Web3 — это позор в безопасности (накипело)
Недавно написал человек, что задрейнили его кошелёк хранилку в Trust Wallet. iPhone, сид фраза только на бумажке, кошелёк никогда никуда не подключался. Что произошло конкретно, без форензики уже не установить. Пострадавший подозревает уязвимость "DarkSword".
Такие истории мне присылают регулярно. Дрейнят простых работяг, ломают биржи, проекты, у производителей холодных кошельков утекают БД, а Ledger просто по кд ломается.
Меня давно удивляет сама модель безопасности крипты. Чтобы получить полный доступ к деньгам, зачастую достаточно ОДНОГО секрета. Приватник или 12-24 слов. Всё.
Да, я понимаю математику. Дело вообще не в бруте. Зачем перебирать 2¹²⁸ комбинаций, если достаточно один раз украсть эту единственную строку? Уязвимость iOS, троян, фишинг, компрометация приложения, облачного бэкапа, генератора случайных чисел, взлом чего угодно. Неважно как. Одна утечка и деньги твои уже не твои.
В web2 всегда есть минимум пара логин+пароль, плюс 2FA, подтверждение нового устройства, локальный ключ, лимиты, антифрод и возможность заблокировать аккаунт.
И вот это мне как раз не нравится. Одну строку как единственную точку отказа защитить сложнее, чем несколько независимых ключей. Квантовые компьютеры тоже оптимизма не добавляют. До них, хочется верить, еще далеко. Ведь тогда можно будет получать приватник из публичного ключа.
⁉️ Что делать?
Для простого хранения больших сумм в данный момент наиболее адекватным кажется смарт-контракт с несколькими сигнерами на разных несвязанных устройствах. Однако это все ещё неудобно и остаётся зависимость от сервиса, который обеспечивает взаимодействие с таким хранилищем.
Для более частого использования я рекомендую использовать сигнеры. Это когда вы работаете на компьютере, а транзакции подписываете с изолированного от него устройства, которое используется только под кошелек. Особенно сейчас, когда WalletConnect поддерживает большинство web3 сайтов, это достаточно удобная история. Правда, каждую транзакцию перед подписью все равно нужно проверять.
✍️ Итоги.
В итоге все грустно - нигде не безопасно, даже если сохранишь капитал на кошельке. Вариантов потерять все дальше только больше. При выводе в фиат, окажется, что деньги "грязные" и всем нужно доказывать, откуда ты их взял. Купишь акции, начнется война, они обнулятся или заблокируются. Купишь недвижимость и надейся, что она достроится, затем не сгорит, её не затопят или не прилетит ракета.
Так и живём.
RICKLER | Hub | Main | Chat | Feed | Retro | Treasury
@Rickler Cash
• • • • • • • • • • • • • • • • • • • •
⚡️ Продать крипту легально, без P2P и левых дропов ⚡️
Нужные сервисы и скидки
• • • • • • • • • • • • • • • • • • • •
Post #158132
31