Не доверяйте, проверяйте
Наблюдая за исчезновениями крипты с разных валлетов, я засомневался, что они на 100% защищены и безопасны — как утверждают их разработчики.
Взломы происходят несмотря на оффлайновость холодных кошельков и прозрачность открытого кода.
Я решил выяснить, почему же не реализована защита, обещанная разработчиками?
Как исчезают монеты с холодных кошельков, будучи в "оффлайне"?
Почему открытость кода не гарантирует сохранность коинов?
И, существует ли кошелёк, на котором можно надёжно ходлить?
Заполучить ответы было непросто. Больше года я собирал по крупицам информацию об архитектуре безопасности крипто кошельков, детально изучая:
• Видео и статьи экспертов по чипам, микросхемам, софту, финансовой криптографии и кибер безопасности.
• Длинные дискуссии разработчиков на GitHub и Twitter об исправлении багов, модульности кошельков, сложности внедрения функций, и векторах атак.
• Сотни историй ходлеров на форумах Реддит и Биткоинтолк о пропаже крипты с разных валлетов.
• 35 популярных кошельков: их энтропию генерации сидов, архитектуру обновлений, алгоритм бекапа и восстановления, возможность репродукции кода, политику приватности и пользовательские соглашения.
И вот, что я узнал: разработчики крипто валлетов — сказочники, обещающие вам абсолютную безопасность, которой на самом деле нет.
Например: утверждение, что холодные кошельки полностью изолированы от хакеров — неправда.
Железные кошельки, подключающиеся по USB, взламываются хакерами. USB это старый и незащищённый протокол, объединяющий кошелёк и ПК в одно устройство: в момент подключения кошелёк становится частью ПК. Через провод, между ними устанавливается нешифрованное соединение, которое позволяет вирусам видеть кошелёк, проникать в него и красть крипту, подменяя адреса получателя. Ни пароль, ни чип Secure Element, не защитят от кражи.
Ещё одно враньё: будто бы кошельки с открытым кодом безопасны. Разработчики таких валлетов заявляют, что скрывать им нечего, а их код может проверить каждый желающий.
Но просмотр кода энтузиастами сообщества не является профессиональным аудитом, потому что не выявляет всех багов, бэкдоров и конфликтов.
Для их выявления нужен узкопрофильный специалист по финансовой криптографии, который проведет полноценный аудит всего кода. Он занимает от 6 до 8 месяцев, и стоит 60К долларов. Без аудита, кошельки с открытым кодом не могут считаться проверенными и безопасными.
Разработчики не нанимают профессиональных аудиторов. Вместо этого, они предлагают криптанам без профильных знаний проверить код, называя такой подход "безопасностью, протестированной сообществом".
Всё это лишь верхушка айсберга.
Не просто так, в пользовательских соглашениях разработчики кошельков отказываются от любой юридической ответственности за пропажу крипты, перекладывая вину на вас. Слепо доверять их пустым обещаниям - риск потерять всё.
Только ваши знания про кошельки могут гарантировать сохранность коинов. Выбирая кошелёк для надёжного ходла, необходимо полагаться на них.
Специально для вас, я написал Исследование Безопасного Хранения Крипты, где собрал все ключевые факты о кошельках. Вы узнаете, как разработчики выдают опасные решения за суперфичи, шпионят за транзакциями, и собирают сиды юзеров на личных серверах. На примере самых популярных кошельков, мы рассмотрим, как защититься от всего этого.
Вам станет понятно, какие кошельки безопасные, на какие типы они делятся, и как ними правильно пользоваться: сможете организовать холд крипты так, чтобы она не исчезла.
В чате для донатеров Cool People 14 февраля будут опубликованы доступы к первой (из четырёх) части исследования, которая называется "Популярное не значит безопасное". В ней будут детально разобраны такие кошельки: Trezor, Ledger, Exodus, SafePal, MetaMask, Coinomi, Fox Wallet, ZenGo, OneKey.
Чтобы попасть в чат, сделайте донат от 25 баксов и пришлите боту проекта скриншот транзакции.
Будьте уверены в сохранности своего крипто капитала, присоединяйтесь к Кул Пиплам!
⚜️ Адреса для донатов
⚜️ Бот для связи
#bqwallets
~
Post #7648
782
- ❤🔥 7
- 🍓 2
- ❤ 1
- 😁 1