
محقق آنچین ZachXBT از کیف پولهای سختافزاری انتقاد کرده و استدلال میکند که کاربران نباید برای امضای تراکنشهای حیاتی یا ذخیره مقادیر زیادی ارز دیجیتال به آنها تکیه کنند.
در یک پست تلگرامی، ZachXBT کیف پولهای سختافزاری را "آشغال کامل" توصیف کرد و گفت که استفاده از آنها را برای کارهای مهم توصیه نمیکند. در عوض، او استفاده از یک آیفون جداگانه را که کاملاً به مدیریت داراییهای کریپتو اختصاص داده شده است، پیشنهاد کرد.
ZachXBT شدیدترین انتقاد خود را متوجه لجر، یکی از بزرگترین تولیدکنندگان کیف پول سختافزاری، کرد. او لجر را "بدترین" نامید و ادعا کرد که بهروزرسانیهای مکرر لجر لایو (Ledger Live) میتواند در عملکردهای اساسی اختلال ایجاد کند.
او گفت لجر لایو "بهروزرسانیهای منظم برای رابط کاربری/برنامهها را بدون دلیل موجهی دریافت میکند که اقدامات ساده را مختل میکنند." این اظهارات ارزیابی شخصی ZachXBT را نشان میدهد. او هیچ مدرکی مبنی بر اینکه دستگاههای لجر دچار نقض امنیتی جدیدی شدهاند یا اینکه حفاظت کلید خصوصی آنها به خطر افتاده است، ارائه نکرد.
لجر از آن زمان Ledger Live را به Ledger Wallet تغییر نام داده است. طبق یادداشتهای انتشار رسمی این شرکت، Ledger Wallet نسخه 4.8.0 در 11 ژوئن با بهبودهای امنیتی، تغییرات رابط کاربری و رفع اشکالات جزئی منتشر شد.
این شرکت همچنان امضای مبتنی بر سختافزار را به عنوان راهی برای جدا نگه داشتن کلیدهای خصوصی از دستگاههای متصل به اینترنت عمومی ترویج میکند. پیشنهاد ZachXBT رویکرد متفاوتی را در پیش میگیرد با استفاده از یک گوشی هوشمند که فقط برای تراکنشهای ارز دیجیتال رزرو شده است.
این انتقاد در حالی مطرح میشود که مهاجمان همچنان صاحبان کیف پولهای سختافزاری را از طریق مهندسی اجتماعی و برنامههای جعلی هدف قرار میدهند. این حملات لزوماً شامل نقض امنیت خود کیف پول فیزیکی نمیشود.
همانطور که قبلاً توسط crypto.news گزارش شده بود، یک دارنده ارز دیجیتال در ژانویه بیش از 282 میلیون دلار بیتکوین و لایتکوین را به دنبال یک کلاهبرداری مهندسی اجتماعی کیف پول سختافزاری از دست داد. ZachXBT گزارش داد که مهاجمان به سرعت وجوه سرقت شده را از طریق چندین سرویس منتقل کرده و بخشی از آنها را به مونرو تبدیل کردند.
این حادثه نشان داد که مهاجمان چگونه میتوانند کاربران را بدون اینکه مستقیماً امنیت فنی یک کیف پول سختافزاری را به خطر بیندازند، هدف قرار دهند. مهندسی اجتماعی در عوض تلاش میکند قربانیان را متقاعد کند تا اطلاعات حساس را فاش کنند یا اقداماتی انجام دهند که به مجرمان کنترل داراییهایشان را بدهد.
کاربران لجر نیز با حملاتی روبرو شدهاند که شامل نرمافزاری میشود که خود را محصولات رسمی شرکت جا میزند. چنین مواردی میتوانند خطرات امنیتی ایجاد کنند حتی زمانی که دستگاه سختافزاری فیزیکی طبق طراحی کار میکند.
در ماه آوریل، یک برنامه جعلی Ledger Live که در اپ استور اپل فهرست شده بود، در یک هفته حداقل 9.5 میلیون دلار از بیش از 50 قربانی به سرقت برد، همانطور که توسط crypto.news گزارش شد. برنامه کلاهبرداری برند لجر را کپی کرده بود و به کاربرانی که به دنبال نرمافزار کیف پول شرکت بودند، نمایش داده میشد.
قربانیان طبق گزارشها عبارات بازیابی خود را در برنامه جعلی وارد کردند که به مهاجمان اجازه داد کنترل کیف پولهایشان را به دست آورند. داراییهای سرقت شده شامل بیتکوین، اتریوم، سولانا، ترون و XRP بود. اپل بعداً برنامه کلاهبرداری را از فروشگاه خود حذف کرد.
توصیه ZachXBT مبنی بر داشتن یک آیفون اختصاصی، برخی از خطرات مرتبط با استفاده از یک دستگاه برای مرور روزمره، پیامرسانی و سایر فعالیتهای آنلاین را کاهش میدهد. با این حال، یک گوشی هوشمند هنوز به سیستم عامل خود، نرمافزارهای نصب شده، روشهای پشتیبانگیری و عادات امنیتی کاربر بستگی دارد.
این بحث به رویکردهای مختلف برای خودحضانتی ارزهای دیجیتال باز میگردد. کیف پولهای سختافزاری بر جدا نگه داشتن کلیدهای خصوصی از دستگاههای متصل به اینترنت عمومی تمرکز دارند. ZachXBT در عوض تفکیک سختگیرانه دستگاه را از طریق یک تلفن که فقط برای ارز دیجیتال استفاده میشود، ترجیح میدهد. در هر دو مورد، کاربران همچنان میتوانند با خطرات ناشی از فیشینگ، برنامههای جعلی، عبارات بازیابی فاش شده و مهندسی اجتماعی روبرو شوند.