


ഓരോ വഴിക്കും കീഴിൽ: എന്ത് സംഭവിക്കുന്നു, യഥാർത്ഥ സംഭവം, ഒരു മിനിറ്റ് പരിശോധന, Mitilena-യ്ക്ക് സത്യസന്ധമായ ഉത്തരം. «ഞങ്ങൾ എങ്ങനെ ചെയ്യുന്നു» ബ്ലോക്കുകൾ ആപ്പ് കോഡുമായി ഒത്തുനോക്കി. «വിശ്വസിക്കൂ» അല്ല: വെബ് ബിൽഡ് ലോക്കൽ പ്രോക്സി വഴി ഓടിച്ച് മുഴുവൻ ട്രാഫിക്കും ഡീക്രിപ്റ്റ് ചെയ്ത് കാണാം.

വാലറ്റ് കീ സർവറിൽ ജനറേറ്റ് ചെയ്യുന്നു അല്ലെങ്കിൽ സൃഷ്ടിച്ച ഉടൻ അങ്ങോട്ട് അയയ്ക്കുന്നു — «ക്ലൗഡ് ബാക്കപ്പ്» അല്ലെങ്കിൽ «ഫോൺ നമ്പർ കൊണ്ട് റീസ്റ്റോർ» എന്ന പേരിൽ. ആ നിമിഷം മുതൽ നിങ്ങളുടെ കോയിൻ ചെലവഴിക്കാൻ കഴിയുന്നത് നിങ്ങൾ മാത്രമല്ല.

കീ വളരെ വലിയ റാൻഡം നമ്പറാണ്. RNG ദുർബലമെങ്കിൽ യഥാർത്ഥ കീകൾ കുറവാണ്; ആക്രമണകാർ എല്ലാ കസ്റ്റമറെയും ഒരുമിച്ച് ബ്രൂട്ട്-ഫോഴ്സ് ചെയ്യുന്നു — ചിലപ്പോൾ വർഷങ്ങൾക്ക് ശേഷം. ഹാർഡ്വെയർ വാലറ്റ് രക്ഷിക്കില്ല: ജനറേറ്റർ അവിടെയും ഉണ്ട്.

ആരും മോഷ്ടിക്കാൻ ഉദ്ദേശിച്ചില്ല. ക്രാഷ് റിപ്പോർട്ടോ അനലിറ്റിക്സ് ഇവന്റോ മുഴുവൻ സ്ക്രീൻ പിടിച്ചു — seed phrase ഉൾപ്പെടെ. ലോഗുകൾ മൂന്നാം കക്ഷി സേവനത്തിലാണ്; ഡസൻ കണക്കിന് ആളുകൾക്കും ആ സേവനം ഹാക്ക് ചെയ്യുന്നവർക്കും തുറന്നതാണ്.

സ്ക്രീനിൽ: അമ്മയ്ക്ക് ട്രാൻസ്ഫർ. ഒപ്പിൽ: കള്ളനിലേക്ക് ട്രാൻസ്ഫർ അല്ലെങ്കിൽ കോൺട്രാക്റ്റ് ഉടമ മാറ്റം. ക്ലിപ്പ്ബോർഡ് ട്രോജൻ, ബ്രൗസർ എക്സ്റ്റൻഷൻ, അല്ലെങ്കിൽ ഹാക്ക് ചെയ്ത UI മാറ്റിവയ്ക്കുന്നു. ഒപ്പ് യഥാർത്ഥമാണ് — നിങ്ങളുടേത് — നെറ്റ്വർക്ക് സ്വീകരിക്കും.

ഒരു സൈറ്റ് «വാലറ്റ് കണക്റ്റ് ചെയ്ത് കൺഫേം ചെയ്യൂ» എന്ന് ചോദിക്കുന്നു. നിങ്ങൾ അൺലിമിറ്റഡ് approve അല്ലെങ്കിൽ Permit ഒപ്പിടുന്നു — അന്യ കോൺട്രാക്റ്റിന് നിങ്ങളുടെ ടോക്കണുകൾ എപ്പോൾ വേണമെങ്കിലും വലിച്ചെടുക്കാം: ഒരു ദിവസം കഴിഞ്ഞോ ഒരു മാസം കഴിഞ്ഞോ.

വാലറ്റ് സത്യസന്ധമാണ്; ലൈബ്രറിയോ ബിൽഡോ അല്ല: ഹാക്ക് ചെയ്ത ഡെവലപ്പർ അക്കൗണ്ട്, മാറ്റിവച്ച ഡിപൻഡൻസി, ബിൽഡ് മെഷീനിലെ അന്യ കോഡ്. അടുത്ത അപ്ഡേറ്റ് എല്ലാവരുടെയും കീ ഒരുമിച്ച് എടുക്കുന്നു — നിങ്ങൾ ചെയ്തത് Update ടാപ്പ് മാത്രം.

അതേ പേരും ഐക്കണുമുള്ള സ്റ്റോർ ക്ലോൺ, സമാന സൈറ്റ്, യഥാർത്ഥത്തിന് മുകളിലെ പരസ്യം, Telegram-ലെ «അപ്ഡേറ്റ്». ഉള്ളിൽ: «റീസ്റ്റോർ ചെയ്യാൻ seed നൽകൂ» എന്ന ഫോം. ടൈപ്പ് ചെയ്യുന്നതെല്ലാം നേരെ കള്ളനിലേക്ക്.

UI വാലറ്റ് പോലെ തോന്നും, പക്ഷേ നിങ്ങൾക്ക് കീ ഇല്ല: കോയിനുകൾ കമ്പനി അക്കൗണ്ടിലാണ്, ��ിങ്ങൾ അതിന്റെ ഡാറ്റാബേസിലെ ഒരു വരി. കമ്പനിക്ക് ഫ്രീസ് ചെയ്യാം, രേഖകൾ ചോദിക്കാം, പാപ്പരാകാം, അല്ലെങ്കിൽ അപ്രത്യക്ഷമാകാം. അത് വേറെ ഉൽപ്പന്നമാണ് — അവർ അത് തുറന്നു പറയണം.

വാലറ്റ് «സൗകര്യത്തിന്» കീ സേവ് ചെയ്യുന്നു — അൺഎൻക്രിപ്റ്റഡ് ഫയൽ, iCloud അല്ലെങ്കിൽ Google ബാക്കപ്പ്, സ്ക്രീൻഷോട്ട്. അതിന് ശേഷം ക്രിപ്റ്റോഗ്രഫി തകർക്കേണ്ടതില്ല — ബാക്കപ്പിലേക്കുള്ള ആക്സസ് അല്ലെങ്കിൽ ഫോണുമായി അഞ്ച് മിനിറ്റ് മതി.

ഏറ്റവും നിശബ്ദമായ വഴി. ECDSA ഒപ്പ് ഒരു റാൻഡം നമ്പർ വഹിക്കുന്നു; ട്വീക്ക് ചെയ്ത ലൈബ്രറിക്ക് രണ്ടോ മൂന്നോ സാധാരണ ഒപ്പുകൾക്കുള്ളിൽ നിങ്ങളുടെ കീയുടെ ഭാഗങ്ങൾ മറയ്ക്കാം. എല്ലാം പ്രവർത്തിക്കും; ചെയിൻ വായിക്കുന്നവൻ കീ വീണ്ടും കൂട്ടിച്ചേർക്കും.

വാലറ്റ് «മോഷ്ടിക്കുന്നില്ല» — «സമ്പാദിക്കുകയാണ്»: സ്വാപ്പ് അതിന്റെ സ്വന്തം റാപ്പർ കോൺട്രാക്റ്റ് വഴി ഓടുന്നു, നിരക്കിൽ മാർക്കപ്പ് ഉണ്ട്, നിങ്ങൾ ശ്രദ്ധിക്കാത്ത വിധം slippage സജ്ജമാണ്. പണം നിശബ്ദമായി പോകുന്നു.

വാലറ്റ് ചാറ്റിലെ «സപ്പോർട്ട്», «recovery phrase കൺഫേം ചെയ്യൂ» പോപ്പപ്പ്, «സെക്യൂരിറ്റി അപ്ഡേറ്റ്» ഇമെയിൽ. വാലറ്റ് യഥാർത്ഥമായിരിക്കാം; വിൻഡോ അല്ല: എക്സ്റ്റൻഷൻ, മുകളിലെ പേജ്, ചോർന്ന കസ്റ്റമർ ലിസ്റ്റിലേക്കുള്ള മെയിൽ.
പന്ത്രണ്ട് ചോദ്യങ്ങൾ. «അതെ» ഉത്തരങ്ങൾ കൂടുന്തോറും നിങ്ങൾക്ക് കൂടുതൽ ശാന്തത. സേവ് ചെയ്ത് ഏത് വാലറ്റും — ഞങ്ങളുടേതും — ഇതിലൂടെ ഓടിക്കൂ.
വാലറ്റ് ഒരു വർഷം മുമ്പ് കോംപ്രമൈസ് ചെയ്തിരിക്കാം; വലിയ തുക നിക്ഷേപിക്കുന്ന ദിവസം പണം പോകുന്നു — എവിടെ എന്ത് ഇൻസ്റ്റാൾ ചെയ്തുവെന്ന് ഓർമ്മയുണ്ടാകില്ല. അതിനാൽ ഇടയ്ക്കിടെ പുതിയ വാലറ്റ് തുറന്ന് പുതിയ കീയിലേക്ക് ഫണ്ട് മാറ്റൂ — പ്രത്യേകിച്ച് വലിയ ടോപ്പ്-അപ്പിന് മുമ്പ് — ആപ്പ് അപ്ഡേറ്റ് ആക്കി വയ്ക്കൂ.
കീലോഗർ, ക്ലിപ്പ്ബോർഡ് ട്രോജൻ, സപ്പോർട്ടിനുള്ള «റിമോട്ട് ആക്സസ്». ഒപ്പ് നിങ്ങൾ തുടങ്ങുന്നിടത്ത് നടക്കുന്നു: രോഗബാധിത ഫോണിൽ സുരക്ഷിത വാലറ്റ് ഇല്ല. വലിയ തുകയ്ക്ക് — ഒരു NFC കാർഡ് അല്ലെങ്കിൽ ഇന്റർനെറ്റ് ഇല്ലാത്ത ഉപകരണത്തിൽ ഒപ്പിടൽ.
ഗാലറിയിലെ ഫോട്ടോ, ക്ലൗഡിലെ നോട്ട്, മോണിറ്ററിലെ സ്റ്റിക്കർ. വാലറ്റ് കീ ശരിയായി സൂക്ഷിക്കുന്നു — കോപ്പി നിങ്ങൾ തന്നെ കൊടുത്തു.
സ്കാം പ്രോജക്റ്റ്, «ഗ്യാരണ്ടി യീൽഡുള്ള മാനേജർ», «വിത്ഡ്രോവൽ കൺഫേം ചെയ്യൂ». വാലറ്റ് നിങ്ങൾ ഒപ്പിടുന്നത് കാണിക്കും — തീരുമാനം നിങ്ങളുടേത്.
വിലാസങ്ങൾ, തുകകൾ, ട്രാൻസ്ഫർ സമയം എല്ലാവർക്കും എന്നെന്നേക്കുമായി കാണാം. സ്വകാര്യത വിലാസ ശ്രദ്ധയിൽ നിന്നോ Monero പോലുള്ള നെറ്റ്വർക്കിൽ നിന്നോ — വാലറ്റിൽ നിന്നല്ല.
പൊതു റിപോസിറ്ററി രക്ഷിക്കില്ല: റിലീസിലെ ഒരു inject മതി. യഥാർത്ഥ പരിശോധന — എല്ലാം ഡീക്രിപ്റ്റ് ചെയ്യുന്ന ലോക്കൽ പ്രോക്സി സ്റ്റാൻഡിലെ നിങ്ങളുടെ സ്വന്തം ട്രാഫിക്. അങ്ങനെയാണ് Mitilena പരിശോധിക്കാൻ ക്ഷണിക്കുന്നത്: എക്സ്ചേഞ്ചിൽ കീ പോകുന്നില്ല — കണ്ണുകൊണ്ട് കാണൂ, «GitHub പച്ചയായതുകൊണ്ട്» അല്ല.
പലപ്പോഴും അല്ല. Secure element അടച്ച കോഡുള്ള മിനി-കമ്പ്യൂട്ടറാണ്: അത് സ്വയം കീ സൃഷ്ടിച്ച് ഒപ്പിടുന്നു, സിലിക്കണിൽ എന്തുണ്ടെന്ന് അദൃശ്യം. Coldcard ഇതിനകം കാണിച്ചു: ഫേംവെയറിലെ ദുർബല RNG, ഉപകരണ ആക്സസ് ഇല്ലാതെ ബ്രൂട്ട്-ഫോഴ്സ് ചെയ്ത കീകൾ. പോലീസ് അഭ്യർത്ഥനയിൽ ആക്സസിനെക്കുറിച്ച് Ledger തുറന്നു പറഞ്ഞിട്ടുണ്ട്. യഥാർത്ഥ കോൾഡ് — കാരിയർ മൂകവും നിങ്ങൾ എൻക്രിപ്റ്റ് ചെയ്ത് ഒപ്പിടുന്നതും. അങ്ങനെയാണ് Mitilena NFC കാർഡുകൾ പ്രവർത്തിക്കുന്നത്: നിങ്ങളുടെ ciphertext-നുള്ള ശൂന്യ മെമ്മറി, അന്യന്റെ മൈക്രോകമ്പ്യൂട്ടറല്ല.
നേരിട്ട് — കഴിയില്ല: ട്രാഫിക് എൻക്രിപ്റ്റ് ചെയ്തിരിക്കുന്നു. പരോക്ഷമായി — സൃഷ്ടിക്കുമ്പോൾ എയർപ്ലെയിൻ മോഡ്, കീ എക്സ്പോർട്ട്, സർവർ ഇല്ലാതെ പ്രവർത്തനം, പേരുള്ള ലൈബ്രറികൾ, ട്രാക്കറുകൾ ഇല്ല. വാലറ്റ് ഇമെയിൽ അല്ലെങ്കിൽ ഫോൺ നമ്പർ കൊണ്ട് കീ «റീസ്റ്റോർ» ചെയ്യുന്നുവെങ്കിൽ — അതിന് തീർച്ചയായും കീ ഉണ്ട്.
ഉടൻ റിവോക്ക് ചെയ്യൂ (revoke.cash അല്ലെങ്കിൽ നിങ്ങളുടെ നെറ്റ്വർക്കിന്റെ തുല്യം) ടോക്കണുകൾ പുതിയ വിലാസത്തിലേക്ക് മാറ്റൂ. സൈറ്റ് ഇല്ലാതായാലും റിവോക്ക് ചെയ്യും വരെ approval നിലനിൽക്കും.
«ഞങ്ങളുടെ GitHub തുറക്കൂ» വഴിയല്ല. സ്റ്റാൻഡ് വഴി: ലോക്കൽ പ്രോക്സി മുഴുവൻ ആപ്പ് ട്രാഫിക്കും ഡീക്രിപ്റ്റ് ചെയ്യുന്���ു — പാക്കറ്റുകൾ സ്വയം നോക്കൂ. എക്സ്ചേഞ്ചിൽ കീ ഇല്ലെങ്കിൽ നിങ്ങൾ കാണും. ഗൈഡ്: mitelena.com/our-code-is-open-for-verification.