Экосистема Эфириума: лучшее место, чтобы скамить людей
Подвезли ещё один пруф, что в "DeFi" суются только люди, которым хочется поскорее потерять свои деньги. Или те, кто хочет "быстро разбогатеть" - за счёт тех самых теряющих.
Кошелёк суперизвестного L2 сервиса по автозарабатывалингу гор баблища "Loopring" взломан. Его пользователи потеряли ~5 миллионов баксов криптой, несмотря на то, что команда указала в маркетинговых текстах, что Loopring это "самый защищённый кошелёк для Ethereum." 🤣
Как можно убедиться, архитектура валлета - полное говно, т.к. произошел взлом в их Сервисе Восстановления Кошельков под названием "Guardian".
Этот сервис позволяет назначать "доверенных держателей" ключей восстановления, которые могут замораживать скомпрометированные криптомонеты и аппрувить 2FA логины. Guardian использовался для "блокировки монет, если к кошельку получил доступ хакер", или для "восстановления доступа к средствам, если фраза восстановления из 12 слов утеряна юзером".
Судя по отчету Loopring, речь идет о кошельках мульти-сиг 1-из-2, где для отправки транзакции достаточно 1 из 2 подписей участников хранения. Что является невероятно тупым инженерным решением и очевидно не защищает от компрометации кошелька вследствие взлома хакерами серверов конторы "Guardian".
Спасти свои кошельки от хакеров удалось лишь "платиновым подписчикам", средства которых были под охраной сразу нескольких авторизационных ключей, или "Guardian'ов". Также удалось спастись тем, кто не стал подключать сервис Guardian к своему Loopring аккаунту, а вместо этого, использовал сервисы 2FA+хранения ключей от несвязанных сторон.
Команда Loopring:
"Мы активно сотрудичаем с аудиторами из Mist с целью понять, каким образом хакеру удалось взломать наше 2FA решение. Чтобы защитить юзеров, мы временно выключаем связанные с Guardian и 2FA сервисы. После того, как мы сделали это, опасность миновала." — пишут авторы "децентрализованного" протокола.
Команда уже работает с правоохранителями с целью выследить хакера, и попросила всех что либо о нём знающих связаться с командой протокола. 🫡
~
Перенос ответственности за хранение приватных ключей с крипто инвестора на удалённые компании недопустим с точки зрения Олдового Шифропанка.
Да, некоторые решения используют мульти-сиг типа "2-из-3" подписей, чтобы отправить транзакцию, или даже "3-из-5" подписей, чтобы отправить транзакцию. Но и это не идеальные варианты, они просто лучше, чем single sig и вариант "1-из-2", который по сути является эквивалентом singe sig.
Я смею утверждать, что создатели Loopring взращивали свою аудиторию как овец на заклание, и знали, что их сетап не идеален. Потому что это очевидно любому, кто больше двух часов провёл за чтением статей о криптовалютных мульти-сигах.
Они точно планировали, рано или поздно, "вынос" дропа с кошельков своих юзеров, и это вполне может быть первый эпизод такого "выноса" (да да, может быть и второй эпизод, Эфирианцы ж не заберут деньги).
Был ли я прав? Покажет время. Зная эту отрасль, и то, насколько дырявым и бесполезным является мульти-сиг на "1-из-2", - который создатели Loopring почему-то рекомендовали пользователям, то...
Как по мне, разработчики кричат всей индустрии на ухо: "Это мыыыы сделалиииии! Мы багааааатыыыыы! Каждыймоооооооааах!"
Это ж крипта (с).
Ну, или я предвзятый, завидующий ноукойнер, а юзеры Loopring любят дарить свои деньги кому попало в Интернетике, потому что добрые и пушистые.
Post #6207
517