你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

4 月 20 日 imToken 官方提醒近期有诈骗分子假冒 imToken 官方人员,通过发送短信等方式联系用户, 诱导用户访问假网站并输入助记词,导致用户遭受资产损失,而 4 月 21 日慢雾研究员称谷歌搜索「imToken」后的置顶广告为新型钓鱼网站,请用户切勿点击链接,注意规避风险。

近期业内各种钱包安全事件层出不穷:

4 月 18 日,MetaMask 钱包开发人员@tayvano_ 的一条 5000 枚 ETH 盗币推文在加密社区广泛传播,认为 MetaMask 存在漏洞,引起社区恐慌 。4 月 19 日,MetaMask 回复因其漏洞被盗不实,但正研究此漏洞来源。

4 月 20 日 imToken 官方提醒近期有诈骗分子假冒 imToken 官方人员,通过发送短信等方式联系用户, 诱导用户访问假网站并输入助记词,导致用户遭受资产损失,而 4 月 21 日慢雾研究员称谷歌搜索「imToken」后的置顶广告为新型钓鱼网站,请用户切勿点击链接,注意规避风险。

 

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

4 月 22 日,Trust Wallet 发布公告,去年 11 月 14 日至 23 日创建新钱包的地址存在漏洞,为受影响用户创建补偿流程。

随着 DeFi、NFT 等链上交互需求的爆发,行业早已不像早期那会儿,只要在 CEX 买 coin 并放在 CEX 就可以满足大多数投资者的需求,大多数投资者会将部分甚至全部 Token 放在自己的钱包里,这也导致了这个行业变成了黑客的天堂、时不时会传出一些投资者因为授权,下载假的 APP 泄漏私钥或者钱包自身漏洞等问题,导致自己资产被盗,到头来变成一场空,保证自有资产安全已经成为行业内一项必不可少的技能。

接下来,我们将从钱包相关知识、被盗案例以及保护私钥等知识等几个方面来全面了解如何保护区块链资产安全。

钱包相关知识

在保证自己资产安全之前,需要先对业内一些关于钱包等基础知识有一定了解,才能更好的理解如何保护自己的资产。接下来简单介绍下几个相关概念。

1.对称加密与非对称加密

在了解公(私)钥之前,我们先简单了解下密码学中的对称加密与非对称加密。对称加密,是指 A 通过某种算法,可以得到 B,而反过来,B 通过相同的算法也可以逆向解密出 A,这里加密解密用的是同一种算法;而非对称加密,则是 A 通过某种算法,可以得到 B,但 B 无法通过相同的算法逆向解密出 B,这里的加密解密需要用到不同的算法。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

如图,对称加密与非对称加密的区别在于图中消息接收方公钥与消息接收方私钥是否为同一把钥匙。

2.公(私)钥,助记词,地址

了解了对称加密与非对称加密,可以更好的理解一些钱包相关的基本概念。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发
  • 密钥对:在非对称加密中,有一对密钥对,分别为公钥与私钥,公钥是公开的,私钥是不公开的。
  • 公钥:用来给数据加密,用公钥加密的数据只能使用私钥解密。
  • 私钥:私钥可以生成公钥,用来解密公钥加密的数据。
  • 地址:与「公钥」相对应,由于公钥过长,于是有了「地址」,地址由公钥生成。
  • 助记词:与「私钥」相对应,因为私钥是随机生成的字符串,过长且难记,于是催生了一组人类可读的单词代替私钥,用来帮助用户记住私钥,一般是 12 个无规律的短语。(私钥=助记词)
你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

图源网络:链上交易过程

  • 电子签名:某条信息(你给某人转账 100 个以太坊),这条信息需要你的私钥签名后,广播到区块链上。
  • 签名验证:接收端可以通过你的公钥验证这个消息确实是通过你的私钥签名,那就是你发布的,交易记录上链,因此,谁掌握了私钥,谁就掌握了该钱包。

简单理解,公钥(地址)相当于你的账号,而私钥(助记词),则相当于你的账号 + 密码(私钥可以生成公钥)。

用银行卡来类比,公钥 = 银行账户,地址 = 银行卡号,密码 = 银行卡密码,私钥 = 银行卡号 + 银行卡密码,助记词 = 私钥 = 银行卡号 + 银行卡密码,Keystore + 密码=私钥。

3.私钥(助记词)的保存

你的 coin 并不是存在你的钱包 APP 中,而是存在区块链网络中私钥对应的地址之中,只要你拥有私钥,就可以通过私钥来登录所有的钱包(该钱包支持你有 coin 的这条链),钱包仅仅是作为账户资金显示的前端,并不保存你的私钥。

如果私钥丢了,意味着你的资产也将丢失,无法通过钱包找回,首次注册钱包时,钱包页面一般也会提醒用户注意这点。这点和我们之前用到的 QQ,微信完全不同,如果密码丢失,还可以通过手机验证,问题以及好友验证可以找回,当然,这也是区块链去中心化的魅力所在,你的资产完全属于你自己。

4.钱包种类

 

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

根据私钥是否触网,可以将钱包分为热钱包与冷钱包,如上图。

热钱包:客户端钱包、插件钱包、手机端 APP。

使用方便,新手易操作,交易转账的效率比较高,安全性较差,容易被盗。

冷钱包:硬件钱包。

安全性高,适合存放大额资产,创建复杂,转账麻烦,硬件损坏或私钥丢失都可能造成数字资产的丢失。

通过以上,我们可以知道,私钥即一切,而我们所有保护资产的措施,其实都是保护私钥,保护私钥,保护私钥。(防止私钥的丢失,被他人获取)

被盗案例

了解了相关的概念,我们再来看下,目前主要存在哪些丢失的案例,通过案例,我们可以更好的保护我们自己的钱包。

1.私钥(助记词)泄漏

2021 年初,生财有术创始人亦仁,将比特币私钥保存在云笔记中,导致八位数资产的 BTC 丢失。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

22 年 11 月,分布式资本创始人沈波价值 4200 万美元的数字资产被盗,被盗资产包括:38,233,180 枚 USDC、1607 枚 ETH、719,760 枚 USDT 以及 4.13 枚 BTC。据安全机构慢雾后续分析称,被盗是因为助记词泄漏所导致。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

2.私钥(助记词)丢失

英国 IT 工程师 James Howells 在 2013 年弄丢电脑硬盘,里面存有 8000 枚比特币,9 年后,计划花 7430 万美金翻遍垃圾场来找回电脑硬盘。

3.点击病毒链接

一用户胡乱点击别人发送的链接,导致黑客读取 metamask 本地加密备份,所有资产被盗。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

推特 KOL 点击别人私发链接,导致推特账户被盗,然后发布带毒空投信息,利用粉丝对 KOL 的信任点击链接盗走粉丝资产。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

4.随意授权,应用出现漏洞

10 月 2 日,Token Pocket 旗下闪兑 DEX Transit Swap 官方表示遭遇黑客攻击,资产损失超 1500 万美元,提醒用户取消授权。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

10 月 11 日,DeBank 团队开发的插件钱包 Rabby 称其 Swap 合约存在漏洞,建议用户取消 Rabby Swap 授权,最终黑客获利超 19 万美元。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

5.下载假的 APP(带病毒软件)

一些黑客获取平台用户信息后,通过短信给用户散布恐慌信息,平台已经不安全,需要点击链接重新安装应用或登录账户,登录后,账户资金被盗。

 

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

一用户下载假的 Binance app,转账时,转入其他人地址,5 个 ETH 的资产彻底丢失。

你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

我们从上述案例可以看出,用户资产被盗,主要集中在这几种情况:私钥(助记词)泄漏,私钥(助记词)丢失,点击病毒链接,随意授权,应用出现漏洞,下载假的 APP(带病毒软件)等几种情况

接下来,我们来整理下有哪些方法可以避免上述情况的发生。

如何避免财产损失

1.私钥的保存(核心:不易丢失,不易损坏,其他人无法接触或接触也无法使用)

钱包生成后及时备份,双重备份,因为一旦丢失,将无法找回

助记词保存在不联网且不易丢失和损坏的介质上,比如抄在纸上,自己进行加密(增加或减少特定字符,方便记忆);找一台永不联网手机的拍照存储;有一些钱包提供商会出售助记词相关的铁板。

使用冷钱包(硬件钱包),选择知名的冷钱包;应从官方渠道购买,不要通过第三方渠道购买(第三方渠道可能存在病毒);设置较强的密码,同时备份私钥,防止硬件钱包丢失或损坏。

2.防止私钥(助记词)泄漏

  • 不要复制粘贴私钥,有些软件可以读取用户的剪切板
  • 不要将私钥保存在微信收藏,传输文件,百度云,印象笔记等网络平台
  • 绝不告诉任何人私钥,记住,是任何人,一些骗子假冒钱包官方人骗取你的私钥,不要相信,钱包方也没有权力获取用户私钥
  • 使用公共 Wi-Fi 时,不要复制粘贴私钥
  • 下载各种应用,应去官方渠道,所有应用商店有时也不可信(记住,是所有),存在虚假应用
  • 钱包签名时要谨慎,DeFi 协议和 NFT 交互重度用户,记得及时撤销授权,防止应用出现漏洞后导致资产被盗
  • 不要随意点击别人发送的链接(短信),下载别人分享的文件,甚至一些 kol 的链接也不要随意点击,有可能含有病毒
  • 一旦发现钱包有一点资产泄漏,应第一时间舍弃钱包,不要抱任何侥幸心理
  • 不使用免费的 VPN
  • 紧跟新闻,实时了解新的被盗信息

以上所有的措施,其实都是为了保护你的私钥不泄密,Not your key, not your coin!

3.资产分散放置

可以将自身资金分散放置在钱包与交易平台中,虽然 FTX 出事,导致中心化交易平台信任缺失,但对于绝大多数人来说,资产放在几个中心化头部交易平台比拿在自己手中相对要安全很多,便利性也会比钱包好一些,只要不是特别大的损失,几个头部平台一般都能赔的起。

使用中心化交易平台需要注意几点:

  • 开启三重验证(手机,邮箱,谷歌二次验证)
  • 开启提 coin 白名单
  • 从官方渠道下载 App
  • 转账时,确认地址是否正确
你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

结语

通过上述相关知识,可以使新手用户对区块链资产安全的相关的知识有个全面的认识,随着区块链的发展,链上交互的增加,使得钱包的使用也将逐渐变成一项重要基础技能,各种措施,其实都没有绝对的安全,只是相对来说,可以让我们避掉大多数坑,而随着区块链的发展,也会不断出现新的问题,需要我们不断提升自己的知识储备。

小额资金,可以不完全遵照上面的方式来保存,但自己大仓位资金的保存,一定要慎重慎重再慎重,因为你的一次失误,可能导致你永远被区块链这条列车所甩开,永远无法追上。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
上一篇 2023年4月24日 下午8:08
下一篇 2023年4月25日 上午11:18

相关推荐

  • Web3过冬,有哪些能超越周期的落地产品?

    以往增量的好日子逐步成为美好的回忆,Web3 世界也正在越来越真实地面临自己独特的流量困境——Web3 存量用户见顶,增量用户的进场却困难重重。因此「过冬」成了一众 Web3 新老项目的主旋律,那在大家都准备节衣缩食之际,作为房间里的大象,有哪些已经落地的 Web3 产品?它们又有哪些值得参考的经验与价值?

    2022年9月28日
    634
  • 读懂Zeus Network:将比特币的流动性带到Solana网络

    Zeus Network 希望通过一个开放的通信层连接 Solana 和 Bitcoin,该项目的主要目标是利用 Bitcoin 作为资产的力量,带到高性能的去中心化交易链——Solana 上。Zeus Network 的创建是为了克服不可靠的封装资产(如 soBTC)的挑战,以及缺乏用于交易的强大本土资产的问题。

    2024年4月4日
    109
  • Anchor创始人:标准创新悖论,对web3有何启示

    Michael Mignano 2015年作为联合创始人创立当今全球最大播客平台Anchor,后被Spotify收购,目前负责管理Spotify播客、直播及视频战略相关业务。Michael还是位活跃的天使投资人和顾问,接受其投资和建议指导的早期科技公司逾50家,发表于Variant Fund联合创始人Li Jin的substack,对基于开放协议和标准的web3或许有所启示。

    2022年7月20日
    635

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613