Блогер с Reddit описал способ отгадать сид-фразу с помощью клавиатуры смартфона

Немецкий криптоинвестор и ИТ-специалист, известный на блогплатформе Reddit как u/Divinux, рассказал, как функция предиктивного ввода текста может скомпрометировать сид-фразу криптокошелька.

Настоящее имя блогера – Андре. Он опубликовал в сабреддите r/CryptoCurrency предупреждение о том, что при вводе текста его смартфон способен предсказывать исходную фразу для восстановления доступа к криптокошельку – при наборе первого слова из списка BIP 39.

Протокол BIP 39 (предложение по улучшению биткоинов №39) определяет 2 048 различных слов, перечисленных в алфавитном порядке. Случайная комбинация слов из списка выступает в качестве начальной сид-фразы, одного из основных уровней защиты от несанкционированного доступа к криптовалютным активам пользователя.

«Я был ошеломлен и казалось, что первые пара слов могли быть просто совпадением. Затем я увидел, как мой телефон буквально угадывает сид-фразу из 12-24 слов», – поделился Андре своим наблюдением.

Осознание возможного влияния полученной им информации, если она попадет не в те руки, побудило блогера «рассказать об этом людям».

Эксперименты немецкого инвестора показали, что GBoard от Google наименее уязвим, поскольку программа не предсказывала каждое слово в правильном порядке. Клавиатура Swiftkey от Microsoft смогла предсказать исходную фразу благодаря настройкам по умолчанию, а клавиатура Samsung может предугадывать слова, если включены функции «Автозамена» и «Предлагать исправления текста».

Андре удивился легкости, с которой хакеры могли бы использовать эту функцию для доступа к средствам пользователя, просто набрав первое слово из списка BIP 39:

«Возьмите телефон в руки, запустите любое приложение для чата, начните вводить любые слова из списка BIP39 и посмотрите, что предлагает телефон».

Одной из причин, создающих возможность для компрометации сид-фразы при вводе текста на смартфонах, Андре считает сохранение данных кеша предиктивного типа в мобильном телефоне.

Агентство по кибербезопасности Peckshield сообщило, что злоумышленники наводнили интернет фишинговыми сайтами игрового проекта Stepn для похищения сид-фраз кошельков пользователей.


Источник

Click to rate this post!
[Total: 0 Average: 0]
Admin

Recent Posts

Фермер токенизировал коров и взял под них кредит

Бразильский фермер в качестве залога по кредиту использовал собственных молочных коров — но не самих…

5 часов ago

Евросоюз ввел санкции против биржи EXMO и 16 других криптосервисов

Евросоюз принял 21-й пакет санкций против российской экономики, установив ограничения на работу 17 криптовалютных компаний.…

9 часов ago

Хакеры взломали аккаунт главы Robinhood для продвижения токена VLAD

Хакеры взломали аккаунт гендиректора финансовой платформы Robinhood Влада Тенева в соцсети Х ради продвижения мемкоина…

14 часов ago

Гендиректор майнера MARA назвал причину продажи 20 000 биткоинов

Гендиректор американского майнера MARA Holdings Фред Тиль (Fred Thiel) объяснил продажу более 20000 биткоинов необходимостью…

19 часов ago

Мэтт Хоуган назвал главные факторы будущего бычьего тренда на крипторынке

Инвестиционный директор компании Bitwise Мэтт Хоуган (Matt Hougan) перечислил факторы, которые могут стать главной движущей…

19 часов ago

Трамп вспомнил про пошлины и не забыл про Иран: как это влияет на крипторынок

Американская политика продолжает оставаться главным возмутителем спокойствия на крипторынке. К середине июля президент Дональд Трамп…

19 часов ago