TGViewer
BQC Wallets BQC Wallets @bqwallets · 137 subscribers
Post #72 504
При совершении транзакции с железного кошелька, замена вашего биржевого адреса получения на адрес хакера возможна "на лету"

Благодаря использованию популярными валлетами дырявых протоколов коммуникации типа Protobuf, JSON и т.п., в момент подписания транзакции на железном кошельке адрес получения может быть заменён на адрес хакера.

Как такое возможно?

USB - протокол, которому почти три десятка лет. Он был впервые представлен публике в январе 1996 года. В девяностых и двухтысячных в Сети не было ни развитой банковской коммуникации/коммерции, ни биткоинов, ни каких-то особо важных систем контроля инфраструктур, дорог, больниц, атомных станций, тюрем и т.п.

И поэтому, весь Интернет был нешифрованным, а код приложений - жутко дырявым.

Олдфаги ещё помнят, когда всё работало на HTTP протоколе, - предшественнике HTTPS. Нешифрованные соединения устанавливались между всеми компьютерами, подсетями и сетями в Интернете, и так осуществлялась (легко перехватываемая и читаемая спецслужбами) связь.

Шифрование не добавляли на вебсайты аж до 2012 года - или исходя из логики "всё равно по календарю Майя будет конец света", или просто из лени. Ведь протокол HTTPS, также известный, как SSL, был впервые представлен в 1994 году, разработчиками Netscape Navigator.

Кодеры из Netscape смотрели в будущее, но они были "впереди своего времени", ведь люди тогда не понимали, "зачем бы им шифровать передаваемые друг другу фотки собачек и кошечек".

Назначение шифрованных соединений стало очевидным для публики, как только в Интернет добавили... Деньги.

Да, деньги, в виде возможности покупать китайский хлам на Алиекспрессе за кредитку, или просто заходить в личный кабинет на сайте банка. Отсутствие шифрования могло привести к утечке данных вашей банковской карты при совершении транзакций, поэтому его внедрение в Сеть стало необходимостью, а не просто "капризом гиков".

В эту же эпоху формировался и протокол USB - он прошёл путь в 25 лет, постоянно усложняясь. Чем больше периферии "нарастало" вокруг Персональных Компьютеров - мышки, клавиатуры, веб-камеры, принтеры, блютузы - тем больше кода надо было внедрять в USB протокол.

В результате многолетней эволюции, вокруг протокола USB скопились сотни тысяч страниц документации, которую нужно изучить, чтобы полностью разобраться во всех аспектах его работы.

Ни для одного программиста, ни для команды программистов, не является возможным прочитать всё это, с целью вычислить все векторы атаки и найти накопленные за годы баги и уязвимости.

Из-за чего, полный аудит протокола USB в принципе невозможен, как и гарантии, что передача через него чувствительной финансовой информации полностью безопасна.

Таким образом, использующие USB соединение железные кошельки подвержены неограниченному количеству потенциальных опасностей, например, что дрейнер подменит адрес получателя во время совершения транзакции "на лету". Вы будете думать, что отправили деньги себе на биржу, но по факту они уйдут хакеру.

#bqwallets #ledger #trezor
  • 👀 1
More from @bqwallets
  1. Sep 17, 2026У своїй заяві, Новак попереджає інших розробників, що в усьому винуватий Штучний Інтелект.…
  2. Sep 17, 2026Що ми знаємо про злам гаманця ColdCard, який вкрав більше 100 млн баксів у Bitcoin Компані…
  3. May 12, 202620 лютого 2023 року команда Edge Wallet повідомила про злам свого некастодіального мультив…
  4. Sep 7, 2025Exodus: Пылесос емейлов, биткоинов, и пользовательских надежд Первый в истории "самый попу…
  5. Sep 6, 2025Первые 6 скринов - Паскаль Готье, фаундер железного криптокошелька Ledger. 7 скрин - посте…
  6. Sep 3, 2025Channel name was changed to «BQC Wallets»
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →