При совершении транзакции с железного кошелька, замена вашего биржевого адреса получения на адрес хакера возможна "на лету"
Благодаря использованию популярными валлетами дырявых протоколов коммуникации типа Protobuf, JSON и т.п., в момент подписания транзакции на железном кошельке адрес получения может быть заменён на адрес хакера.
Как такое возможно?
USB - протокол, которому почти три десятка лет. Он был впервые представлен публике в январе 1996 года. В девяностых и двухтысячных в Сети не было ни развитой банковской коммуникации/коммерции, ни биткоинов, ни каких-то особо важных систем контроля инфраструктур, дорог, больниц, атомных станций, тюрем и т.п.
И поэтому, весь Интернет был нешифрованным, а код приложений - жутко дырявым.
Олдфаги ещё помнят, когда всё работало на HTTP протоколе, - предшественнике HTTPS. Нешифрованные соединения устанавливались между всеми компьютерами, подсетями и сетями в Интернете, и так осуществлялась (легко перехватываемая и читаемая спецслужбами) связь.
Шифрование не добавляли на вебсайты аж до 2012 года - или исходя из логики "всё равно по календарю Майя будет конец света", или просто из лени. Ведь протокол HTTPS, также известный, как SSL, был впервые представлен в 1994 году, разработчиками Netscape Navigator.
Кодеры из Netscape смотрели в будущее, но они были "впереди своего времени", ведь люди тогда не понимали, "зачем бы им шифровать передаваемые друг другу фотки собачек и кошечек".
Назначение шифрованных соединений стало очевидным для публики, как только в Интернет добавили... Деньги.
Да, деньги, в виде возможности покупать китайский хлам на Алиекспрессе за кредитку, или просто заходить в личный кабинет на сайте банка. Отсутствие шифрования могло привести к утечке данных вашей банковской карты при совершении транзакций, поэтому его внедрение в Сеть стало необходимостью, а не просто "капризом гиков".
В эту же эпоху формировался и протокол USB - он прошёл путь в 25 лет, постоянно усложняясь. Чем больше периферии "нарастало" вокруг Персональных Компьютеров - мышки, клавиатуры, веб-камеры, принтеры, блютузы - тем больше кода надо было внедрять в USB протокол.
В результате многолетней эволюции, вокруг протокола USB скопились сотни тысяч страниц документации, которую нужно изучить, чтобы полностью разобраться во всех аспектах его работы.
Ни для одного программиста, ни для команды программистов, не является возможным прочитать всё это, с целью вычислить все векторы атаки и найти накопленные за годы баги и уязвимости.
Из-за чего, полный аудит протокола USB в принципе невозможен, как и гарантии, что передача через него чувствительной финансовой информации полностью безопасна.
Таким образом, использующие USB соединение железные кошельки подвержены неограниченному количеству потенциальных опасностей, например, что дрейнер подменит адрес получателя во время совершения транзакции "на лету". Вы будете думать, что отправили деньги себе на биржу, но по факту они уйдут хакеру.
#bqwallets #ledger #trezor
Post #72
504
- 👀 1