то фраза «просто будьте осторожны» уже недостаточна. Безопасность должна включать более качественную проверку приложений, более понятную верификацию кошельков и подход пользователей, при котором любое скачивание рассматривается как подтверждение операции.

Кому, по-вашему, должна принадлежать ответственность в этом случае: пользователю, «стражу» приложений или обоим?

#Bitcoin #CryptoSecurity #WalletSecurity
$713M потеряно из-за 158 000+ компрометаций кошельков в 2025 году. Злоумышленники переключились с бирж на личные кошельки. 📉 Нет обнаружения мошенничества. Нет отмены. Одно неверное подтверждение — и всё окончательно. Проверяйте каждую заявку на подпись перед подтверждением. #cryptogates #WalletSecurity #RiskManagement
$713M потеряно из-за 158 000+ компрометаций кошельков в 2025 году.

Злоумышленники переключились с бирж на личные кошельки. 📉

Нет обнаружения мошенничества. Нет отмены. Одно неверное подтверждение — и всё окончательно.

Проверяйте каждую заявку на подпись перед подтверждением.

#cryptogates #WalletSecurity #RiskManagement
Прямой эфир пошёл не так: доигрались даже до seed-фразы (мнемоники) — ну правда, это уже совсем ни в какие ворота. Основатель Robinhood Влад Тенев в прямом эфире случайно засветил seed-фразу, хакер тут же вошёл в кошелёк, перехватил адрес, заодно одним движением поднял курс одного Meme-токена с рыночной капитализации 500 тысяч до 14 миллионов. За два часа торговый объём дотянули до 20 миллионов долларов. Тысячи розничных трейдеров, услышав звон, сразу же вбежали следом — и дальше цена моментально нырнула вниз: классический сценарий «ореол знаменитости + преференсная скупка, затем сбор урожая». Самое «жёсткое» — дальше: основной адрес был заморожен через Robinhood RPC, после того как узел отказался включать транзакции в блоки, хакер просто перенёс поле боя на BNB Chain. Используя ту же группу связанных адресов, он выпустил новый токен, накрутил ажиотаж самопокупкой/самопродажей, а затем на высоких уровнях начал раздавать и выводить средства. Вся схема работает как по рельсам — практически можно подтвердить, что это было подготовлено заранее. Несколько напоминаний: 1. Держите seed-фразу подальше от камеры, буфера обмена и любых подключённых к сети устройств — никогда не открывайте кошелёк в прямом эфире/записи экрана/на удалённых встречах 2. Meme-движения, вызванные «внезапной активностью» адресов знаменитостей: в 90% случаев это следующая сцена чужого сценария, а не ваша возможность 3. Заморозка на уровне RPC блокирует только один узел; если он действительно забрал ончейн-активы, вернуть их почти невозможно — границы самокастоди (self-custody) нужно чётко понимать Вопрос безопасности всегда становится тем, про что вспоминают только после того, как «сняли сливки» хотя бы раз. Надеюсь, на этот раз это не про вас. #WalletSecurity #MemeCoin #BNBChain
Прямой эфир пошёл не так: доигрались даже до seed-фразы (мнемоники) — ну правда, это уже совсем ни в какие ворота.

Основатель Robinhood Влад Тенев в прямом эфире случайно засветил seed-фразу, хакер тут же вошёл в кошелёк, перехватил адрес, заодно одним движением поднял курс одного Meme-токена с рыночной капитализации 500 тысяч до 14 миллионов. За два часа торговый объём дотянули до 20 миллионов долларов. Тысячи розничных трейдеров, услышав звон, сразу же вбежали следом — и дальше цена моментально нырнула вниз: классический сценарий «ореол знаменитости + преференсная скупка, затем сбор урожая».

Самое «жёсткое» — дальше: основной адрес был заморожен через Robinhood RPC, после того как узел отказался включать транзакции в блоки, хакер просто перенёс поле боя на BNB Chain. Используя ту же группу связанных адресов, он выпустил новый токен, накрутил ажиотаж самопокупкой/самопродажей, а затем на высоких уровнях начал раздавать и выводить средства. Вся схема работает как по рельсам — практически можно подтвердить, что это было подготовлено заранее.

Несколько напоминаний:
1. Держите seed-фразу подальше от камеры, буфера обмена и любых подключённых к сети устройств — никогда не открывайте кошелёк в прямом эфире/записи экрана/на удалённых встречах
2. Meme-движения, вызванные «внезапной активностью» адресов знаменитостей: в 90% случаев это следующая сцена чужого сценария, а не ваша возможность
3. Заморозка на уровне RPC блокирует только один узел; если он действительно забрал ончейн-активы, вернуть их почти невозможно — границы самокастоди (self-custody) нужно чётко понимать

Вопрос безопасности всегда становится тем, про что вспоминают только после того, как «сняли сливки» хотя бы раз. Надеюсь, на этот раз это не про вас.

#WalletSecurity #MemeCoin #BNBChain
HOOD-0,51%
HOODonAlpha
HOODUS-5,03%
·
--
Сомнительно
⚠️ Если кто-то отправляет вам крипту без предупреждения — НЕ трогайте это. Это одна из старейших ловушек в крипте, и она снова в моде в 2026. 👇 Вот как это работает: → Случайный кошелек отправляет вам $500 в неизвестных токенах → Вы пытаетесь их продать → Это действие утверждает смарт-контракт → Этот контракт мгновенно опустошает ваш ЦЕЛЫЙ кошелек Атаки с отравлением аирдропов и дренажом кошельков увеличились на 340% в 2026 году — с более чем $200 миллионов, украденных у розничных инвесторов, которые взаимодействовали с непрошеными токенами. Правила, которых стоит придерживаться: ✅ Никогда не взаимодействуйте с токенами, которые вы не покупали ✅ Никогда не подключайте свой основной кошелек к неизвестным сайтам ✅ Используйте отдельный кошелек для новых протоколов ✅ Всегда проверяйте утверждения контрактов на revoke.cash Бесплатная крипта никогда не бывает бесплатной. 🛡️ Поделитесь этим со всеми новичками в крипте, которых вы знаете. 🔁 #CryptoSafety" #WalletSecurity #CryptoWarning $VELVET $STG $MAGMA
⚠️ Если кто-то отправляет вам крипту без предупреждения — НЕ трогайте это.
Это одна из старейших ловушек в крипте, и она снова в моде в 2026. 👇
Вот как это работает:
→ Случайный кошелек отправляет вам $500 в неизвестных токенах
→ Вы пытаетесь их продать
→ Это действие утверждает смарт-контракт
→ Этот контракт мгновенно опустошает ваш ЦЕЛЫЙ кошелек
Атаки с отравлением аирдропов и дренажом кошельков увеличились на 340% в 2026 году — с более чем $200 миллионов, украденных у розничных инвесторов, которые взаимодействовали с непрошеными токенами.
Правила, которых стоит придерживаться:
✅ Никогда не взаимодействуйте с токенами, которые вы не покупали
✅ Никогда не подключайте свой основной кошелек к неизвестным сайтам
✅ Используйте отдельный кошелек для новых протоколов
✅ Всегда проверяйте утверждения контрактов на revoke.cash
Бесплатная крипта никогда не бывает бесплатной. 🛡️
Поделитесь этим со всеми новичками в крипте, которых вы знаете. 🔁
#CryptoSafety" #WalletSecurity #CryptoWarning

$VELVET $STG $MAGMA
·
--
**Безопасность вашего криптокошелька только что получила тревожный сигнал** Представьте: кто-то тайно уводил деньги с вашего счёта больше года, и вы даже не догадывались об этом — именно такова шокирующая правда об OkoBot, вредоносной кампании, которая украла фразы восстановления криптокошельков с помощью 20 хитроумных модулей и затронула пользователей как минимум в пяти странах. **Что такое фраза восстановления криптокошелька?** #Cryptosecurity #Walletsafety Это ключевой набор слов, который позволяет восстановить доступ к вашему кошельку, если вы его потеряете; воспринимайте это как цифровой ключ от вашего сундука с сокровищами. Сложное вредоносное ПО OkoBot специально разработано, чтобы похищать эту информацию, оставляя жертв беззащитными, а их средства — под угрозой. **Реальный пример:** Исследователи Kaspersky наблюдали за активностью OkoBot и успешно пресекли попытки вредоноса украсть данные пользователей, подчеркнув важность внимательности и принятия упреждающих мер для защиты вашего кошелька. **Вывод:** Храните фразу восстановления кошелька вне сети — например, в бумажном блокноте — и включите двухфакторную аутентификацию, чтобы добавить дополнительный уровень защиты #Walletsecurity **Как вы защищаете свой криптокошелёк? Поделитесь своими экспертными советами в комментариях ниже!**
**Безопасность вашего криптокошелька только что получила тревожный сигнал**

Представьте: кто-то тайно уводил деньги с вашего счёта больше года, и вы даже не догадывались об этом — именно такова шокирующая правда об OkoBot, вредоносной кампании, которая украла фразы восстановления криптокошельков с помощью 20 хитроумных модулей и затронула пользователей как минимум в пяти странах.

**Что такое фраза восстановления криптокошелька?**
#Cryptosecurity #Walletsafety
Это ключевой набор слов, который позволяет восстановить доступ к вашему кошельку, если вы его потеряете; воспринимайте это как цифровой ключ от вашего сундука с сокровищами. Сложное вредоносное ПО OkoBot специально разработано, чтобы похищать эту информацию, оставляя жертв беззащитными, а их средства — под угрозой.

**Реальный пример:**
Исследователи Kaspersky наблюдали за активностью OkoBot и успешно пресекли попытки вредоноса украсть данные пользователей, подчеркнув важность внимательности и принятия упреждающих мер для защиты вашего кошелька.

**Вывод:**
Храните фразу восстановления кошелька вне сети — например, в бумажном блокноте — и включите двухфакторную аутентификацию, чтобы добавить дополнительный уровень защиты #Walletsecurity

**Как вы защищаете свой криптокошелёк? Поделитесь своими экспертными советами в комментариях ниже!**
·
--
Один «обычный» взлом подписи раскрыл приватный ключ: инцидент с 16 млн ADA заставил меня заново понять SecureKey Ключевые слова не были переданы хакерам, и пользователям не нужно случайно нажимать «бесконечное разрешение». Достаточно того, что транзакция была подписана в обычном режиме — злоумышленник может по данным из публичной сети восстановить приватный ключ Официальное сообщение SecondFi по безопасности показывает, что в июне произошло 3 внешние атаки, которые затронули 374 адреса в Cardano; около 16 млн ADA было украдено — по состоянию на тот момент оценка составляла примерно 2,4 млн долларов. Команда также с помощью экстренного реагирования защитила около 129 млн ADA; эти активы были защищены, их нельзя описывать как «129 млн ADA были украдены хакерами». Корень проблемы — дефект в детерминированном nonce-производителе в затронутом программном подписчике. Каждый раз, когда соответствующий адрес подписывает транзакцию, подпись раскрывает достаточно математической информации, чтобы злоумышленник мог с помощью данных из публичной сети восстановить приватный ключ адреса. Поскольку риск находится на уровне адреса и ключа, SecondFi особо напоминает: импортировать те же ключевые слова в другое приложение кошелька — значит лишь заново сгенерировать те же ключи и адреса; это не устраняет утечку. Этот инцидент не имеет публично подтвержденных прямых связей с GRVT, Ethereum или Privy — нельзя на его основании намекать, что @grvt_io использовал аналогичный код. Но он выявляет важную для всех систем само-хранения проблему: Согласно официальному описанию GRVT, SecureKey — это Web3-удостоверение пользователя, по сути являющееся парой Ethereum «публичный/приватный ключ». Почта, пароль или OAuth в основном используются для доступа к аккаунту и функций, не связанных с транзакциями; любые действия, которые могут изменить принадлежность активов, требуют подписи с помощью SecureKey. В последних инструкциях GRVT по само-хранению также раскрыто, что ключи email-кошелька Privy генерируются в изолированной аппаратной среде и, посредством Shamir secret sharing, разбиваются на части так, что ни GRVT, ни Privy в одиночку не хранят полный ключ. Это решает вопрос генерации, хранения ключей и одностороннего контроля, но это не следует трактовать как абсолютную страховку от всех алгоритмов подписи, взлома устройств или ошибочных действий пользователей. Инцидент SecondFi также заставил меня по-новому понять использование Secondary SecureKey: резервный ключ действительно является «резервным» только когда выполняются условия «независимая генерация, независимое устройство, независимые материалы восстановления». Самый жестокий урок с аварией на 16 млн ADA: криптографически «корректная» подпись может раскрыть подсказки, необходимые для изготовления следующей поддельной подписи. #grvt #SelfCustody #WalletSecurity #CardanoSecurity
Один «обычный» взлом подписи раскрыл приватный ключ: инцидент с 16 млн ADA заставил меня заново понять SecureKey

Ключевые слова не были переданы хакерам, и пользователям не нужно случайно нажимать «бесконечное разрешение». Достаточно того, что транзакция была подписана в обычном режиме — злоумышленник может по данным из публичной сети восстановить приватный ключ

Официальное сообщение SecondFi по безопасности показывает, что в июне произошло 3 внешние атаки, которые затронули 374 адреса в Cardano; около 16 млн ADA было украдено — по состоянию на тот момент оценка составляла примерно 2,4 млн долларов.

Команда также с помощью экстренного реагирования защитила около 129 млн ADA; эти активы были защищены, их нельзя описывать как «129 млн ADA были украдены хакерами».

Корень проблемы — дефект в детерминированном nonce-производителе в затронутом программном подписчике. Каждый раз, когда соответствующий адрес подписывает транзакцию, подпись раскрывает достаточно математической информации, чтобы злоумышленник мог с помощью данных из публичной сети восстановить приватный ключ адреса.

Поскольку риск находится на уровне адреса и ключа, SecondFi особо напоминает: импортировать те же ключевые слова в другое приложение кошелька — значит лишь заново сгенерировать те же ключи и адреса; это не устраняет утечку.

Этот инцидент не имеет публично подтвержденных прямых связей с GRVT, Ethereum или Privy — нельзя на его основании намекать, что @grvt_io использовал аналогичный код. Но он выявляет важную для всех систем само-хранения проблему:

Согласно официальному описанию GRVT, SecureKey — это Web3-удостоверение пользователя, по сути являющееся парой Ethereum «публичный/приватный ключ». Почта, пароль или OAuth в основном используются для доступа к аккаунту и функций, не связанных с транзакциями; любые действия, которые могут изменить принадлежность активов, требуют подписи с помощью SecureKey.

В последних инструкциях GRVT по само-хранению также раскрыто, что ключи email-кошелька Privy генерируются в изолированной аппаратной среде и, посредством Shamir secret sharing, разбиваются на части так, что ни GRVT, ни Privy в одиночку не хранят полный ключ.

Это решает вопрос генерации, хранения ключей и одностороннего контроля, но это не следует трактовать как абсолютную страховку от всех алгоритмов подписи, взлома устройств или ошибочных действий пользователей.

Инцидент SecondFi также заставил меня по-новому понять использование Secondary SecureKey: резервный ключ действительно является «резервным» только когда выполняются условия «независимая генерация, независимое устройство, независимые материалы восстановления».

Самый жестокий урок с аварией на 16 млн ADA: криптографически «корректная» подпись может раскрыть подсказки, необходимые для изготовления следующей поддельной подписи.

#grvt #SelfCustody #WalletSecurity #CardanoSecurity
Даже официальный сайт может выдать вредоносное разрешение: инцидент на $3 млн заставил меня заново осмыслить GRVT SecureKey 25 июня Polymarket официально подтвердил: в один сторонний front-end-поставщик была совершена атака, в результате чего вредоносный скрипт был внедрён в реальный front-end, который видели некоторые пользователи. PeckShield, ссылаясь на ончейн-исследование цепочки, сообщает, что примерно $3 млн PUSD были выведены, затем — через кроссчейн из Polygon в Ethereum — и конвертированы примерно в 1 893 ETH. Polymarket заявил, что он уже удалил затронутые зависимости, связался с соответствующими пользователями и выполнил полную компенсацию. Самое противоинтуитивное здесь в том, что: домен верный, HTTPS работает, аккаунт тоже входит — но этого недостаточно, чтобы доказать, что следующее, что вы подпишете, действительно соответствует вашим намерениям. Именно поэтому я пересмотрел дизайн SecureKey @grvt_io . Согласно справке GRVT, права аккаунта разделены на два уровня: email, пароль или Google/Microsoft OAuth — это Web2-учётные данные, используемые для просмотра активов, позиций и участия в не-транзакционных функциях; любые операции, которые могут изменить принадлежность активов, требуют Web3 SecureKey-подписи. SecureKey по своей сути — это пара Ethereum публичного/приватного ключей: пользователь может выбрать внешний кошелёк или использовать email-OTP-схему, поддерживаемую Privy. Смысл такого разбиения в том, что даже если учётные Web2-данные утекут, злоумышленник не сможет, имея лишь статус входа, выполнить изменения активов, для которых требуется SecureKey-разрешение. Если же устройство контролируется трояном, расширение внешнего кошелька подменено или пользователь на реальном сайте одобрил подменённое содержимое, то всё равно одна криптографически корректная подпись может выразить неправильные намерения. Само-хостинг снижает риск одностороннего перемещения активов платформой, но автоматически не устраняет риски фишинга, зависимостей компонентов, риски смарт-контрактов и риски действий конкретного пользователя. После этого инцидента я добавил к каждой своей подписи пять пунктов дополнительной проверки: 1. Переход только через закладки или официальный вход, без зависимости от поисковой рекламы и ссылок из личных сообщений; 2. Убедиться, что запрос — это именно подтверждение входа, размещение заказа, токен-разрешение, перевод или вывод; 3. Проверить активы, сумму, целевой адрес, контракт и объём разрешения; 4. Если страница не совпадает с тем, что показывает кошелёк, или внезапно запрашивается бесконечное разрешение — немедленно отменить; 5. Для крупных аккаунтов по возможности использовать отдельные устройства подписи, не держать вместе повседневную среду загрузок и ключи высокой ценности. #grvt #SelfCustody #WalletSecurity #Web3Security
Даже официальный сайт может выдать вредоносное разрешение: инцидент на $3 млн заставил меня заново осмыслить GRVT SecureKey

25 июня Polymarket официально подтвердил: в один сторонний front-end-поставщик была совершена атака, в результате чего вредоносный скрипт был внедрён в реальный front-end, который видели некоторые пользователи. PeckShield, ссылаясь на ончейн-исследование цепочки, сообщает, что примерно $3 млн PUSD были выведены, затем — через кроссчейн из Polygon в Ethereum — и конвертированы примерно в 1 893 ETH. Polymarket заявил, что он уже удалил затронутые зависимости, связался с соответствующими пользователями и выполнил полную компенсацию.

Самое противоинтуитивное здесь в том, что: домен верный, HTTPS работает, аккаунт тоже входит — но этого недостаточно, чтобы доказать, что следующее, что вы подпишете, действительно соответствует вашим намерениям.

Именно поэтому я пересмотрел дизайн SecureKey @grvt_io . Согласно справке GRVT, права аккаунта разделены на два уровня: email, пароль или Google/Microsoft OAuth — это Web2-учётные данные, используемые для просмотра активов, позиций и участия в не-транзакционных функциях; любые операции, которые могут изменить принадлежность активов, требуют Web3 SecureKey-подписи.

SecureKey по своей сути — это пара Ethereum публичного/приватного ключей: пользователь может выбрать внешний кошелёк или использовать email-OTP-схему, поддерживаемую Privy.

Смысл такого разбиения в том, что даже если учётные Web2-данные утекут, злоумышленник не сможет, имея лишь статус входа, выполнить изменения активов, для которых требуется SecureKey-разрешение.

Если же устройство контролируется трояном, расширение внешнего кошелька подменено или пользователь на реальном сайте одобрил подменённое содержимое, то всё равно одна криптографически корректная подпись может выразить неправильные намерения. Само-хостинг снижает риск одностороннего перемещения активов платформой, но автоматически не устраняет риски фишинга, зависимостей компонентов, риски смарт-контрактов и риски действий конкретного пользователя.

После этого инцидента я добавил к каждой своей подписи пять пунктов дополнительной проверки:
1. Переход только через закладки или официальный вход, без зависимости от поисковой рекламы и ссылок из личных сообщений;
2. Убедиться, что запрос — это именно подтверждение входа, размещение заказа, токен-разрешение, перевод или вывод;
3. Проверить активы, сумму, целевой адрес, контракт и объём разрешения;
4. Если страница не совпадает с тем, что показывает кошелёк, или внезапно запрашивается бесконечное разрешение — немедленно отменить;
5. Для крупных аккаунтов по возможности использовать отдельные устройства подписи, не держать вместе повседневную среду загрузок и ключи высокой ценности.

#grvt #SelfCustody #WalletSecurity #Web3Security
Войдите, чтобы посмотреть больше материала
Присоединяйтесь к пользователям криптовалют по всему миру на Binance Square
⚡️ Получайте новейшую и полезную информацию о криптоактивах.
💬 Нам доверяет крупнейшая в мире криптобиржа.
👍 Получите достоверные аналитические данные от верифицированных создателей контента.
Эл. почта/номер телефона