Tag: Aparatinės piniginės

  • „Ledger“ tiria galimą ataką per „CryptoBilis“: nukentėjusiems siūlo perkelti kriptoturtą

    „Ledger“ tiria galimą ataką per „CryptoBilis“: nukentėjusiems siūlo perkelti kriptoturtą

    Kriptovaliutų aparatinės piniginės gamintoja „Ledger“ pradėjo tyrimą po pranešimų apie lėšų praradimus vartotojams Pietryčių Azijoje, įsigijusiems įrenginius iš platintojo „CryptoBilis“. Bendrovė teigia paprašiusi platintojo laikinai sustabdyti prekybą ir siuntas, kol bus aiškinamasi situacija.

    „CryptoBilis“ įvardijamas kaip oficialus „Ledger“ platintojas Indonezijoje, Malaizijoje ir Filipinuose. Kol kas neaišku, kas tiksliai lėmė incidentus, tačiau viešojoje erdvėje keliama versija, kad galėjo būti pažeista tiekimo grandinė.

    Ką „Ledger“ rekomenduoja pirkėjams

    „Ledger“ nurodo, kad žmonėms, pirkusiems iš šio platintojo per pastarąsias 90 dienų, rekomenduojama nepradėti įrenginio nustatymo, jei to dar nepadarė. Jei įrenginys jau buvo nustatytas, bendrovė siūlo apsvarstyti kriptoturto perkėlimą į naują pasirašymo įrenginį, sukuriant naują atkūrimo frazę.

    Tokia rekomendacija paprastai siejama su rizika, kad atkūrimo frazė galėjo būti atskleista trečiosioms šalims dar iki vartotojui pradedant naudoti įrenginį. Tokiais atvejais vien programinės įrangos atnaujinimo gali nepakakti, nes grėsmė susijusi su pačiu rakto kompromitavimu.

    Nuostolių vertinimai siekia dešimtis milijonų

    Incidento mastas kol kas nėra patvirtintas nepriklausomai, tačiau keli blokų grandinių tyrėjai pateikė viešus vertinimus. Vienas jų skelbė stebėjęs įtartinus pervedimus, kurių suma viršijo apie 66 000 000 eurų, keliaujančius į adresus, siejamus su galimu lėšų pasisavinimu.

    Kitas tyrėjas vėliau teigė, kad bendras galimų nuostolių dydis, įskaitant kelias skirtingas blokų grandines, gali viršyti apie 79 000 000 eurų. Šie skaičiai gali dubliuotis, apimti skirtingus adresų rinkinius, o nukentėjusių piniginių skaičius kol kas išlieka neaiškus.

    Kas žinoma apie galimą priežastį

    Viešojoje diskusijoje minimas scenarijus, kad dalis pirkėjų galėjo gauti suklastotus arba modifikuotus įrenginius. Tokiu atveju užpuolikai gali bandyti perimti atkūrimo frazę ar nukreipti vartotoją į suklastotą nustatymo procesą, o vėliau ištuštinti pinigines.

    Buvęs „Mt. Gox“ vadovas Markas Karpelesas viešai teigė, kad panašų klausimą jau buvo pradėjęs nagrinėti, ir ragino nukentėjusiuosius kreiptis, o prireikus pateikti įrenginio vidaus nuotraukas. Jo teigimu, tai galėtų padėti nustatyti, ar aparatinė įranga buvo fiziškai pakeista.

    Situaciją komentavęs „Binance“ bendraįkūrėjas Changpengas Zhao teigė, kad turima informacija labiau primena tiekimo grandinės ataką, susijusią su vienu tiekėju ar pardavėju. Jis taip pat pabrėžė, kad savarankiškas kriptoturto saugojimas reiškia papildomas vartotojo atsakomybes.

    Kol „Ledger“ tęsia tyrimą, vartotojams patariama ypač atidžiai vertinti įrenginių kilmę, tikrinti pakuotės ir įrenginio požymius, o bet kokius įtartinus atvejus fiksuoti ir pranešti gamintojui. Bendrovė žada informuoti apie tyrimo eigą ir tolimesnius veiksmus.