Trust Wallet серйозна проблема безпеки: CISO розкрив загрозу проникнення в середовище розробки

robot
Генерація анотацій у процесі

Безпека криптогаманців знову нагадує про себе. За останніми попередженнями головного інформаційного офіцера компанії з безпеки SlowMist, масштабна крадіжка активів, що сталася нещодавно у Trust Wallet, була викликана зломом робочого середовища розробників або репозиторію вихідного коду. Це не просто вразливість додатку, а системна загроза, що зачіпає весь ланцюг розробки. Це відкриття CISO натякає, що зловмисники проникли глибоко у внутрішні етапи розробки, можливо, вставивши шкідливий код, що спричинило зараження версії гаманця.

Чому середовище розробки стало новою ціллю

Традиційно атаки спрямовані на користувачів або сервери, але все більше хакерів переходять до атак на ланцюг постачання. Особисті комп’ютери розробників, репозиторії коду — ці «верхні ланки» — при зломі матимуть катастрофічні наслідки. CISO зазначає, що ця подія може бути типовим прикладом такої високорівневої атаки — зловмисники через забруднення вихідного коду роблять кожного, хто оновлює додаток, потенційною жертвою. Деякі користувачі досі стикаються з крадіжками активів, що свідчить про те, що шкідливий код досі активний.

Постраждалі повинні негайно діяти

Рекомендації з безпеки від CISO SlowMist мають чіткий пріоритет: користувачам, які використовують уразливу версію, потрібно негайно від’єднатися від мережі. Чому потрібно відключитися? Тому що, якщо гаманець підключений до мережі, вбудований шкідливий код може миттєво викрасти приватні ключі або мнемонічні фрази. У повністю офлайн-режимі користувачі повинні спершу експортувати активи за допомогою мнемонічної фрази та перенести їх у безпечний новий гаманець. Цей крок потрібно зробити до оновлення додатку — безглуздо оновлювати без попереднього перенесення активів, інакше можна назавжди втратити кошти.

Інструкції з безпечного оновлення від CISO

Згідно з рекомендаціями фахівців з безпеки, правильний порядок дій має бути таким: перший — у режимі офлайн експортувати мнемонічну фразу та перенести активи; другий — оновити гаманець; третій — знову підключитися до мережі та перевірити безпеку активів. Ця, здавалося б, проста послідовність — останній захист у разі атаки на ланцюг розробки. Попередження CISO SlowMist доводить, що у блокчейн-екосистемі самозахист користувачів і швидка реакція важливіші за будь-який фаєрвол.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити