Самая крупная кража в истории крипты — около $1,5 млрд у биржи Bybit — началась в соцсети. Инженеру прислали сообщение с «вакансией» и заражённым файлом. Дальше — дело техники: подменили страницу, на которой подписанты Bybit видели транзакцию, и те одобрили перевод, считая его рутинным. Меньше чем за полчаса из холодного кошелька ушло около 400 тысяч ETH. Ни одного взломанного шифра, ни одного украденного ключа.
Именно про это — как защитить не сам ключ, а весь контур, в котором ключом подписывают, — 16 июня в Москве рассказывал Михаил Спиридонов, директор «Два Пиэр. Консалтинг», на ежегодной международной конференции по информационной безопасности.
Тема доклада: «Безопасность криптоплатежей: адаптация инфраструктуры PCI DSS для защиты чувствительных криптоданных».
Мысль в основе простая. Приватные ключи, seed-фразы и право подписи — это, по сути, новые данные банковских карт. Карты и карточные данные индустрия научилась защищать стандартом PCI DSS, а криптоданные пока бережёт кто как умеет. Михаил показал, как закрыть этот разрыв — не возводя крипто-крепость с нуля, а расширяя то, что уже работает в карточном мире. И почему самое слабое место в этой цепочке — не хранилище ключа, а момент подписи и человек, который сидит рядом.
Если вы занимаетесь платёжной или крипто-инфраструктурой — будем рады обсудить: вопросов в этой теме сейчас явно больше, чем готовых ответов. Напишите нам: partners@2pir.org
Организаторы конференции: RAKASTA, Compliance Control Ltd.
Именно про это — как защитить не сам ключ, а весь контур, в котором ключом подписывают, — 16 июня в Москве рассказывал Михаил Спиридонов, директор «Два Пиэр. Консалтинг», на ежегодной международной конференции по информационной безопасности.
Тема доклада: «Безопасность криптоплатежей: адаптация инфраструктуры PCI DSS для защиты чувствительных криптоданных».
Мысль в основе простая. Приватные ключи, seed-фразы и право подписи — это, по сути, новые данные банковских карт. Карты и карточные данные индустрия научилась защищать стандартом PCI DSS, а криптоданные пока бережёт кто как умеет. Михаил показал, как закрыть этот разрыв — не возводя крипто-крепость с нуля, а расширяя то, что уже работает в карточном мире. И почему самое слабое место в этой цепочке — не хранилище ключа, а момент подписи и человек, который сидит рядом.
Если вы занимаетесь платёжной или крипто-инфраструктурой — будем рады обсудить: вопросов в этой теме сейчас явно больше, чем готовых ответов. Напишите нам: partners@2pir.org
Организаторы конференции: RAKASTA, Compliance Control Ltd.