
鏈上調查員 ZachXBT 批評了硬體錢包,認為用戶不應依賴它們進行關鍵交易簽名或儲存大量加密貨幣。
在 Telegram 貼文中,ZachXBT 形容硬體錢包「一無是處」,並表示他不建議將它們用於重要任務。相反地,他建議使用一部完全專用於管理加密資產的獨立 iPhone。
ZachXBT 將最強烈的批評指向 Ledger,這是一家最大的硬體錢包製造商之一。他稱 Ledger 為「最糟的」,並聲稱 Ledger Live 頻繁的更新會干擾基本功能。
他說 Ledger Live 會「毫無理由地為使用者介面/應用程式進行例行更新,卻破壞了簡單的操作。」這些評論代表了 ZachXBT 的個人評估。他沒有提供證據證明 Ledger 設備遭受了新的安全漏洞,或者其私鑰保護已被洩露。
Ledger 此後已將 Ledger Live 更名為 Ledger Wallet。根據該公司官方發布說明,Ledger Wallet 4.8.0 版本於 6 月 11 日發布,其中包含安全改進、介面變更和次要錯誤修復。
該公司持續推廣基於硬體的簽名,作為將私鑰與網路連接設備隔離的方式。ZachXBT 的提案則採取了不同的方法,即使用一部僅用於加密貨幣交易的智慧型手機。
這項批評發出之際,攻擊者仍在透過社會工程和假冒應用程式鎖定硬體錢包所有者。這些攻擊不一定涉及破壞實體錢包本身的安全性。
正如 crypto.news 先前報導,一名加密貨幣持有者在 1 月份因一場硬體錢包社會工程詐騙,損失了超過 2.82 億美元的比特幣和萊特幣。ZachXBT 報導稱,攻擊者迅速透過多項服務轉移了被盜資金,並將其中一部分轉換為門羅幣。
這起事件表明,攻擊者如何在不直接破壞硬體錢包技術安全性的情況下,鎖定用戶。社會工程試圖說服受害者洩露敏感資訊,或採取行動讓犯罪分子控制其資產。
Ledger 用戶也曾面臨涉及冒充官方公司產品的軟體攻擊。此類情況即使在實體硬體設備仍按預期運作時,也會造成安全風險。
據 crypto.news 報導,4 月份,Apple App Store 上一個假冒的 Ledger Live 應用程式在一週內從 50 多名受害者那裡竊取了至少 950 萬美元。這個詐欺性應用程式複製了 Ledger 的品牌標誌,並出現在搜尋該公司錢包軟體的用戶面前。
據報導,受害者將他們的復原短語輸入到假冒應用程式中,使得攻擊者能夠取得其錢包的控制權。被盜資產包括比特幣、以太坊、Solana、Tron 和 XRP。Apple 隨後將該詐欺性應用程式從其商店下架。
ZachXBT 建議使用專用 iPhone,這將減少因將設備用於日常瀏覽、訊息傳遞和其他線上活動而產生的一些風險。然而,智慧型手機仍然取決於其作業系統、已安裝的軟體、備份習慣和用戶的安全習慣。
這場爭論歸結為加密貨幣自我託管的不同方法。硬體錢包側重於將私鑰與通用型網路連接設備隔離。ZachXBT 則傾向於透過僅用於加密貨幣的電話進行嚴格的設備分離。在這兩種情況下,用戶仍可能面臨網路釣魚、假冒應用程式、洩露的復原短語和社會工程等風險。