Masz Trezora? Nie wpisuj słów na komputerze! Trwa fala ataków

Weteran
Posty: 1488
Rejestracja: 15 czerwca 2011
Reputacja: 1215
Reputacja postu: 
20
Napiwki za post: 0 BTC

Masz Trezora? Nie wpisuj słów na komputerze! Trwa fala ataków

Postautor: qertoip » wtorek, 26 listopada 2019, 09:58

Co się dzieje?

Lewe strony podszywające się pod Trezora pojawiają się notorycznie jako pierwsze w Google (jako reklamowe). Wizualnie te strony wyglądają wiarygodnie i identycznie jak prawdziwy portfel Trezora. Lewe strony informują o problemie z Trezorem lub rutynowym upgradzie firmware i związanej z tym konieczności wpisania seeda (słów z kartki). To prowadzi do natychmiastowej utraty środków.

Co robić?

  • Nigdy nie wpisuj na komputerze 12 lub 24 słów z kartki portfela sprzętowego. Nawet jeśli sam Trezor Cię o to prosi! Te słowa są święte i nigdy nie mogą wyjść poza kartkę papieru. Przy prawdziwych problemach wpisuje się je żmudnie bezpośrednio na portfelu sprzętowym.
  • Nigdy nie googluj "trezor", "trezor wallet". Musisz mieć ten adres zapisany - na przykład na kolorowym stickerze przyklejonym do Trezora i wpisywać go z palca. Możesz dodatkowo dodać go do zakładek ale zawsze porównuj z papierem. Jedyny słuszny adres Trezora jest na pudełku oraz instrukcji.
  • Zainstaluj uBlock Origin - wtyczkę do przeglądarki. Jeśli wbrew powyższemu jednak odruchowo użyjesz Google, to uBlock Origin ma szansę ukryć reklamy a lewe strony najczęściej pojawiają się właśnie jako reklamy. Ale nie polegaj na tym.

Spoiler:


Co robić? Wersja PRO

  • Sprzedaj shitcoiny i porzuć przeglądarkowy portfel Trezora.
  • Zarządzaj Trezorem na Linuksie przez Electrum + ElectrumX + Bitcoin Core.
  • Nie instaluj narzędzi ręcznie. Instaluj ze (zweryfikowanych) pakietów i pamięŧaj o systematycznej aktualizacji.

Co robić? Wersja ULTIMATE

  • Przejdź na Coldcard MK3
  • Trezora wycofaj do użytku jako 2FA (U2F/FIDO2) do login/sudo/screensaver oraz Google/Facebook/Twitter/GitHub/iFirma; świetnie sprawdza się w tym zastosowaniu.
We only have one shot at making digital scarcity experiment work. If Bitcoin fails within a timeframe relevant for a human, then digital scarcity claim gets falsified. Like it or not, Bitcoin must succeed for your coin to succeed.

Bardzo Zły Moderator
Awatar użytkownika
Posty: 14458
Rejestracja: 16 kwietnia 2012
Reputacja: 2683
Reputacja postu: 
2
Napiwki za post: 0 BTC
Lokalizacja: Polska/Wwa/GW

Masz Trezora? Nie wpisuj słów na komputerze! Trwa fala ataków

Postautor: rav3n_pl » wtorek, 26 listopada 2019, 16:31

qertoip pisze: wtorek, 26 listopada 2019, 09:58Jedyny słuszny adres Trezora jest na pudełku oraz instrukcji
To może być haczyk na kogoś, kto kupił od złodziei.
Aktualne adresy to https://wallet.trezor.io/ https://trezor.io/
Piffko: PLC/BTC 1Rav3nkMayCijuhzcYemMiPYsvcaiwHni
BIP39 Mnemonik z talii kart
Bitcoin Core 0.29
Linki do YT, TT, LI i reszty

Weteran
Posty: 1488
Rejestracja: 15 czerwca 2011
Reputacja: 1215
Reputacja postu: 
0
Napiwki za post: 0 BTC

Masz Trezora? Nie wpisuj słów na komputerze! Trwa fala ataków

Postautor: qertoip » wtorek, 26 listopada 2019, 17:01

rav3n_pl pisze: wtorek, 26 listopada 2019, 16:31To może być haczyk na kogoś, kto kupił od złodziei.
Aktualne adresy to https://wallet.trezor.io/ https://trezor.io/

Świadomie nie publikowałem linków, żeby nie uczyć ludzi ufania linkom z forum w tak ważnych sprawach - nawet zaufanych użytkowników - bo posty mogą być wstecznie zmodyfikowane.

Z dwojga złego uznałem, że fizyczne pudełko pewniejsze niż nasze posty na forum ale nie upieram się przy tym.
We only have one shot at making digital scarcity experiment work. If Bitcoin fails within a timeframe relevant for a human, then digital scarcity claim gets falsified. Like it or not, Bitcoin must succeed for your coin to succeed.

Bardzo Zły Moderator
Awatar użytkownika
Posty: 14458
Rejestracja: 16 kwietnia 2012
Reputacja: 2683
Reputacja postu: 
0
Napiwki za post: 0 BTC
Lokalizacja: Polska/Wwa/GW

Masz Trezora? Nie wpisuj słów na komputerze! Trwa fala ataków

Postautor: rav3n_pl » wtorek, 26 listopada 2019, 17:10

Były już akcje ze sprzedawanymi wypełnionymi seedami, więc podstawienie na pudełku czy w instrukcji lewego adresu też nie stanowi problemu.
Wydaje mi się, że "świeży" Trezor po podłączeniu wyświetla coś w stylu "Go to wallet.tezor.io to initialize"
Piffko: PLC/BTC 1Rav3nkMayCijuhzcYemMiPYsvcaiwHni
BIP39 Mnemonik z talii kart
Bitcoin Core 0.29
Linki do YT, TT, LI i reszty

Wróć do „Bezpieczeństwo”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 5 gości