Changpeng Zhao ja Karanteenijakso
Binancein perustaja Changpeng Zhao (CZ) on kehottanut kryptosijoittajia asettamaan tiukan ”karanteenijakson” uusille laitteistolompakoille. Tämä varoitus tuli Etelä-Aasiassa tapahtuneen tapauksen myötä, jossa käyttäjät menettivät yli 86 miljoonaa dollaria paikallisen Ledger-jälleenmyyjän hakkeroinnin seurauksena.
Uudet Haavoittuvuudet
Tämän syksyn tapahtumat ovat paljastaneet uuden haavoittuvuuden alalla: hakkerit ovat siirtäneet huomionsa digitaalisten vikojen hyödyntämisestä fyysisten laitteiden sieppaamiseen toimituksen aikana.
”Lompakon tulisi pysyä käyttämättömänä vähintään muutaman viikon ajan.”
Changpeng Zhao suositteli, ettei suuria varallisuusmääriä siirretä uusiin osoitteisiin heti laitteen ostamisen tai ohjelmiston lataamisen jälkeen. Tänä aikana sijoittajien tulisi seurata tarkasti asiaankuuluvia uutisia mahdollisten hakkerointihyökkäysten raporttien varalta.
Vaarantumisen Riskit
CZ muistutti käyttäjiä siitä, että digitaalisten varojen itsehallinta tuo aina mukanaan lisävastuuta, jota ei voida sivuuttaa. Hän korosti, että nykyisessä ympäristössä fyysisiä laitteita voidaan muokata ennen kuin ne saavuttavat loppuasiakkaan, ja että minkä tahansa ohjelmiston virallinen verkkosivusto voidaan hakkeroida.
Tällainen ennaltaehkäisevä aikaraja antaa käyttäjille mahdollisuuden havaita mahdolliset vaarat: jos erä laitteita saapuu jälleenmyyjälle jo vaarantuneena, on ketjuanalyyttikoilla kaksi viikkoa aikaa havaita ensimmäiset varkaudet ja nostaa hälytys mediassa, suojaten muita ostajia.
Ledgerin Tapaus
Tiukkojen suositusten välitön syy oli Ledgerin hätäilmoitus 9. lokakuuta myynnin keskeyttämisestä jälleenmyyjänsä CryptoBilis kautta. Aiemmin ketjuanalyyttitutkijat olivat seuranneet noin 86,9 miljoonan dollarin ulosvirtausta Bitcoin-, Ethereum- ja Tron-verkoista sadoista lompakoista, jotka kuuluivat sijoittajille Malesiassa, Indonesiassa ja Filippiineillä.
Hyökkääjät avasivat fyysisesti paketteja jälleenmyyjän välikäsien varastoissa ja vaihtoivat alkuperäiset ohjeet esigeneroituihin siemenlauseisiin. Ledger korosti erikseen, että sen tehdastuotanto, laiteohjelmisto ja Ledger Live -sovellus eivät olleet vaarantuneet — hyökkäys vaikutti vain CryptoBilis:iin logistisena linkkinä.
Asiakkaiden Toimenpiteet
Kaikkia asiakkaita, jotka olivat ostaneet laitteita viimeisten 90 päivän aikana, kehotettiin olemaan aktivoimatta niitä ja siirtämään varansa kiireellisesti uusiin osoitteisiin, jos vaarantumisen riski oli olemassa.
Laajempi Trend
Ledgerin tapaus vahvisti laajempaa trendiä: viimeisten kolmen kuukauden aikana fyysinen toimitus on tullut pääheikkoudeksi ”kylmässä” varastoinnissa, vaikuttaen kaikkiin markkinoiden suuriin toimijoihin. Elokuussa Coldcardin valmistaja Coinkite raportoi, että sen kolmansien osapuolten jakelijoiden järjestelmät olivat vaarantuneet. Syyskuussa Trezor myönsi tietomurron, joka vaikutti 80 000 Yhdysvaltain asiakkaaseen sen logistiikkakumppanin ShipMonkin tultua hakkeroiduksi, paljastaen ostajien oikeat nimet, puhelinnumerot ja osoitteet.
Uudet Käytännöt
Lompakoiden ostaminen paikallisten markkinoiden tai jakelijoiden kautta on nyt käytännössä epävarmaa. Suurille haltijoille nouseva standardi on tilata laitteisto suoraan valmistajilta, järjestää toimitus neutraaleihin osoitteisiin, kuten postilokeroihin, ja toteuttaa pakollinen ”karanteenijakso” CZ:n menetelmän mukaisesti.