Vad är Vulnerable Keys?
Vulnerable Keys är kryptonycklar som är lätta att stjäla, gissa eller avslöja på grund av dålig förvaring, svag slump eller mänskliga misstag. Om någon får tag i dem kan de flytta dina mynt som om de vore deras. Tänk dig husnycklar under dörrmattan som du la ut på din story, fast med färre grannar och fler botar som tittar på.
Om jag aldrig berättar mina nycklar för någon är jag säker. Inte riktigt så. Skadlig programvara, falska plånboks popups, molnkopior och inklistrade fraser kan ändå göra starka nycklar till Vulnerable Keys utan att du säger ett ord.
Hur Vulnerable Keys fungerar
Här är det typiska förloppet från säkert till olyckligt. Kortfattat men sant.
- Steg 1: Du skapar en plånbok, som ger dig Återställningsnycklar och de underliggande Privata nycklar.
- Steg 2: Exponering smyger sig in via slarvig förvaring, infekterade enheter eller smarta bedrägerier som Nätfiskeattacker.
- Steg 3: En angripare fångar upp nycklarna eller en seed och börjar underteckna transaktioner som du aldrig godkänt.
- Steg 4: Medel flyttas till adresser de kontrollerar, och kedjan accepterar signaturen som giltig.
- Steg 5: Du märker konstiga uttag och skyndar dig att flytta eventuella rester till en ny plånbok.
Otrevligt, snabbt och går att undvika med några enkla vanor.
Varför Vulnerable Keys är viktiga
Varför ska du bry dig? För att nycklar är grindvakter till allt du äger på blockkedjan.
- Fördel: Goda vanor håller dina mynt, NFTs och din identitet under din kontroll, inte någon annans.
- Perspektiv: Angripare riktar in sig på vanor, inte bara teknik, och de behöver bara ett misstag för att vinna.
- Relevans: Du kommer att se nycklar i plånböcker, dappar, börser och till och med DAOs, och du kan dela dina Offentliga nycklar säkert men aldrig den privata sidan.
Skydda e-post, inloggningar på börser och lösenordshanterare med Multifaktorautentisering (MFA), och förvara sedan seed offline, aldrig i skärmdumpar eller chattar.
Kännetecken för Vulnerable Keys
Vad gör en nyckel osäker från början:
- Exponering: Lagrade i klartext, foton eller molnanteckningar som är lätta att få tag i.
- Entropi: Svag slump eller förutsägbara fraser gör gissning möjlig.
- Återanvändning: Samma nyckel på flera kedjor eller plånböcker innebär att ett intrång ger många förluster.
- Enheter: Infekterade telefoner och bärbara datorer läcker hemligheter via skadlig programvara och falska inmatningar.
- Säkerhetskopior: Inklistrade seedfraser i e-post eller dokument blir fritt byte efter ett enda kontointrång.
Variationer
Olika sätt som nycklar hamnar i farozonen:
- Svag: Seed med låg slump eller en lat generator gör gissning realistisk.
- Läckta: Seedfras postad, synkroniserad eller nätfiskad och sedan skördad av botar.
- Återanvänd: En nyckel återanvänds i flera appar eller kedjor, så ett intrång sprider sig.
- Vanity: Söta anpassade adresser skapade med bristfälliga verktyg som försämrar säkerheten.
- Delad: Flera personer sparar eller skickar seedfrasen, och en person slinter.
Om någon håller den privata nyckeln kan de flytta medlen. Det finns ingen möjlighet att ångra och support kan inte återställa en signerad transaktion.
Exempel
En användare klistrar in en seed på en falsk sida för plånboksimport, botar sopar upp den inom några minuter och Vulnerable Keys låter angripare snabbt tömma tokens och NFTs.
Kul fakta
Forskare tömde en gång svaga brain wallets genom att testa vanliga fraser i stor skala, och en bugg i ett verktyg för anpassade adresser lät senare angripare gissa nycklar för en stor marknadsaktör, vilket visar att stil utan säkerhet kan bli mycket kostsamt.
Sammanfattning
Kort version för minnesbanken: skydda nycklar vid källan, eftersom Vulnerable Keys förvandlar din plånbok till deras, ja, så enkelt.
