Quando si comprano dispositivi Hardware (ma anche si usano Software wallet) è bene tenere a mente questo tipo di truffe:
- Seed pre-generato: Il dispositivo viene consegnato con un seed già generato (il seed deve essere generato dall'utente al primo avvio).
- Componenti aggiuntivi: Un dispositivo apparentemente autentico può contenere componenti non autorizzati, come modifiche ai circuiti o interfacce di comunicazione nascoste. A volte vengono utilizzati schermi OLED dotati di modem LTE ed eSIM per trasmettere dati.
- Dispositivi infetti da malware: I truffatori inviano talvolta dispositivi contraffatti, completi di imballaggi e lettere ingannevoli, contenenti malware. Le vittime vengono indotte a passare al "nuovo" dispositivo, spesso adducendo la necessità di aggiornamenti. Questi dispositivi possono includere spesso un'unità USB progettata per infettare il dispositivo ma anche il computer (quando si connette l'hardware).
- Keylogger e malware: Un "keylogger" registra i tasti premuti sulla tastiera, un "infostealer" legge i dati della clipboard ma anche dai files/documenti e i malware intercettano i dati salvati dal software del wallet. Questi strumenti possono sottrarre la seed phrase.
- Firmware malevolo: Una supply chain compromessa o un aggiornamento non autentico possono alterare il comportamento del wallet.
- Sostituzione di indirizzi e dati della clipboard: Un malware è in grado di alterare l'indirizzo copiato nella clipboard, sostituendolo con quello dell'attaccante. Se la vittima non verifica l'indirizzo completo prima di inviare la transazione, trasferisce i fondi direttamente all'attaccante. Ci sono "poisonous attack" che imitano gli indirizzi usati dalla vittima (con i primi 5 caratteri e quelli finali identici. Visto che è prassi comune controllare solo l'inizio e la fine degli address quando si stanno per inviare i fondi).
- Vulnerabilità dell'RNG (Generatore di numeri casuali): Seed a bassa entropia (qui si può fare poco se si utilizza un generatore automatico quando si genera il seed la prima volta. L'entropia è la casualità delle 24 parole. Bassa entropia possono essere individuati con brute force attack se l'algoritmo di generazione segue una "logica").
- Dispositivi usati: Il venditore inizializza il wallet, conserva il seed e consegna il dispositivo. Sebbene l'imballaggio appaia autentico, il dispositivo è in realtà usato. Per questo non vanno mai acquistati su Amazon o eBay.
- Attacco alla supply chain software: dApp contenenti codice malevolo possono proporre transazioni progettate per svuotare i wallet.
- Blind signing (firma cieca): La vittima approva una transazione apparentemente innocua ma in realtà firma un trasferimento, come un'autorizzazione illimitata ERC-20 o una funzione "Permit", senza che la frase di recupero venga esposta.
- Applicazioni wallet clonate: Un'app o un sito web che imita servizi come Ledger Wallet o Ledger Live visualizza un falso messaggio di errore, una richiesta di sincronizzazione o un avviso di aggiornamento obbligatorio, inducendo l'utente a inserire la propria frase di recupero di 24 parole.
- Codici QR: etichette, codici QR o manuali manomessi possono reindirizzare gli utenti verso un sito di configurazione falso, un'applicazione clonata o un indirizzo di deposito controllato dal truffatore.
- Finta assistenza tecnica: account sui social media, profili Telegram o siti web di supporto si spacciano per il produttore; promettono di risolvere problemi o recuperare fondi rubati, richiedendo però la frase di recupero, la scansione di un codice QR o l'accesso remoto al computer.
Ovviamente la self custodial, se fatta come si deve, sarà sempre più sicura di holdare asset su exchange. Tuttavia 1 errore può essere fatale.



Nessun commento:
Posta un commento