Тихо и без громких анонсов произошла революция в процессе онбординга пользователей в крипто приложения, причем тренд идет почти незаметно.
Виталик топит за смарт-аккаунт-воллеты абстракции аккаунтов, Хомяк и крипто биржи в Ton мини-аппс - за онбординг уже авторизованных через web2 пользователей, но паралельно с этими тру трендами уже можно сказать что сформировался подход "Keyless Wallet" который год назад был реализован FSL в StepN и GasHero, а сейчас уже внедряется повсеместно.
Подход заключается в том, что кошелек хранит ваш приватный ключ не на жестком диске вашего компьютера или смартфона, как Metamask, а в облачном хранилище вашего аккаунта Google Drive или iCloud
То есть все просто - ваш приватный ключ от всех ваших денег заработанных годами усердного труда записывается в ваше облако, что сначала было справедливо прозвано тру криптокомьюнити скамом, потому что ну что это вообще за дела такие НЕ секьюрные - хранить ключ в Google Drive. Но потом выяснилось, что в целом облачное хранилище не сильно менее секьюрно чем жесткий диск вашего компьютера, вы же храните все ваши приватные данные за годы жизни, аккуратно задокументированные фото и другими артефактами, в облаке iCloud, почему бы не хранить там еще и ключ от всех ваших денег.
Потом выяснилось что к такому кошельку легко прикручивается 2FA (или вообще Google Titan Security Key), что значительно усиляет секьюрность вей конструкции, собенно в сравнении с жестким диском защищенным только пин паролем 12345 от устройства и содержащем трояны и бекдоры на любой вкус и цвет после сотен дней серфинга интернета.
А далее выяснилось, что такое решение на принципиальном уровне разрешило главную пользовательскую проблему использования крипто - невозможность восстановления приватного ключа в случае утери, т.к. аккаунт Google или iCloud восстановить все таки в 99% случаев всегда можно.
Это означает что все потерянные сейчас тысячи биткойнов при таком способе хранения - были бы восстановлены.
С другой стороны такой способ хранения ключа безусловно выигрывает у кастодиального и биржевого хранения, где вы доверяете хранить свои деньги третьему лицу, т.к. ни Goolge, ни iCloud не знают что вы храните у них свой ключ от всех ваших денег в зашифрованном виде, то есть для них это просто какой то контент.
И самое главное, данный способ позволяет вам в любой момент достать свой приватный ключ и восстановить свой аккаунт в любом Metamask. Я сам испытал на себе этот кейс, когда игра с таким типом хранения ключа залочила мои NFT (из-за того что я напутал с мультиакками), а далее я просто восстановил его через метамаск - три клика по маркетплейсу, и NFT проданы ✅✅✅ Испытал удовольствие от этого маневра))
В кейсе на скрине ребята пошли дальше, они предлагают закидывать ваш приватный ключ прямо в хранилище телеграм 😲😲😲 (не путать с Ton и хомяком), то есть теоретически такой прием можно использовать с любыми облачными хранилищами, в т.ч. и банковскими/государственными (можно делать бизнес "храни свои биткойны в Сберегательной Кассе").
Получается имеем три вектора атаки на такие кошельки:
- бан аккаунта от Google/iCloud по их соображениям, например за неиспользование аккаунта в течении сколько-то лет
- традиционный угон аккаунта и инжиниринг на тему в каком воллете аккаунт авторизован на хранение ключа (можно посмотреть через "авторизованные приложения"), но с чем можно эффективно бороться использованием холодных аккаунтов, правильной политики восстановления и секьюрного хранения 2FA
- внутренний фрод разработчков, которые создают такую систему шифрования
Как еще можно взломать кошелек с приватным ключем в вашем Cloud Custody? 🙂
Виталик топит за смарт-аккаунт-воллеты абстракции аккаунтов, Хомяк и крипто биржи в Ton мини-аппс - за онбординг уже авторизованных через web2 пользователей, но паралельно с этими тру трендами уже можно сказать что сформировался подход "Keyless Wallet" который год назад был реализован FSL в StepN и GasHero, а сейчас уже внедряется повсеместно.
Подход заключается в том, что кошелек хранит ваш приватный ключ не на жестком диске вашего компьютера или смартфона, как Metamask, а в облачном хранилище вашего аккаунта Google Drive или iCloud
То есть все просто - ваш приватный ключ от всех ваших денег заработанных годами усердного труда записывается в ваше облако, что сначала было справедливо прозвано тру криптокомьюнити скамом, потому что ну что это вообще за дела такие НЕ секьюрные - хранить ключ в Google Drive. Но потом выяснилось, что в целом облачное хранилище не сильно менее секьюрно чем жесткий диск вашего компьютера, вы же храните все ваши приватные данные за годы жизни, аккуратно задокументированные фото и другими артефактами, в облаке iCloud, почему бы не хранить там еще и ключ от всех ваших денег.
Потом выяснилось что к такому кошельку легко прикручивается 2FA (или вообще Google Titan Security Key), что значительно усиляет секьюрность вей конструкции, собенно в сравнении с жестким диском защищенным только пин паролем 12345 от устройства и содержащем трояны и бекдоры на любой вкус и цвет после сотен дней серфинга интернета.
А далее выяснилось, что такое решение на принципиальном уровне разрешило главную пользовательскую проблему использования крипто - невозможность восстановления приватного ключа в случае утери, т.к. аккаунт Google или iCloud восстановить все таки в 99% случаев всегда можно.
Это означает что все потерянные сейчас тысячи биткойнов при таком способе хранения - были бы восстановлены.
С другой стороны такой способ хранения ключа безусловно выигрывает у кастодиального и биржевого хранения, где вы доверяете хранить свои деньги третьему лицу, т.к. ни Goolge, ни iCloud не знают что вы храните у них свой ключ от всех ваших денег в зашифрованном виде, то есть для них это просто какой то контент.
И самое главное, данный способ позволяет вам в любой момент достать свой приватный ключ и восстановить свой аккаунт в любом Metamask. Я сам испытал на себе этот кейс, когда игра с таким типом хранения ключа залочила мои NFT (из-за того что я напутал с мультиакками), а далее я просто восстановил его через метамаск - три клика по маркетплейсу, и NFT проданы ✅✅✅ Испытал удовольствие от этого маневра))
В кейсе на скрине ребята пошли дальше, они предлагают закидывать ваш приватный ключ прямо в хранилище телеграм 😲😲😲 (не путать с Ton и хомяком), то есть теоретически такой прием можно использовать с любыми облачными хранилищами, в т.ч. и банковскими/государственными (можно делать бизнес "храни свои биткойны в Сберегательной Кассе").
Получается имеем три вектора атаки на такие кошельки:
- бан аккаунта от Google/iCloud по их соображениям, например за неиспользование аккаунта в течении сколько-то лет
- традиционный угон аккаунта и инжиниринг на тему в каком воллете аккаунт авторизован на хранение ключа (можно посмотреть через "авторизованные приложения"), но с чем можно эффективно бороться использованием холодных аккаунтов, правильной политики восстановления и секьюрного хранения 2FA
- внутренний фрод разработчков, которые создают такую систему шифрования
Как еще можно взломать кошелек с приватным ключем в вашем Cloud Custody? 🙂