Šta su ranjivi ključevi?
Ranjivi ključevi su kripto-ključevi koje je lako ukrasti, pogoditi ili izložiti zbog lošeg čuvanja, slabe nasumičnosti ili ljudske greške. Ako ih neko pribavi, može da raspolaže vašim novčićima kao da su njegovi. Zamislite kućne ključeve ispod otirača, o kojima ste objavili priču na društvenim mrežama — samo sa manje komšija, a više botova koji vrebaju.
Ako nikome ne kažem svoje ključeve, bezbedan sam. Nije baš tako. Zlonamerni softver, lažni iskačući prozori novčanika, rezervne kopije u oblaku i nalepljene fraze i dalje mogu da pretvore jake ključeve u ranjive ključeve, a da pritom ne izgovorite ni reč.
Kako funkcionišu ranjivi ključevi
Evo tipičnog puta od bezbednosti do nevolje. Ukratko, ali realno.
- Korak 1: Kreirate novčanik, koji vam daje ključeve za oporavak i pripadajuće privatne ključeve.
- Korak 2: Rizik od izlaganja raste zbog nemarnog čuvanja, zaraženih uređaja ili uverljivih prevara kao što su fišing napadi.
- Korak 3: Napadač pribavi ključeve ili seed i počne da potpisuje transakcije koje nikada niste odobrili.
- Korak 4: Sredstva se prebacuju na adrese pod njihovom kontrolom, a blockchain prihvata potpis kao važeći.
- Korak 5: Primećujete neobične odlive sredstava, pa žurno prebacujete sve što je preostalo u novi novčanik.
Ružno, brzo i moguće sprečiti uz nekoliko dobrih navika.
Zašto su ranjivi ključevi važni
Zašto bi vas to zanimalo? Zato što su ključevi čuvari svega što posedujete na blockchainu.
- Prednost: Dobre navike drže vaše novčiće, NFT-jeve i identitet pod vašom kontrolom, a ne tuđom.
- Perspektiva: Napadači ciljaju navike, a ne samo tehnologiju, i dovoljan im je jedan propust da pobede.
- Relevantnost: Na ključeve ćete naići u novčanicima, dapp-ovima, na exchange platformama, pa čak i u DAO-ovima. Svoje javne ključeve možete bezbedno da delite, ali privatni deo nikada.
Zaštitite e-poštu, naloge na exchange platformama i menadžere lozinki pomoću višefaktorske autentifikacije (MFA), a seed fraze čuvajte van mreže, nikada na snimcima ekrana ili u četovima.
Ključne karakteristike ranjivih ključeva
Šta ključ čini ranjivim:
- Izloženost: Čuvanje u običnom tekstu, fotografijama ili beleškama u oblaku do kojih je lako doći.
- Entropija: Slaba nasumičnost ili predvidljive fraze omogućavaju pogađanje.
- Ponovna upotreba: Isti ključ za više blockchain mreža ili novčanika znači da jedan napad može dovesti do mnogih gubitaka.
- Uređaji: Zaraženi telefoni i laptopovi otkrivaju tajne putem zlonamernog softvera i lažnih unosa.
- Rezervne kopije: Seed fraze nalepljene u e-poštu ili dokumente postaju lak plen nakon samo jednog proboja naloga.
Varijacije
Različiti načini na koje ključevi dospevaju u opasnost:
- Slabi: Seed sa malo nasumičnosti ili nemarno odabran generator olakšavaju pogađanje.
- Procureli: Seed fraza je objavljena, sinhronizovana ili pribavljena fišingom, a zatim je prikupe botovi.
- Ponovo upotrebljeni: Jedan ključ se koristi u više aplikacija ili na više blockchain mreža, pa se posledice jednog kompromitovanja šire.
- Vanity: Simpatične prilagođene adrese napravljene alatima sa greškama koje narušavaju bezbednost.
- Deljeni: Više ljudi čuva seed frazu ili je šalje u porukama, pa jedan od njih napravi propust.
Ko god ima privatni ključ može da prebaci sredstva. Ne postoji dugme za poništavanje, a podrška ne može da vrati potpisanu transakciju.
Primer
Korisnik unese seed frazu na lažnoj stranici za uvoz novčanika, botovi je isprazne za nekoliko minuta, a ranjivi ključevi omoguće napadačima da istog trenutka izvuku tokene i NFT-jeve.
Zanimljivost
Istraživači su jednom ispraznili slabe brain wallet novčanike isprobavajući uobičajene fraze u velikom obimu, a kasnije je greška u alatu za vanity adrese omogućila napadačima da pogode ključeve jednog velikog market mejkera. To je pokazalo da stil bez bezbednosti može skupo da košta.
Zaključak
Ukratko, da zapamtite: zaštitite ključeve od samog početka, jer ranjivi ključevi vaš novčanik pretvaraju u njihov — da, toliko je jednostavno.