CZ соглашается с тем, что формулировки у Safe так себе.
https://x.com/cz_binance/status/1894787596443885698
Статья от Сейфа настолько не конкретная, что рождает только вопросы.
https://x.com/cz_binance/status/1894787596443885698
Статья от Сейфа настолько не конкретная, что рождает только вопросы.
Я обычно стараюсь не критиковать других участников индустрии, но время от времени всё же делаю это. 😂
Это обновление от Safe не самое удачное. В нём используется слишком обтекаемая формулировка, чтобы замаскировать реальные проблемы. После прочтения у меня больше вопросов, чем ответов.
1. Что означает «взлом машины разработчика Safe {Wallet}»? Как конкретно они получили доступ к этой машине? Это была социальная инженерия, вирус или что-то ещё?
2. Как получилось, что у машины разработчика был доступ к «аккаунту, управляемому Bybit»? Получается, что какой-то код был задеплоен прямо с машины разработчика в прод?
3. Каким образом они обошли верификацию Ledger при множественных подписях? Это была слепая подпись (blind signing) или подписывающие просто не проверили данные должным образом?
4. Значит, 1,4 миллиарда долларов — это был самый крупный адрес, который управлялся через Safe? Почему тогда не атаковали другие?
5. Какой урок могут извлечь из этого другие провайдеры и пользователи «self-custody, multi-sig» кошельков?
🤷♂️.