⚠️ 1155 WBTC ушли из-за не того адреса...
В мае 2024 года владелец кошелька отправил 1155 WBTC, на тот момент около $71 млн, на адрес злоумышленника. Перед этим мошенник подмешал в историю транзакций похожий адрес, рассчитывая на привычку сверять только первые и последние символы.
Так работает address poisoning, или отравление адресов. Здесь не нужно получать seed-фразу или взламывать устройство. Достаточно дождаться, когда пользователь сам скопирует подставленный адрес из истории.
Что стоит делать, чтобы не попасть в такую ситуацию:
→ не брать адрес получателя из истории прошлых переводов
→ каждый раз сверять его с первоначальным источником
→ проверять не только начало и конец, но и середину адреса
→ перед подписью ещё раз сверять получателя на экране аппаратного кошелька
MetaMask сейчас отдельно предупреждает о похожих и ранее не использовавшихся адресах, но такое предупреждение не заменяет ручную проверку.
При работе через MetaMask транзакция сначала формируется в интерфейсе, а затем передаётся на Keystone 3 Pro для проверки и подписи. Адрес получателя стоит сверять именно на экране устройства перед подтверждением.
В этой атаке приватные ключи не были скомпрометированы. Ошибка произошла на этапе проверки адреса. И именно поэтому несколько дополнительных секунд перед подписью могут сыграть здесь важное значение.
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
В мае 2024 года владелец кошелька отправил 1155 WBTC, на тот момент около $71 млн, на адрес злоумышленника. Перед этим мошенник подмешал в историю транзакций похожий адрес, рассчитывая на привычку сверять только первые и последние символы.
Так работает address poisoning, или отравление адресов. Здесь не нужно получать seed-фразу или взламывать устройство. Достаточно дождаться, когда пользователь сам скопирует подставленный адрес из истории.
Что стоит делать, чтобы не попасть в такую ситуацию:
→ не брать адрес получателя из истории прошлых переводов
→ каждый раз сверять его с первоначальным источником
→ проверять не только начало и конец, но и середину адреса
→ перед подписью ещё раз сверять получателя на экране аппаратного кошелька
MetaMask сейчас отдельно предупреждает о похожих и ранее не использовавшихся адресах, но такое предупреждение не заменяет ручную проверку.
При работе через MetaMask транзакция сначала формируется в интерфейсе, а затем передаётся на Keystone 3 Pro для проверки и подписи. Адрес получателя стоит сверять именно на экране устройства перед подтверждением.
В этой атаке приватные ключи не были скомпрометированы. Ошибка произошла на этапе проверки адреса. И именно поэтому несколько дополнительных секунд перед подписью могут сыграть здесь важное значение.
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
🔥7❤3👍2😱2🥱1
🚨 Владельцам iPhone: уязвимость, через которую могли получить доступ к данным устройства
Apple закрыла уязвимость CVE-2026-86950 в CoreGraphics, связанную с записью за пределы допустимой области памяти. Обработка специально подготовленного файла могла привести к выполнению произвольного кода. Apple также подтверждает сообщения об использовании этой уязвимости в целевых атаках.
Исправление вышло в iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Для криптопользователя здесь важен сам принцип. Смартфон или компьютер может быть скомпрометирован, даже если вы ничего не устанавливали вручную. Поэтому приватные ключи лучше не держать на том же устройстве, где вы открываете сайты, файлы и приложения.
С аппаратным подписантом ключ остаётся отдельно, а транзакцию вы подтверждаете уже на самом устройстве.
🔐 Обновите систему и не смешивайте повседневное устройство с хранением приватных ключей. Не забудьте обновить систему и не храните информацию, связанную с вашими активами на смартфоне или компьютере
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
Apple закрыла уязвимость CVE-2026-86950 в CoreGraphics, связанную с записью за пределы допустимой области памяти. Обработка специально подготовленного файла могла привести к выполнению произвольного кода. Apple также подтверждает сообщения об использовании этой уязвимости в целевых атаках.
Исправление вышло в iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 и macOS Sequoia 15.8.1.
Для криптопользователя здесь важен сам принцип. Смартфон или компьютер может быть скомпрометирован, даже если вы ничего не устанавливали вручную. Поэтому приватные ключи лучше не держать на том же устройстве, где вы открываете сайты, файлы и приложения.
С аппаратным подписантом ключ остаётся отдельно, а транзакцию вы подтверждаете уже на самом устройстве.
🔐 Обновите систему и не смешивайте повседневное устройство с хранением приватных ключей. Не забудьте обновить систему и не храните информацию, связанную с вашими активами на смартфоне или компьютере
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
🔥4👌4❤2🎉1
🔐 Одна сид-фраза может открывать сразу несколько разных кошельков
Кодовую фразу часто воспринимают как дополнительный пароль. Но технически она работает иначе: каждая новая кодовая фраза в сочетании с той же сид-фразой создаёт отдельный кошелёк со своими адресами, балансом и Master Fingerprint (MFP).
Сид без кодовой фразы → кошелёк A
Сид + кодовая фраза → кошелёк B
Сид + кодовая фраза №2 → кошелёк C
Поэтому компрометация сид-фразы ещё не означает автоматический доступ ко всем вашим кошелькам. Для passphrase-кошелька нужна точная кодовая фраза.
В Keystone 3 Pro она не сохраняется на устройстве. После ввода полезно сверять MFP: это быстрый способ убедиться, что вы открыли именно тот кошелёк, который собирались.
Есть и обратная сторона. Кодовая фраза не прощает неточностей. Другой регистр, лишний пробел или один неверный символ дадут уже другой кошелёк.
Именно поэтому кодовую фразу стоит хранить офлайн, отдельно от сид-фразы, а MFP каждого кошелька заранее зафиксировать для проверки.
❤️ - если контроль превыше всего
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
Кодовую фразу часто воспринимают как дополнительный пароль. Но технически она работает иначе: каждая новая кодовая фраза в сочетании с той же сид-фразой создаёт отдельный кошелёк со своими адресами, балансом и Master Fingerprint (MFP).
Сид без кодовой фразы → кошелёк A
Сид + кодовая фраза → кошелёк B
Сид + кодовая фраза №2 → кошелёк C
Поэтому компрометация сид-фразы ещё не означает автоматический доступ ко всем вашим кошелькам. Для passphrase-кошелька нужна точная кодовая фраза.
В Keystone 3 Pro она не сохраняется на устройстве. После ввода полезно сверять MFP: это быстрый способ убедиться, что вы открыли именно тот кошелёк, который собирались.
Есть и обратная сторона. Кодовая фраза не прощает неточностей. Другой регистр, лишний пробел или один неверный символ дадут уже другой кошелёк.
Именно поэтому кодовую фразу стоит хранить офлайн, отдельно от сид-фразы, а MFP каждого кошелька заранее зафиксировать для проверки.
❤️ - если контроль превыше всего
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
❤10💯5🔥2
🔐 Холодное хранение закрывает не все риски
Аппаратный кошелёк решает важную задачу: приватный ключ не должен жить на устройстве, которое постоянно выходит в интернет.
Но риск хранения и риск самого капитала, это две разные вещи.
Даже при идеальной self-custody можно оставить весь портфель в одном активе, одной сети или одном типе инструмента. В таком случае ключи защищены, а концентрационный, рыночный и ликвидный риск остаются.
Поэтому безопасность капитала начинается не только с сид-фразы. Важно понимать, что именно вы храните, где лежит ликвидность и какую роль каждый актив выполняет в общей структуре портфеля.
Эту тему Владимир Абовян разберет на бесплатном интенсиве 7 октября. Поговорим о разных финансовых рынках, сохранении капитала, защите от инфляции и месте DeFi в общей системе.
👉 Все подробности в закрытом Telegram-канале по ссылке
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
Аппаратный кошелёк решает важную задачу: приватный ключ не должен жить на устройстве, которое постоянно выходит в интернет.
Но риск хранения и риск самого капитала, это две разные вещи.
Даже при идеальной self-custody можно оставить весь портфель в одном активе, одной сети или одном типе инструмента. В таком случае ключи защищены, а концентрационный, рыночный и ликвидный риск остаются.
Поэтому безопасность капитала начинается не только с сид-фразы. Важно понимать, что именно вы храните, где лежит ликвидность и какую роль каждый актив выполняет в общей структуре портфеля.
Эту тему Владимир Абовян разберет на бесплатном интенсиве 7 октября. Поговорим о разных финансовых рынках, сохранении капитала, защите от инфляции и месте DeFi в общей системе.
👉 Все подробности в закрытом Telegram-канале по ссылке
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
👌4👍3❤2
🔌 Почему Keystone отказался от Bluetooth?
До разработки устройства команда Keystone проводила интервью с пользователями других аппаратных кошельков.
Главный вопрос, который интересовал специалистов: в какой момент при работе с кошельком вы чувствуете себя наименее спокойно?
По словам Лисиня Лиу (основателя Keystone), многие отвечали одинаково: когда аппаратный кошелёк подключён к ноутбуку или ПК. Это наблюдение повлияло на саму архитектуру Keystone.
Вместо того чтобы добавлять больше постоянных каналов связи, команда пошла в сторону максимальной изоляции подписывающего устройства. Так появился акцент на Air Gap и передаче данных через QR.
Любой интерфейс связи расширяет поверхность атаки: USB, NFC, Bluetooth требуют собственного стека, обработки протокола и дополнительного кода. QR устроен иначе. Данные передаются визуально, а сам канал можно проверить независимо. Keystone отдельно отмечает, что QR-коммуникация уменьшает поверхность атаки по сравнению с USB, NFC и Bluetooth.
При этом транзакция всё равно проходит полный цикл: внешний кошелёк её формирует, Keystone получает данные через QR, показывает их на своём экране и подписывает внутри устройства.
То есть отказ от BLE был осознанным решением, чтобы сделать меньше каналов связи в обмен на более узкую поверхность атаки.
🔥 Если интересно, продолжим разбирать решения Keystone, которые появились ещё на этапе исследований и проектирования
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
До разработки устройства команда Keystone проводила интервью с пользователями других аппаратных кошельков.
Главный вопрос, который интересовал специалистов: в какой момент при работе с кошельком вы чувствуете себя наименее спокойно?
По словам Лисиня Лиу (основателя Keystone), многие отвечали одинаково: когда аппаратный кошелёк подключён к ноутбуку или ПК. Это наблюдение повлияло на саму архитектуру Keystone.
Вместо того чтобы добавлять больше постоянных каналов связи, команда пошла в сторону максимальной изоляции подписывающего устройства. Так появился акцент на Air Gap и передаче данных через QR.
Любой интерфейс связи расширяет поверхность атаки: USB, NFC, Bluetooth требуют собственного стека, обработки протокола и дополнительного кода. QR устроен иначе. Данные передаются визуально, а сам канал можно проверить независимо. Keystone отдельно отмечает, что QR-коммуникация уменьшает поверхность атаки по сравнению с USB, NFC и Bluetooth.
При этом транзакция всё равно проходит полный цикл: внешний кошелёк её формирует, Keystone получает данные через QR, показывает их на своём экране и подписывает внутри устройства.
То есть отказ от BLE был осознанным решением, чтобы сделать меньше каналов связи в обмен на более узкую поверхность атаки.
🔥 Если интересно, продолжим разбирать решения Keystone, которые появились ещё на этапе исследований и проектирования
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
🔥12❤3👍1
🧩 Почему в Bitcoin-транзакции могут появиться два адреса "Кому"?
В карточках разбираем, как это работает и как проверить адрес сдачи. Листайте карусель 👆
❤️ - если было полезно
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
В карточках разбираем, как это работает и как проверить адрес сдачи. Листайте карусель 👆
❤️ - если было полезно
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
❤5👍3🔥1
🚨 Один скриншот может стоить всего кошелька
SparkKitty распространялся через приложения, которые проходили проверку App Store и Google Play. После установки он получал доступ к галерее, искал изображения с сид-фразами и отправлял их на сервер злоумышленников.
Если сид-фраза хоть раз оказалась на скриншоте, она уже хранится в цифровом виде. А значит, может попасть в резервную копию, облако или к приложению с доступом к фотографиям.
Поэтому напоминаем про важные правила:
❌ не фотографировать сид-фразу;
❌ не хранить её в заметках, файлах и облаке;
✅ записать физически и держать офлайн, отдельно от телефона.
Keystone 3 Pro оставляет приватные ключи на отдельном устройстве и подписывает транзакции без передачи ключей смартфону.
Не храните сид-фразу на телефоне!
🔥 Проверьте сегодня, не осталось ли у вас старых фото или цифровых копий сид-фразы
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
SparkKitty распространялся через приложения, которые проходили проверку App Store и Google Play. После установки он получал доступ к галерее, искал изображения с сид-фразами и отправлял их на сервер злоумышленников.
Если сид-фраза хоть раз оказалась на скриншоте, она уже хранится в цифровом виде. А значит, может попасть в резервную копию, облако или к приложению с доступом к фотографиям.
Поэтому напоминаем про важные правила:
❌ не фотографировать сид-фразу;
❌ не хранить её в заметках, файлах и облаке;
✅ записать физически и держать офлайн, отдельно от телефона.
Keystone 3 Pro оставляет приватные ключи на отдельном устройстве и подписывает транзакции без передачи ключей смартфону.
Не храните сид-фразу на телефоне!
🔥 Проверьте сегодня, не осталось ли у вас старых фото или цифровых копий сид-фразы
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
💯5❤3🔥1
🔐 Безопасный кошелёк не спасёт плохой портфель
Можно держать ключи офлайн, проверять каждую подпись и не зависеть от биржи. Но дальше начинаются вопросы, на которые аппаратный кошелёк уже не ответит.
Что делать, если один актив просел на 30%? Сколько держать в ликвидности? Где заканчивается нормальный риск и начинается перекос? Как не принимать решения в моменте, когда рынок уже давит
Сегодня в 19:00 стартует бесплатный практикум Система управления капиталом.
На первом эфире разберём цели, структуру капитала, риски и место DeFi. Дальше будет ещё 3 эфира, связанных между собой: от безопасности до конкретного плана действий.
Если с хранением у вас уже всё выстроено, а с системой по капиталу пока нет, заходите в бот👇
👉 [Попасть на практикум]
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
Можно держать ключи офлайн, проверять каждую подпись и не зависеть от биржи. Но дальше начинаются вопросы, на которые аппаратный кошелёк уже не ответит.
Что делать, если один актив просел на 30%? Сколько держать в ликвидности? Где заканчивается нормальный риск и начинается перекос? Как не принимать решения в моменте, когда рынок уже давит
Сегодня в 19:00 стартует бесплатный практикум Система управления капиталом.
На первом эфире разберём цели, структуру капитала, риски и место DeFi. Дальше будет ещё 3 эфира, связанных между собой: от безопасности до конкретного плана действий.
Если с хранением у вас уже всё выстроено, а с системой по капиталу пока нет, заходите в бот👇
👉 [Попасть на практикум]
▪️Купить Keystone▪️Teхподдержка ▪️Документация ▪️Написать менеджеру
❤3👍1🔥1