{"id":14284,"url":"\/distributions\/14284\/click?bit=1&hash=82a231c769d1e10ea56c30ae286f090fbb4a445600cfa9e05037db7a74b1dda9","title":"\u041f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0444\u0438\u043d\u0430\u043d\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u0430\u043d\u0446\u044b \u0441 \u0441\u043e\u0431\u0430\u043a\u0430\u043c\u0438","buttonText":"","imageUuid":""}

«​У чатов и крипты извилистый и неприятный путь»: почему Discord не самое безопасное пристанище для криптосообществ Статьи редакции

Геймерское приложение давно «обжили» криптопроекты. Но аккаунты и сервера часто взламывают, а приватные чаты не такие уж приватные. Как работают в Discord хакеры, чем оправдывается компания и каких ботов установить, чтобы обезопасить сервер, — в кратком пересказе Vice.

Источник: NFT News

За семь лет работы «геймерский» мессенджер Discord превратился в пристанище для криптопроектов со всего мира, пишет Vice. Так говорило и отраслевое издание Finextra, и платформа CoinDesk. По мнению последней, Discord — отличный способ найти единомышленников и сторонников любимых блокчейнов и монет.

В мае 2022 года изучить сервис взялся основатель блокчейн-проекта Origin Protocol Джош Фрейзер. Он хотел настроить на сервере автоскрипт, который бы фиксировал упоминание в чатах заданных Фрейзером слов и предупреждал бы его об этом.

К приватным каналам Фрейзер получить доступ не смог, но зато видел часть данных по ним: названия, описания, полный список участников. Этого уже достаточно, чтобы прознать о потенциальном листинге валюты на крупной бирже и пустить об этом слухи, провоцируя рост стоимости монеты. Или предположить, у кого есть право подписывать транзакции от лица компании.

Представители традиционного финансового рынка обычно общаются согласно протоколам. У пользователей терминалов Bloomberg, например, есть внутренний мессенджер Instant Bloomberg. Каждый его пользователь сперва подтверждает личность, а потом входит в систему по отпечатку пальца.

Такой контроль, конечно, противоречит идеологии децентрализованных финансов (DeFi), но Discord, в свою очередь, не гарантирует криптоэнтузиастам должного уровня безопасности. В чатах нет шифрования, история переписки в каналах доступна всем, кто в них вступает, данные о частных чатах, как выяснил Фрейзер, тоже можно достать.

Cам Discord собирался разработать функции специально для криптосообществ и прекрасно знает об уязвимости, на которую указал им Фрейзер. Однако геймерам, по словам издания, идея не понравилась, да и саму крипту как таковую многие из них порицают, пишет издание.

Геймеры и криптоэнтузиасты одинаково высоко ценят анонимность, но совсем по-разному рискуют

Скорее всего, приложение привлекает большинство пользователей простым интерфейсом, многофункциональностью онлайн-сообществ и возможностью сохранять анонимность. Но в криптовалютном мире много мошенников, к чему Discord изначально не был готов, пишет Vice.

Злоумышленники распространяют фишинговые ссылки, а ещё взламывают отдельные аккаунты и целые сервера. В апреле 2022 года, например, хакеры атаковали NFT-сообщество Bored Ape Yacht Club. А в мае попытались получить доступ к кошелькам участников группы NFT-маркетплейса OpenSea.

В этом случае криптоэнтаузиасты верили мошенническим сообщениям, потому что получали их от официальных ботов. Но система никак не предупреждает пользователя даже о потенциально опасных личных сообщениях, если только он не запретил входящие от людей не из списка контактов.

«Предупредительная плашка решение хоть и примитивное, но здорово бы всем помогло», — считает соучредитель аудиторской фирмы Zellic Стивен Тонг.

«80% токенов, созданных на NFT-маркетплейсе OpenSea, — это плагиат, скам и спам» Статьи редакции

Чтобы пресечь мошенничество, компания ограничивала бесплатную чеканку, удаляла коллекции и впервые наняла главу безопасности. Но критики всё равно не избежала, поскольку цензуре не место в интернете Web 3.0. Почему OpenSea никому не может угодить — в пересказе Wired.

Источник: Tubefilter

Специалист по кибербезопасности Джесси Ирвин заметила, что оборот набирает ещё одна схема: мошенник платит за подписку Discord Nitro и использует благодаря ей разные псевдонимы на разных серверах. С одним таким хакером столкнулась и сама Ирвин. Он выдал себя за гендиректора фирмы, в которой работала девушка, указав его имя и номер аккаунта в Discord.

«Наша служба безопасности обратилась в техподдержку Discord. Та спросила, почему мы сами на него не пожаловались, но сделать это можно, только если у тебя есть личное сообщение от злоумышленника», — объясняет специалист.

Чем больше такой свободы у хакеров в Discord, тем организованнее они становятся, говорит гендиректор DeFi-проекта Immunefi Митчелл Амадор. По его словам, приложение строили без какой-либо мысли о безопасности данных или полной конфиденциальности.

Мошенники объединяются в группы из десятков и даже сотен тысяч человек. Это по сути целые корпорации, которые пришли добиваться общей цели, атакуя скопы аккаунтов, и буквально «прорываться» сквозь Discord. Вот только само приложение к таким постоянным серьёзным угрозам изначально не было готово.

Митчелл Амадор, гендиректор Immunefi

С тем же согласен и Стивен Тонг. По его словам, вся проблема в том, что приложение создавали прежде всего для геймеров, у которых совсем другие потребности и заботы. Да, в Discord крайне трудно вычислить чей-то IP, пользоваться сервисом можно под псевдонимом. Но если у геймеров можно украсть разве что игровые тактики, то у криптоэнтузиастов — деньги.

Discord пытался показать, что слышит запросы криптосообщества, но пока что это ни к чему не привело. Например, в ноябре 2021 года гендиректор Discord Джейсон Ситрон рассказал, что в будущем пользователи смогут подключать к приложению криптокошельки.

Однако «основная» аудитория Discord была категорически против. Геймеры грозились отменить свои платные подписки и призывали других не оформлять даже бесплатный пробный период. Поэтому руководству пришлось публично отказаться от этой идеи.

Джейсон Ситрон. Источник: NFT-Arty

В Discord также говорили, что серьёзно относятся к вопросу безопасности. Компания продолжает инвестировать в защитные инструменты, модерирует спам, предупреждает об опасных ссылках. А ещё тестирует алгоритмы, которые выявляют подозрительное поведение на серверах и переводят их в «безопасный режим», заставляя пользователей вводить «капчу».

Но проблема не только в фишинговых ссылках, говорит Джесси Ирвин. В приложении распространяют также вредоносное ПО. А ещё пользуются методами социальной инженерии — почему и пытаются присылать мошеннический контент от лица представителей проектов или их официальных ботов.

Криптоэнтузиастам остаётся только приспосабливаться

Достойных альтернатив Discord пока что нет, пишет Vice. Некоторые криптопроекты пользуются Telegram, но функций для сообществ там меньше. Именно поэтому они вынуждены приноровиться к Discord, и есть разработчики, которые готовы им в этом помочь.

Один из таких создал бесплатный инструмент Good Knight — это бот, который, помимо прочего, контролирует размещение ссылок на сервере. Если предложенного пользователем сайта нет в одобренном администраторами списке, система попросит его ввести пароль.

В теории хакер может взломать аккаунт администратора и отключить бота. Чтобы этого избежать и в принципе обезопаситься от взломов, создатель предлагает администраторам создавать сразу два аккаунта:

  • «Холодный» — со всеми разрешениями. С этой страницы администратор должен появляться в сети только для решения управленческих задач: например, чтобы добавить бота, создать или удалить канал.
  • «Горячий» — без разрешений. Его администратор должен использовать для повседневного общения.

Так у пользователей на виду будет «горячий» аккаунт руководителя страницы. Если хакер его взломает, отключить бота он не сможет.

На рынке также есть бот Collab.land — причём не только для Discord, но и для Telegram. Благодаря интеграции с кошельком Metamask он будет пускать в сообщество только тех пользователей, у которых на счету есть указанный администраторами криптоактив. Если они его продадут, система автоматически исключит их из чатов.

Вот как работает бот Good Knight

Сперва криптоэнтузиасты сидели на форуме Bitcoin Talk, потом пытались строить группы в Slack и Telegram и даже осваивались в Clubhouse. Теперь приоритетная платформа для создания криптосообществ — это Discord, пишет издание. Однако всё ещё может измениться.

«История отношений между чатами и криптой — это длинный, извилистый и крайне неприятный путь, потому что, чтобы что-то всем вместе построить, приходится постоянно отбиваться от мошенников и искать безопасное место», — заключает Митчелл Амадор.

«Если бы у Skype и Teamspeak появился ребенок со сверхспособностями, которых не было у его родителей»: история Discord Статьи редакции

Discord задумывался как сервис для геймеров, но за шесть лет им заинтересовалась широкая аудитория — от инфлюенсеров и офисных работников до фан-клубов и школьных кружков. У приложения более 140 млн активных пользователей в месяц, в него инвестировали почти полмиллиарда долларов, а компанию оценивают в $18 млрд.

Основатели Discord: Станислав Вишневский (слева) и Джейсон Цитрон (справа) Тимоти Арчибальд для Forbes
0
18 комментариев
Написать комментарий...
Идейный Комментатор

Дискор это довольно прозрачный сервис, вообще не знаю безопасных месенджеров. Новые системы стучат в 10 разведок сразу, единственный выход это замысловатое шифрование...

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
UpStarter

В Signal-е нет анонимности! Element - OK, WOXTEL - лучше.

Ответить
Развернуть ветку
Алишер Якупов

Спасибо, за подробный разбор проблемы. Заинтересовался статьей, потому что сам работаю в проекте, который станет децентрализованной альтернативной Дискорду с фокусом на безопасность и нацеленном на крипто-сообщества. А чем занимаетесь вы? Почему вас интересует тема крипто-сообществ?

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Andrey Horyakov

Какое отношение бинанс имеет к децентрализации?

Ответить
Развернуть ветку
Алишер Якупов

Ровно как так же смешно, как от того кто рядом ставит Бинанс и децентрализацию. Погуглите что такое non-custodial и self-hosted. Бинанс это сова натянутая на глобус.

Ответить
Развернуть ветку
Женя Орлов

Ты про solcial токен которого падает 40 дней подряд?

Ответить
Развернуть ветку
Алишер Якупов

https://status.im/

Готовим большое обновление к концу года. Есть много работы https://jobs.status.im/

Ответить
Развернуть ветку
Lmao

всего-то надо было телеграму реализовать подобный функционал с мультичатами одного сообщества и ролями в них.
Тогда многим не пришлось бы переезжать из телеги в дискорд.

Ответить
Развернуть ветку
D2Y439

Доказано годами: нет ничего лучше чатов в телеге

Ответить
Развернуть ветку
Eliza Kovalchuk

Не кидайтесь минусами, у меня несколько деликатный вопрос.

Криптоэнтузиасты создают платформы, где царит анархия
В этой анархии появляется некая сила (кит, группа китов, которые закупают активы)
Киты торгуют, меняя положение рынка

Платформа конкретной крипты становится централизированная.

Получается так, да?

Ответить
Развернуть ветку
D2Y439

Иногда да.

Ответить
Развернуть ветку
Kerkeng

Как связана криптовалюта и фан платформа по ней?Как киты влияют на это фан сообщество?

Ответить
Развернуть ветку
Eliza Kovalchuk

Не фан платформа, а платформа, которую поднимает криптоэнтузиаст. Тот же Виталик Бутерин. Он создал платформу Эфир, чтобы люди могли "уйти от банков". Вместо этого, на платформу пришли большие дядьки с миллиардами, и стали эксплуатировать систему как средство для отмывания денег/спекулятивный механизм

Идеал, к которому стремились, пал жертвой капитализма

Ответить
Развернуть ветку
D2Y439

И верно и неверно. Эфир предлагает систему, но Виталя по сути управлять им сам не может, в этом и есть принцип децентрализации. Сообществу предлагается искать выходы из ситуации самостоятельно. Кроме того, фиат как суть постепенно устаревает. Да, этот процесс достаточно медленный, но он происходит.

Ответить
Развернуть ветку
Neko Natum

Почему бы им просто не юзать матрикс?

Ответить
Развернуть ветку
К М
Наша служба безопасности обратилась в техподдержку Discord. Та спросила, почему мы сами на него не пожаловались, но сделать это можно, только если у тебя есть личное сообщение от злоумышленника

Вот тут не понял вообще. Как можно спросить почему не пожаловались, если они обратились с жалобой? И пожаловаться на злоумышленника можно если есть от него сообщение? Что за чепуха?

Ответить
Развернуть ветку
15 комментариев
Раскрывать всегда