Власники апаратних криптогаманців опинилися під новою загрозою: витоки адрес ведуть до фізичних нападів

Сьогодні,   18:48    163

Витоки даних у логістичних компаніях, які доставляють апаратні криптогаманці, створили новий ризик для власників цифрових активів. Навіть якщо сам пристрій неможливо зламати дистанційно, викрадена домашня адреса може перетворити його власника на ціль фізичного нападу.

Власники апаратних криптогаманців опинилися під новою загрозою: витоки адрес ведуть до фізичних нападів

Останні інциденти торкнулися клієнтів Trezor і SafePal. У результаті окремих атак на партнерів із доставки зловмисники отримали імена, домашні адреси, електронні пошти та телефони тисяч покупців.

Безпека самих апаратних гаманців у цих випадках не була порушена. Вони залишають приватні ключі офлайн і саме тому вважаються одним із найбезпечніших способів зберігання криптовалют.

Останні новини:  Uber запускає доставку їжі дронами Zipline: перші замовлення полетять уже до кінця року

Проблема виникає на іншому рівні — у ланцюгу постачання. Для доставки виробник змушений передати сторонній логістичній компанії дані клієнта, і саме ця інформація може бути викрадена.

Коли злочинець знає, що конкретна людина купила апаратний гаманець і де вона живе, технологічний захист пристрою вже не вирішує всіх ризиків.

Фізичні напади на власників криптовалют називають wrench attacks. Назва походить від ідеї, що нападник замість складного злому просто застосовує насильство або погрози, щоб змусити людину віддати seed-фразу.

За даними CertiK, у 2025 році було зафіксовано десятки таких нападів — приблизно на 75% більше, ніж роком раніше. Сума викраденого оцінювалася більш ніж у 40 млн доларів.

Останні новини:  Spotify додала Playlist Notes: користувачі й редактори тепер можуть пояснювати вибір кожної пісні

Chainalysis оцінює втрати від подібних атак цього року вже приблизно у 30 млн доларів. Серед методів злочинців — викрадення людей, вторгнення до будинків і примус до передачі seed-фрази.

Якщо нападник отримує seed-фразу, транзакцію неможливо скасувати. Криптовалюта переходить під контроль іншого гаманця без банку або іншого посередника, який міг би заблокувати операцію.

Trezor і SafePal також попереджають клієнтів про цільовий фішинг. Телефон та email дозволяють надсилати переконливі повідомлення нібито від виробника й виманювати seed-фразу дистанційно.

Окремий інцидент показав інший тип ризику. На початку серпня зловмисники викрали понад 130 млн доларів у користувачів Coldcard, використавши слабкість у генерації seed-фраз.

Цей випадок особливо показовий: seed-фрази ніколи не потрапляли в інтернет, але через вразливість у коді нападники змогли передбачити їх і забрати активи без фізичного доступу до пристрою.

У сукупності обидва типи атак показують, що апаратний гаманець захищає лише частину системи. Реальна безпека залежить також від програмного коду, логістики та того, наскільки добре прихована особиста інформація власника.

Джерело: TechCrunch