Предоставит ли Apple правительствам резервные копии приватных ключей Биткойна через бэкдор iCloud за 80 миллионов долларов?

Предоставит ли Apple правительствам резервные копии приватных ключей Биткойна через бэкдор iCloud за 80 миллионов долларов?

Великобритания рассматривает меры, которые могут вынудить Apple предоставить доступ к некоторым данным iCloud, что ставит острый вопрос перед криптопользователями, хранящими кошельки на iPhone и Mac.

Если резервные копии устройств и обычные хранилища файлов потеряют сквозное шифрование в Великобритании, сид-фразы и материалы приватных ключей смогут легче перемещаться с устройства пользователя в места, доступные по законному ордеру или через Уведомление о технических возможностях.

Британские власти направили Apple обновленное Уведомление о технических возможностях, ориентированное на доступ к iCloud для британских аккаунтов. Apple не комментировала этот приказ.

Министерство внутренних дел не комментировало отдельные уведомления, которые по своей природе являются секретными. В феврале Apple отозвала Расширенную защиту данных для пользователей из Великобритании — настройку, которая иначе распространяет сквозное шифрование на такие категории, как резервные копии устройств, iCloud Drive, Фото и Заметки.

Связка ключей iCloud остается сквозным шифрованием по умолчанию, и Apple утверждает, что никогда не создавала бэкдоров для своих продуктов.

Это разделение имеет значение, потому что криптокошельки существуют не только в Связке ключей iCloud.

Пользователи часто создают скриншоты сид-фраз и хранят их в Фото, записывают восстановительные слова в Заметках или оставляют данные приложений кошельков в резервной копии устройства. Когда Расширенная защита данных недоступна, эти категории возвращаются к ключам, хранящимся у Apple, которые могут быть расшифрованы после аутентификации или по законному ордеру.

Изменение в Великобритании не затрагивает Связку ключей iCloud; однако содержимое за пределами Связки ключей — затрагивается. Исторические случаи показывают реальные потери, когда кошельки, записанные в резервные копии iCloud, становились жертвами фишинга и опустошались, включая инциденты, связанные с рекомендациями MetaMask.

Apple подробно описывает, как работает защита резервного копирования, в своем обзоре безопасности резервного копирования iCloud и описывает защиты Связки ключей в обзоре безопасности Связки ключей. На странице Расширенная защита данных outlines, какие категории получают сквозное шифрование при наличии этой функции.

Сроки действия политики создают краткосрочное окно, в течение которого риск кошелька смещается без изменения протоколов Bitcoin или Ethereum. Кодексы практики Закона о безопасности в Интернете наделяют Ofcom полномочиями предлагать и аккредитовать технологические меры, включая подходы к сканированию на стороне клиента, и контролировать, как службы им соответствуют.

Консультации в 2025 году охватывали дополнительные меры безопасности и потенциальные технологические уведомления. Хотя детали любого нового мандата Великобритании остаются конфиденциальными до его внедрения, регуляторное направление достаточно ясно, чтобы пользователи и разработчики могли обновить свои модели угроз уже сейчас.

Простым способом оценки рисков является оценка британской аудитории пользователей iPhone, чей контент зависит от ключей, хранящихся у Apple. Используя оценку населения Управления национальной статистики на середину 2024 года примерно в 69,3 миллиона человек, диапазон проникновения смартфонов от 90 до 95 процентов, взятый из DataReportal и контекста Ofcom, доля iOS от 45 до 55 процентов и предположение, что 60–75 процентов пользователей iPhone включают хранилище iCloud или резервное копирование, адресный пул составляет десятки миллионов.

Представленные ниже диапазоны являются иллюстративными и должны быть представлены как диапазоны, а не точечный прогноз.

Входные данные Нижний Верхний Источник
Население Великобритании (середина 2024 г.) 69,3 млн 69,3 млн Управление национальной статистики
Проникновение смартфонов 90 % 95 % DataReportal
Доля iOS среди смартфонов 45 % 55 % AP News рыночный контекст
Доля пользователей, использующих резервное копирование/хранилище iCloud 60 % 75 % MacRumors
Предполагаемое количество пользователей iPhone ~28 млн до ~36 млн
Пользователи, полагающиеся на резервное копирование/хранилище iCloud ~17 млн до ~27 млн

Эти пользователи не все подвержены риску потери кошелька; однако этот пул определяет масштабы риска, если ключи, хранящиеся у Apple, и путь доступа только для Великобритании будут сосуществовать.

Тестовая проверка помогает закрепить дискуссию.

Если от 1 до 3 базисных пунктов этого пула будут скомпрометированы за год из-за сочетания злоупотребления законным доступом, социальной инженерии после раскрытия данных или целевых атак на восстановление учетной записи, которые увенчаются успехом, поскольку больше контента может быть расшифровано, число составит от примерно 1700 до 8000 пользователей.

При медианных балансах горячих кошельков в консервативном диапазоне от 2000 до 10 000 долларов США прямые убытки могут составить от 3 до 80 миллионов долларов США. Расчеты не утверждают неизбежности, но они проясняют порядок величин и то, как меняются стимулы, если резервные копии и обычные хранилища файлов не будут сквозно зашифрованы.

Канал, через который утекают ключи, так же важен, как и вопрос политики.

Связка ключей iCloud остается сквозным шифрованием, поэтому пароли и ключи доступа, хранящиеся там, не являются слабым местом. Слабые места возникают там, где пользователи выбирают удобство вместо сегментации. Фото и Заметки, без Расширенной защиты данных, могут быть расшифрованы Apple.

Данные приложений, оставленные в резервной копии iCloud, могут быть расшифрованы Apple. Дополнительные функции облачного резервного копирования, встроенные в некоторые кошельки, включая документацию Coinbase Wallet, описывающую резервное копирование фразы восстановления с возможностью выбора, зависят от надежности парольной фразы пользователя и реализации провайдера, и они наследуют любое изменение в окружающем облачном пространстве угроз.

Согласно материалам Apple, секреты должны храниться в Secure Enclave с соответствующим контролем доступа, а разработчики могут пометить файлы, чтобы исключить их из резервного копирования iCloud.

Три сценария помогают прояснить, как могут развиваться следующие 12-18 месяцев.

Во-первых, сохраняется исключение только для Великобритании, при этом Apple сохраняет ключи, хранящиеся у Apple, для резервных копий и обычных хранилищ и корректирует внутренние процессы для выполнения любого обновленного уведомления. Риск для кошельков розничных пользователей остается повышенным там, где сид-фразы пересекаются с этими хранилищами.

Во-вторых, Расширенная защита данных возвращается в Великобританию, либо после юридических или политических изменений, и риск возвращается к глобальному уровню фишинга, кражи устройств и универсальных перехватчиков информации.

В-третьих, аккредитованное Ofcom сканирование на стороне клиента расширяется на устройстве до шифрования, представленное как мера, позволяющая избежать формального хранения ключей. Эта дискуссия отражает продолжающиеся в Европейском Союзе обсуждения сканирования чатов.

Этот путь все равно увеличивает поверхность атаки, поскольку новые пути кода сканирования и API для обзора становятся целями, и он нормализует проверку содержимого устройства, которое ранее оставалось непрозрачным для сервиса.

Разработчики имеют ограниченный набор средств контроля, которые снижают подверженность рискам независимо от политики.

Практические шаги заключаются в том, чтобы не допускать сид-материалов в любое синхронизируемое облако хранилище, помечать секреты и хранилища атрибутами «не резервировать», полагаться на Secure Enclave для защиты ключей и требовать высокозатратных настроек вывода ключей для любых дополнительных функций облачного резервного копирования, чтобы слабые парольные фразы отвергались.

Пользователи имеют параллельный путь: переместить хранилище сид-фраз с устройства и из облака полностью, избегать скриншотов и заметок для восстановительных слов и усилить защиту восстановления Apple ID и двухфакторную аутентификацию, поскольку захват учетной записи становится более ценным, когда больше облачных данных может быть расшифровано.

Согласно руководству Coinbase Wallet, облачное резервное копирование является добровольным и зашифровано паролем, выбранным пользователем, что возлагает ответственность на качество пароля, если пользователи выбирают эту функцию.

Более широкий рыночный контекст помогает объяснить, почему изменение политики Великобритании вызывает резонанс за пределами Великобритании.

Apple и Google контролируют мобильный стек для почти всех пользователей, поэтому юрисдикционное исключение, примененное к основной платформе, создает как путь кода, так и прецедент.

Закон Австралии «О помощи и доступе» и статьи 69 Индии показывают, как целевые ордера со временем расширяются. Дискуссия в Европейском Союзе о сканировании на стороне клиента, часто называемом контролем чатов, показывает борьбу за примирение целей безопасности со сквозным шифрованием.

Даже если уведомление Великобритании будет распространяться только на британские аккаунты, любая разработка для обхода шифрования в одном месте усиливает давление на воспроизведение результата в другом месте и побуждает противников изучать новый путь.

Публичная позиция Apple остается прежней: компания не создает бэкдоров, а ее документация перечисляет категории данных, которые остаются сквозным шифрованием.

Согласно заявлениям Apple, iMessage и FaceTime продолжают использовать сквозное шифрование, а Связка ключей iCloud продолжает защищать секреты в состоянии покоя.

Вопрос для криптопользователей заключается не в том, будет ли Apple…

Источник