Visualizzazioni Totali

TRA I PRIMI IN ITALIA A PARLARE DI BITCOIN (DAL 2012!): PER ESSERE SEMPRE AGGIORNATI SULLE NOVITA' TECNOLOGICHE DEL WEB SEGUITE LA PAGINA FACEBOOK (LINK A SINISTRA)

sabato 10 ottobre 2026

Come Riconoscere Hardware Wallet Compromessi e Truffe Simili

Ieri 9 ottobre sono stati rubati circa 87M$ da dispositivi Ledger venduti da un rivenditore di terze parti nel Sud-Est asiatico chiamato CryptoBilis. Sembra che questo rivenditore aveva venduto l'azienda e coloro che l'hanno rilevata hanno compromesso i dispositivi. 
Quando si comprano dispositivi Hardware (ma anche si usano Software wallet) è bene tenere a mente questo tipo di truffe:

- Seed pre-generato: Il dispositivo viene consegnato con un seed già generato (il seed deve essere generato dall'utente al primo avvio).

- Componenti aggiuntivi: Un dispositivo apparentemente autentico può contenere componenti non autorizzati, come modifiche ai circuiti o interfacce di comunicazione nascoste. A volte vengono utilizzati schermi OLED dotati di modem LTE ed eSIM per trasmettere dati.

- Dispositivi infetti da malware: I truffatori inviano talvolta dispositivi contraffatti, completi di imballaggi e lettere ingannevoli, contenenti malware. Le vittime vengono indotte a passare al "nuovo" dispositivo, spesso adducendo la necessità di aggiornamenti. Questi dispositivi possono includere spesso un'unità USB progettata per infettare il dispositivo ma anche il computer (quando si connette l'hardware).

- Keylogger e malware: Un "keylogger" registra i tasti premuti sulla tastiera, un "infostealer" legge i dati della clipboard ma anche dai files/documenti e i malware intercettano i dati salvati dal software del wallet. Questi strumenti possono sottrarre la seed phrase.

- Firmware malevolo: Una supply chain compromessa o un aggiornamento non autentico possono alterare il comportamento del wallet.

- Sostituzione di indirizzi e dati della clipboard: Un malware è in grado di alterare l'indirizzo copiato nella clipboard, sostituendolo con quello dell'attaccante. Se la vittima non verifica l'indirizzo completo prima di inviare la transazione, trasferisce i fondi direttamente all'attaccante. Ci sono "poisonous attack" che imitano gli indirizzi usati dalla vittima (con i primi 5 caratteri e quelli finali identici. Visto che è prassi comune controllare solo l'inizio e la fine degli address quando si stanno per inviare i fondi).

- Vulnerabilità dell'RNG (Generatore di numeri casuali): Seed a bassa entropia (qui si può fare poco se si utilizza un generatore automatico quando si genera il seed la prima volta. L'entropia è la casualità delle 24 parole. Bassa entropia possono essere individuati con brute force attack se l'algoritmo di generazione segue una "logica").

- Dispositivi usati: Il venditore inizializza il wallet, conserva il seed e consegna il dispositivo. Sebbene l'imballaggio appaia autentico, il dispositivo è in realtà usato. Per questo non vanno mai acquistati su Amazon o eBay.

- Attacco alla supply chain software: dApp contenenti codice malevolo possono proporre transazioni progettate per svuotare i wallet.

- Blind signing (firma cieca): La vittima approva una transazione apparentemente innocua ma in realtà firma un trasferimento, come un'autorizzazione illimitata ERC-20 o una funzione "Permit", senza che la frase di recupero venga esposta.

- Applicazioni wallet clonate: Un'app o un sito web che imita servizi come Ledger Wallet o Ledger Live visualizza un falso messaggio di errore, una richiesta di sincronizzazione o un avviso di aggiornamento obbligatorio, inducendo l'utente a inserire la propria frase di recupero di 24 parole. 

- Codici QR: etichette, codici QR o manuali manomessi possono reindirizzare gli utenti verso un sito di configurazione falso, un'applicazione clonata o un indirizzo di deposito controllato dal truffatore.

- Finta assistenza tecnica: account sui social media, profili Telegram o siti web di supporto si spacciano per il produttore; promettono di risolvere problemi o recuperare fondi rubati, richiedendo però la frase di recupero, la scansione di un codice QR o l'accesso remoto al computer.


Ovviamente la self custodial, se fatta come si deve, sarà sempre più sicura di holdare asset su exchange. Tuttavia 1 errore può essere fatale.

Nessun commento:

Posta un commento