CZ می‌گوید کیف‌پول‌های نرم‌افزاری از ریسک‌هایی که در افشای تِرِزور دیده شد، اجتناب می‌کنند

CZ می‌گوید کیف‌پول‌های نرم‌افزاری از ریسک‌هایی که در افشای تِرِزور دیده شد، اجتناب می‌کنند

در تاریخ ۱۳ اوت، ترزور اعلام کرد که یک نقض داده در شریک حمل و نقل خود، شیپ‌مانک، اطلاعات شخصی حدود ۱۳,۷۰۰ مشتری اخیر، از جمله نام‌ها، شماره تلفن‌ها و آدرس‌های منزل را افشا کرده است.

چانگ‌پنگ ژائو (CZ)، بنیان‌گذار بایننس، در واکنش به این موضوع استدلال کرد که این حادثه مزیت واقعی کیف پول‌های نرم‌افزاری با نگهداری شخصی را نشان می‌دهد، چرا که نیازی به ارسال یک دستگاه فیزیکی که هویت خریدار را به آدرس منزلش گره بزند، ندارند.

نقض امنیتی ترزور، آدرس‌های فیزیکی را در کانون توجه قرار داد

ترزور پس از آنکه شیپ‌مانک، ارائه‌دهنده لجستیک، روز دوشنبه ۱۰ اوت شرکت را از دسترسی غیرمجاز به سیستم‌های حاوی داده‌های سفارش مشتریان مطلع کرد، این حادثه را افشا کرد.

CZ روز پنجشنبه واکنش نشان داد و استدلال کرد که این حادثه نمایانگر پروفایل ریسک متفاوتی برای کیف پول‌های سخت‌افزاری و نرم‌افزاری با نگهداری شخصی است.

«کیف پول‌های سخت‌افزاری اغلب ‘امن‌تر’ از کیف پول‌های نرم‌افزاری در نظر گرفته می‌شوند،» او نوشت. «در حالی که هنوز فکر می‌کنم این موضوع در برخی جنبه‌های خاص ‘عموماً درست’ است، این حادثه یک مزیت کیف پول‌های نرم‌افزاری با نگهداری شخصی را تقویت می‌کند.»

او به نمونه‌هایی مانند کیف پول Web3 بایننس و تراست والت اشاره کرد که نیازی به ارسال دستگاه فیزیکی که هویت و آدرس کاربر را به مالکیت رمزارز گره بزند، ندارند.

CZ همچنین از رد کامل کیف پول‌های سخت‌افزاری خودداری کرد. او نوشت: «نمی‌گویم کیف پول‌های سخت‌افزاری ‘بد’ هستند، فقط پروفایل‌های متفاوتی دارند.» او افزود که YZiLabs در بسیاری از شرکت‌های کیف پول سخت‌افزاری سرمایه‌گذاری کرده است.

در ادامه این بحث، پروتکل NaoX گفت آدرس‌های افشا شده می‌تواند به مهاجمان فهرستی از دارندگان تأیید شده رمزارز بدهد که ارزش هدف قرار دادن حضوری را دارند. نیک نیومن، مدیر اجرایی امنیت بیت‌کوین نیز به طور مشابه هشدار داد که این داده‌ها می‌تواند منجر به مهندسی اجتماعی هدفمند و احتمالاً حملات فیزیکی شود که در آن مجرمان با تهدید فیزیکی اقدام به سرقت وجوه می‌کنند.

ترزور اعلام کرد که مشتریان ممکن است با فیشینگ پیشرفته‌تر از طریق ایمیل، تماس تلفنی یا نامه مواجه شوند. این شرکت به کاربران توصیه کرد هرگز نسخه پشتیبان کیف پول خود را به صورت آنلاین وارد نکنند یا با کسی به اشتراک نگذارند.

دوره‌ای سخت برای کیف پول‌های سخت‌افزاری

زمان‌بندی این اتفاق به موجی از اخبار منفی برای سازندگان کیف پول سخت‌افزاری دامن زده است. در اواسط ژوئیه، محقق زنجیره‌ای ZachXBT این دسته را برای استفاده جدی نامناسب دانست و در تلگرام نوشت: «همه کیف پول‌های سخت‌افزاری کاملاً بی‌ارزش هستند.»

او استدلال کرد که یک گوشی یدکی که فقط برای امضای تراکنش‌ها استفاده می‌شود می‌تواند بهتر عمل کند و به مشکلاتی مانند باتری مرده، به‌روزرسانی اجباری سیستم‌عامل و باگ‌های رابط کاربری به عنوان مشکلات مکرر اشاره کرد. نقض امنیتی ترزور نوع متفاوتی از شکست است، زیرا شامل افشاگری از طریق یک فروشنده است نه خود دستگاه، اما در همان بحث درباره هزینه‌های فراتر از عبارت بازیابی قرار می‌گیرد.

علاوه بر این، هفته گذشته، Galaxy Research بیش از ۱۰۰ میلیون دلار بیت‌کوین سرقت شده را به مشکلی جداگانه در سیستم‌عامل قدیمی Coldcard نسبت داد که بذر کیف پول‌ها را با تصادفی‌سازی ضعیف‌تر از حد انتظار تولید می‌کرد. Coinkite این نقص را در نسخه‌های جدیدتر رفع کرده اما نمی‌تواند بذرهای تولید شده روی دستگاه‌های آسیب‌دیده را اصلاح کند و به دارندگان مدل‌های Mk3 تا Q خود گفته است وجوه را به سخت‌افزارهای غیرآسیب‌دیده منتقل کنند.

این اولین بار نیست که ترزور خود را در چنین موقعیتی می‌بیند؛ یک نقض جداگانه مرتبط با یک ارائه‌دهنده پشتیبانی شخص ثالث در ژانویه ۲۰۲۴ اطلاعات تماس حدود ۶۶,۰۰۰ کاربر را افشا کرد.