В апреле 2023 года компания Google внедрила обновление, добавившее в приложение Authenticator возможность автоматического резервного копирования одноразовых кодов в облако. Изначально задуманная как защита от потери доступа при утере смартфона эта функция создала критическую уязвимость для владельцев цифровых активов.
Как отмечают эксперты издания SecurityWeek, анализируя аналогичные кражи на миллионы долларов в корпоративном секторе, облачная синхронизация фактически превращает двухфакторную защиту в однофакторную. Если злоумышленник получает полный контроль над вашей учётной записью Google, он автоматически получает доступ ко всем вашим кодам Authenticator.
В случае с потерявшим биткоины инвестором, хакеры просто зашли в его почту, дождались синхронизации кодов на своих устройствах и беспрепятственно вывели монеты с биржи, обойдя все внутренние барьеры платформы.

Подавляющее большинство взломов учётных записей Google происходит не путём сложного прямого подбора паролей, а через продуманный фишинг и технические уловки. Чаще всего пользователи сами отдают ключи от своих цифровых сейфов. Злоумышленники используют фальшивые страницы входа в сервисы Google, которые визуально неотличимы от оригинала и побуждают людей ввести свои учётные данные.
Ещё более коварным методом является использование вредоносных браузерных расширений или пиратского программного обеспечения, которое незаметно для владельца похищает файлы cookie и токены авторизации. Получив валидный cookie-файл активной сессии, хакер может клонировать её на своем устройстве, полностью обходя необходимость ввода логина, пароля и даже кода 2FA.
Вывод из этой печальной истории состоит в том, что безопасность в криптоиндустрии не терпит компромиссов. Перемещение сотен тысяч долларов на биржи без настройки строгой изоляции учётных записей — это недопустимый риск.
В первую очередь отключите облачную синхронизацию в приложении Google Authenticator, если вы используете его для финансовых сервисов, либо перейдите на использование автономных аппаратных ключей безопасности. Используйте уникальные сложные пароли и никогда не привязывайте биржевые аккаунты к повседневной электронной почте.
Ваш аппаратный кошелек надёжно защищает средства в децентрализованной среде, если только вы не оставляете ключи от централизованной биржи в облаке, доступном через один скомпрометированный пароль.
Предупреждение о рисках:
Информация на сайте носит исключительно информационный и образовательный характер и не является инвестиционной рекомендацией или финансовым советом. Криптовалюты и цифровые активы связаны с высоким уровнем риска, включая возможную потерю капитала. Редакция не несёт ответственности за решения, принятые на основе опубликованных материалов. Перед принятием инвестиционных решений рекомендуется проводить собственное исследование (DYOR). Ознакомиться с редакционной политикой https://happycoin.news/about/