Безопасность криптовалют обычно сосредоточена на том, что происходит внутри кошелька: сид-фразах, приватных ключах, подозрительных разрешениях и фишинговых ссылках. FomoPeek напоминает, что риск может возникнуть уровнем раньше — на устройстве, где всё это хранится.
В отчёте SlowMist, опубликованном 20 сентября, утверждалось, что FomoPeek — приложение для мониторинга кошельков, размещённое в App Store, — содержало вредоносные модули в версиях 1.1 и 1.2. Согласно отчёту, эти модули могли использовать удалённую конфигурацию, пытаться эксплуатировать уязвимости системы и собирать данные из целевых приложений кошельков и заметок.
Позднее FomoPeek выпустил версию 1.3 без указанных модулей. Это может устранить описанную угрозу в новой версии, но не способно вернуть информацию, которая уже могла быть раскрыта.
Для трейдеров это различие имеет значение. Официальное размещение приложения может создать ощущение надёжности, особенно когда кажется, что продукт делает нечто настолько простое, как мониторинг активности публичных кошельков. Но распространение через знакомый магазин не устраняет потенциальные возможности приложения после его установки на устройство.
Риск был больше, чем просто адрес кошелька
FomoPeek позиционировал себя как инструмент для мониторинга активности публичных кошельков в Solana, Ethereum и TRON. На первый взгляд это звучит относительно безобидно. Публичные адреса уже видны в блокчейне, и для простого наблюдения за одним из них не требуется контроль над связанным с ним кошельком.
Однако опасения, высказанные SlowMist, были гораздо серьёзнее.
В своём анализе компания заявила, что затронутые версии могли определять установленные приложения, получать от удалённого сервера инструкции по сбору данных и нацеливаться на данные, связанные с приложениями кошельков и заметок. Это полностью меняет вопрос безопасности. Потенциальная уязвимость заключалась не в подозрительном подключении кошелька и не в очевидной форме, предлагающей трейдерам ввести сид-фразу. Речь шла о конфиденциальной информации, хранящейся в другом месте на том же устройстве.
Это важно, поскольку сид-фраза или приватный ключ находятся в основе самостоятельного хранения средств. Телефон можно заблокировать. Приложение кошелька может требовать пароль. Для транзакций может требоваться подтверждение. Но если кто-то получит исходный секрет восстановления, этих мер защиты может оказаться недостаточно.
Кошелёк потенциально можно восстановить в другом месте, что даст злоумышленнику возможность подтверждать транзакции, даже не прикасаясь к исходному устройству. Понимание того, как на самом деле работает Web3-кошелёк что делает это различие особенно важным: защита приложения кошелька — лишь часть защиты самого кошелька.
Таким образом, отчёт FomoPeek указывает на более широкую проблему безопасности. Сид-фразы не должны храниться в заметках, снимках экрана, библиотеках фотографий, чатах или черновиках в облаке на том же устройстве, которое используется для доступа к криптоактивам.
Удаление приложения не устраняет риск
Если конфиденциальная информация о кошельке могла быть раскрыта, удаление приложения не равнозначно устранению угрозы.
Трейдерам, установившим версии FomoPeek 1.1 или 1.2, о которых сообщалось, следует считать потенциально раскрытые сид-фразы, приватные ключи и конфиденциальные учётные данные устройства информацией, которая больше не может считаться приватной. Удаление приложения или смена локального пароля кошелька не меняют исходный секрет восстановления.
Это различие важно. Пароль кошелька обычно защищает доступ на конкретном устройстве. Сид-фраза управляет самим кошельком.
Если есть основания полагать, что эта сид-фраза могла быть собрана, более безопасным решением будет перевести затронутые активы с заведомо чистого устройства в совершенно новый кошелёк, созданный с новой сид-фразой. Повторное использование старой фразы восстановления лишь переносит потенциальную уязвимость в новую конфигурацию.
При этом необходимо учитывать не только наиболее заметный баланс токенов. Перед отказом от старого кошелька трейдерам следует проверить активы во всех сетях, включая токены, NFT и позиции, размещённые в протоколах.
Само устройство также требует внимания. Подозрительные транзакции, даты установки и версии приложений следует задокументировать на случай, если позднее они понадобятся бирже, платформе или специалистам по безопасности. Также следует проверить активные сеансы входа, особенно для аккаунтов бирж и электронной почты, к которым выполнялся доступ с того же устройства, и при необходимости сбросить пароли.
Централизованные аккаунты добавляют в эту ситуацию ещё один уровень безопасности. Такие меры, как двухфакторная аутентификация и защита личности могут снизить ценность одних лишь украденных учётных данных для злоумышленника, особенно если одно и то же устройство использовалось для доступа и к кошелькам, и к аккаунтам бирж.
Одно устройство не обязано нести на себе все риски
Случай с FomoPeek также поднимает практический вопрос, выходящий за рамки одного приложения: насколько сильно трейдерам следует доверять одному устройству?
Телефон, используемый для долгосрочного хранения активов, экспериментальных криптоприложений, рекламных кампаний, социальных сетей, электронной почты и повседневного просмотра веб-страниц, создаёт сразу несколько различных уязвимостей в одном месте. Каждое отдельное действие может казаться управляемым, но риски начинают накладываться друг на друга.
Разделение может уменьшить это наложение рисков.
Чистое устройство или отдельный профиль браузера можно зарезервировать для кошельков с более крупными суммами, а отдельный кошелёк с небольшим балансом использовать для тестирования незнакомых приложений, кампаний или сервисов. Операционные системы следует регулярно обновлять, а приложения устанавливать только после проверки их назначения и издателя. К предложениям вознаграждений, создающим ощущение срочности и связанным с незнакомым программным обеспечением или необычными разрешениями, следует относиться с особой осторожностью.
Безопасность кошелька также состоит из нескольких уровней. Хранение сид-фразы офлайн помогает защититься от захвата аккаунта, а проверка разрешений токенов и смарт-контрактов помогает ограничить другой вид уязвимости. Одно не заменяет другое.
Тот же принцип распространяется на повседневные привычки. Повышение безопасности криптоактивов может сводиться к таким простым действиям, как проверка ссылки перед открытием, критическое отношение к неожиданным запросам и отказ передавать данные для восстановления лишь потому, что кто-то создаёт ощущение срочности.
Одно правило остаётся предельно простым: ни одна служба поддержки не попросит у трейдера сид-фразу или приватный ключ.
Официальное размещение в магазине приложений не гарантирует безопасность
Самая неприятная часть отчёта FomoPeek заключается не просто в том, что криптовалютное приложение обвинили в наличии вредоносных функций. Криптотрейдеры уже знают, что вредоносное программное обеспечение существует.
Что делает этот случай особенно полезным в качестве урока безопасности, так это место, где, согласно сообщениям, появилось это программное обеспечение, и то, для чего, по всей видимости, предназначался продукт.
Размещение в App Store создаёт ощущение знакомого и надёжного продукта. Инструмент для мониторинга кошельков, работающий с публичными адресами, может казаться менее чувствительным, чем сам кошелёк. Если соединить эти два предположения, трейдеры могут ослабить бдительность, прежде чем выяснить, к чему ещё приложение может получить доступ на устройстве.
Именно поэтому доступность в магазине приложений, качество интерфейса или кажущийся ограниченным набор функций следует воспринимать как сигналы, а не гарантии. Важнее всего выяснить, какие разрешения получает приложение, какая информация хранится в других местах на устройстве и что произойдёт, если эта информация окажется раскрыта.
По сообщениям, в версии FomoPeek 1.3 были удалены модули, выявленные SlowMist. Однако для тех, кто мог использовать более ранние версии, важен не только вопрос о том, стало ли текущее приложение безопаснее. Важно также понять, можно ли по-прежнему доверять информации, раскрытой до обновления.
Секрет восстановления — настоящая граница безопасности
В конечном счёте инцидент с FomoPeek связан не столько с одним приложением для мониторинга кошельков, сколько с тем, где трейдеры проводят границу самостоятельного хранения активов.
Кошелёк может быть хорошо спроектирован, но при этом находиться на скомпрометированном устройстве. Сид-фраза может быть введена правильно, но впоследствии сохранена в небезопасном месте. Приложение может запрашивать только публичный адрес, тогда как другая информация на том же телефоне создаёт гораздо более серьёзный риск утечки.
Это означает, что безопасность устройства является частью безопасности кошелька.
Для трейдеров, использовавших затронутые версии FomoPeek, приоритетом является определить, какие данные могли быть раскрыты, и принять меры с учётом их конфиденциальности. Всем остальным этот отчёт даёт повод проверить, где хранятся материалы для восстановления, какие приложения используют то же устройство и какой объём средств защищён одной сид-фразой.
Самостоятельное хранение даёт трейдерам прямой контроль над их активами. Но оно также делает секрет восстановления последней линией защиты.
Защитите эту линию — и кошелёк останется вашим.
