火星链 火星链
Ctrl+D收藏火星链
首页 > PEPE币 > 正文

APP:你的小狐狸和imToken钱包被盯上了?针对主流钱包的攻击、钓鱼正大规模爆发

作者:

时间:1900/1/1 0:00:00

近期业内各种钱包安全事件层出不穷:

4月18日,MetaMask钱包开发人员@tayvano_?的一条5000枚ETH盗币推文在加密社区广泛传播,认为MetaMask存在漏洞,引起社区恐慌。4月19日,MetaMask回复因其漏洞被盗不实,但正研究此漏洞来源。

4月20日imToken官方提醒近期有分子假冒imToken官方人员,通过发送短信等方式联系用户,诱导用户访问假网站并输入助记词,导致用户遭受资产损失,而4月21日慢雾研究员称谷歌搜索“imToken”后的置顶广告为新型钓鱼网站,请用户切勿点击链接,注意规避风险。

4月22日,TrustWallet发布公告,去年11月14日至23日创建新钱包的地址存在漏洞,为受影响用户创建补偿流程。

随着DeFi、NFT等链上交互需求的爆发,行业早已不像早期那会儿,只要在CEX买coin并放在CEX就可以满足大多数投资者的需求,大多数投资者会将部分甚至全部Token放在自己的钱包里,这也导致了这个行业变成了黑客的天堂、时不时会传出一些投资者因为授权,下载假的APP泄漏私钥或者钱包自身漏洞等问题,导致自己资产被盗,到头来变成一场空,保证自有资产安全已经成为行业内一项必不可少的技能。

接下来,我们将从钱包相关知识、被盗案例以及保护私钥等知识等几个方面来全面了解如何保护区块链资产安全。

?01?

钱包相关知识

在保证自己资产安全之前,需要先对业内一些关于钱包等基础知识有一定了解,才能更好的理解如何保护自己的资产。接下来简单介绍下几个相关概念。

?ChatGPT昨日晚间因满负荷运行暂停服务,目前已恢复:2月8日消息,昨日晚间,登录ChatGPT官方网站发现,该网站首页出现了提示称其“已经满负荷了”。ChatGPT在官网表示,许多人在“最近一小时内蜂拥而至我们的网站,但我们的(网络)资源是有限制的。” 截至发稿时,登陆ChatGPT官网,发现已恢复正常。[2023/2/8 11:54:02]

1.对称加密与非对称加密

在了解公钥之前,我们先简单了解下密码学中的对称加密与非对称加密。对称加密,是指A通过某种算法,可以得到B,而反过来,B通过相同的算法也可以逆向解密出A,这里加密解密用的是同一种算法;而非对称加密,则是A通过某种算法,可以得到B,但B无法通过相同的算法逆向解密出B,这里的加密解密需要用到不同的算法。

如图,对称加密与非对称加密的区别在于图中消息接收方公钥与消息接收方私钥是否为同一把钥匙。

2.公钥,助记词,地址

了解了对称加密与非对称加密,可以更好的理解一些钱包相关的基本概念。

密钥对:在非对称加密中,有一对密钥对,分别为公钥与私钥,公钥是公开的,私钥是不公开的。

矿企Argo Blockchain:希望无需宣布破产即可进行重组:金色财经报道,比特币矿业公司Argo Blockchain(ARBK)在周一向伦敦证券交易所提交的一份文件中表示,该公司正在进行高级谈判,以出售其部分资产并进行设备融资交易,以加强其资产负债表并提高其流动性。

这家总部位于伦敦的Argo表示,希望能够在美国根据第11章自愿破产申请之外采取这些举措,但无法保证它能够这样做。Argo还指出,称该公司已申请破产的材料草案上周意外发布到其网站,导致周五英国和美国的股票停牌。该公司现在要求恢复其在英国的上市,并希望“尽快”恢复。过去一年,矿业股的市值已经下跌了约94%,表现落后于其他行业。

此前报道,矿企Argo Blockchain或将于12月12日宣布申请破产。(CoinDesk)[2022/12/13 21:40:01]

公钥:用来给数据加密,用公钥加密的数据只能使用私钥解密。

私钥:私钥可以生成公钥,用来解密公钥加密的数据。

地址:与“公钥”相对应,由于公钥过长,于是有了“地址”,地址由公钥生成。

助记词:与“私钥”相对应,因为私钥是随机生成的字符串,过长且难记,于是催生了一组人类可读的单词代替私钥,用来帮助用户记住私钥,一般是12个无规律的短语。

图源网络:链上交易过程

电子签名:某条信息,这条信息需要你的私钥签名后,广播到区块链上。

签名验证:接收端可以通过你的公钥验证这个消息确实是通过你的私钥签名,那就是你发布的,交易记录上链,因此,谁掌握了私钥,谁就掌握了该钱包。

欧盟立法者批准MiCA法案以规范加密货币:金色财经报道,欧洲议会经济和货币事务委员会 (ECON) 批准了加密资产市场监管 (MiCA)的批准文本。虽然该法案的主要条款已于6月达成一致,但批准的文本规定了一个协调的加密监管框架,支持创新和公平竞争,同时确保市场完整性和对零售持有者的高度保护。?

虽然MiCA广泛适用于向欧盟居民提供加密服务的加密资产服务提供商 (CASP),但某些领域超出了MiCA的范围。其中包括以下加密资产:独一无二,不能与其他加密资产(如数字艺术和收藏品)互换;符合指令 2014/65/EU定义的金融工具,例如证券型代币;代表独特且不可替代的服务或实物资产,包括房地产或产品担保;免费提供或自动创建。

根据MiCA,加密资产的潜在零售持有人必须被告知他们打算购买的加密资产的特征、功能和风险。因此,CASP将被要求编制一份白皮书,其中包含有关:发行人和要约人、加密资产附带的权利和义务、用于此类资产的基础技术、相关风险。[2022/10/15 14:28:26]

简单理解,公钥相当于你的账号,而私钥,则相当于你的账号+密码。

用银行卡来类比,公钥=银行账户,地址=银行卡号,密码=银行卡密码,私钥=银行卡号+银行卡密码,助记词=私钥=银行卡号+银行卡密码,Keystore+密码=私钥,关于钱包基础知识,可以查看白话之前的科普文章《想要安全的保管资产,先要知道钱包的这些知识》。

3.私钥的保存

你的coin并不是存在你的钱包APP中,而是存在区块链网络中私钥对应的地址之中,只要你拥有私钥,就可以通过私钥来登录所有的钱包,钱包仅仅是作为账户资金显示的前端,并不保存你的私钥。

如果私钥丢了,意味着你的资产也将丢失,无法通过钱包找回,首次注册钱包时,钱包页面一般也会提醒用户注意这点。这点和我们之前用到的QQ,微信完全不同,如果密码丢失,还可以通过手机验证,问题以及好友验证可以找回,当然,这也是区块链去中心化的魅力所在,你的资产完全属于你自己。

俄罗斯需要采用数字资产来“保证不间断支付”进出口:金色财经报道,Bitcoin Magazine在社交媒体上称,俄罗斯需要采用数字资产来“保证不间断支付”进出口。[2022/8/31 12:58:39]

4.钱包种类

根据私钥是否触网,可以将钱包分为热钱包与冷钱包,如上图。

热钱包:客户端钱包、插件钱包、手机端APP。

使用方便,新手易操作,交易转账的效率比较高,安全性较差,容易被盗。

冷钱包:硬件钱包。

安全性高,适合存放大额资产,创建复杂,转账麻烦,硬件损坏或私钥丢失都可能造成数字资产的丢失。

关于钱包更详细的分类可以查看白话区块链之前的科普文章《科普|数字资产钱包有哪些种类?》

通过以上,我们可以知道,私钥即一切,而我们所有保护资产的措施,其实都是保护私钥,保护私钥,保护私钥。

?02?

被盗案例

了解了相关的概念,我们再来看下,目前主要存在哪些丢失的案例,通过案例,我们可以更好的保护我们自己的钱包。

1.私钥泄漏

2021年初,生财有术创始人亦仁,将比特币私钥保存在云笔记中,导致八位数资产的BTC丢失。

Genesis向三箭资本提出12亿美元索赔:金色财经消息,根据一份法庭文件,加密货币公司Genesis Global Trading已经对现已破产的三箭资本提出了12亿美元的索赔。Genesis的母公司Digital Currency Group已经承担了Genesis在该案中的一些责任。(CoinDesk)

此前消息,Genesis曾向三箭资本提供23.6亿美元的贷款。[2022/7/19 2:22:00]

22年11月,分布式资本创始人沈波价值4200万美元的数字资产被盗,被盗资产包括:38,233,180枚USDC、1607枚ETH、719,760枚USDT以及4.13枚BTC。据安全机构慢雾后续分析称,被盗是因为助记词泄漏所导致。

2.私钥丢失

英国IT工程师JamesHowells在2013年弄丢电脑硬盘,里面存有8000枚比特币,9年后,计划花7430万美金翻遍垃圾场来找回电脑硬盘。

3.点击病链接

一用户胡乱点击别人发送的链接,导致黑客读取metamask本地加密备份,所有资产被盗。

推特KOL点击别人私发链接,导致推特账户被盗,然后发布带空投信息,利用粉丝对KOL的信任点击链接盗走粉丝资产。

4.随意授权,应用出现漏洞

10月2日,TokenPocket旗下闪兑DEXTransitSwap官方表示遭遇黑客攻击,资产损失超1500万美元,提醒用户取消授权。

10月11日,DeBank团队开发的插件钱包Rabby称其Swap合约存在漏洞,建议用户取消RabbySwap授权,最终黑客获利超19万美元。

5.下载假的APP

一些黑客获取平台用户信息后,通过短信给用户散布恐慌信息,平台已经不安全,需要点击链接重新安装应用或登录账户,登录后,账户资金被盗。

一用户下载假的Binanceapp,转账时,转入其他人地址,5个ETH的资产彻底丢失。

我们从上述案例可以看出,用户资产被盗,主要集中在这几种情况:私钥泄漏,私钥丢失,点击病链接,随意授权,应用出现漏洞,下载假的APP等几种情况。

接下来,我们来整理下有哪些方法可以避免上述情况的发生。

?03?

如何避免财产损失

1.私钥的保存

钱包生成后及时备份,双重备份,因为一旦丢失,将无法找回

助记词保存在不联网且不易丢失和损坏的介质上,比如抄在纸上,自己进行加密;找一台永不联网手机的拍照存储;有一些钱包提供商会出售助记词相关的铁板。

使用冷钱包,选择知名的冷钱包;应从官方渠道购买,不要通过第三方渠道购买;设置较强的密码,同时备份私钥,防止硬件钱包丢失或损坏。

2.防止私钥泄漏

不要复制粘贴私钥,有些软件可以读取用户的剪切板不要将私钥保存在微信收藏,传输文件,百度云,印象笔记等网络平台绝不告诉任何人私钥,记住,是任何人,一些子假冒钱包官方人取你的私钥,不要相信,钱包方也没有权力获取用户私钥使用公共Wi-Fi时,不要复制粘贴私钥下载各种应用,应去官方渠道,所有应用商店有时也不可信,存在虚假应用钱包签名时要谨慎,DeFi协议和NFT交互重度用户,记得及时撤销授权,防止应用出现漏洞后导致资产被盗不要随意点击别人发送的链接,下载别人分享的文件,甚至一些kol的链接也不要随意点击,有可能含有病一旦发现钱包有一点资产泄漏,应第一时间舍弃钱包,不要抱任何侥幸心理不使用免费的VPN紧跟新闻,实时了解新的被盗信息以上所有的措施,其实都是为了保护你的私钥不泄密,Notyourkey,notyourcoin!

3.资产分散放置

可以将自身资金分散放置在钱包与交易平台中,虽然FTX出事,导致中心化交易平台信任缺失,但对于绝大多数人来说,资产放在几个中心化头部交易平台比拿在自己手中相对要安全很多,便利性也会比钱包好一些,只要不是特别大的损失,几个头部平台一般都能赔的起。

使用中心化交易平台需要注意几点:

开启三重验证开启提coin白名单从官方渠道下载App转账时,确认地址是否正确

图源网络

?04?

结语

通过上述相关知识,可以使新手用户对区块链资产安全的相关的知识有个全面的认识,随着区块链的发展,链上交互的增加,使得钱包的使用也将逐渐变成一项重要基础技能,各种措施,其实都没有绝对的安全,只是相对来说,可以让我们避掉大多数坑,而随着区块链的发展,也会不断出现新的问题,需要我们不断提升自己的知识储备。

小额资金,可以不完全遵照上面的方式来保存,但自己大仓位资金的保存,一定要慎重慎重再慎重,因为你的一次失误,可能导致你永远被区块链这条列车所甩开,永远无法追上。

标签:区块链OINAPPCHA区块链可以看着是什么Asia CoinWrapped Concealbusiness-credit-alliance-chain

PEPE币热门资讯
DEF:RWA叙事再走热,会成为DeFi下一波大规模创新浪潮吗?

任何一个现象级企业或者项目的诞生,都有一个前提条件,就是曾经束缚市场的限制性条件改变了,压制市场的天花板打开了。新一层的市场空间出现了.

1900/1/1 0:00:00
WEB:专访盛大联创谭群钊:GameFi已走到尽头,链游市场将在2年内彻底爆发

谭群钊是盛大联合创始人之一,历任盛大集团技术总监、副总裁、高级副总裁。2008年4月,谭群钊担任盛大集团总裁。2009年开始担任盛大游戏董事长,而后兼任CEO.

1900/1/1 0:00:00
COI:MarsBit日报 | Sui将于5月3日上线主网;Coinbase或于下周推出离岸衍生品交易所

MarsBitCryptoDaily2023年4月20日一、?今日要闻去中心化社交项目Bluesky发布安卓版APP2023由Twitter创始人JackDorsey资助的去中心化社交项目Blu.

1900/1/1 0:00:00
SAFE:想玩转meme币?这些底层逻辑及投资方法论你必须了解

meme在加密世界的重要性meme自2021年被shib,doge带火之后,便在加密行业拥有举足轻重的地位,成为加密投资版图中重要的组成部分之一.

1900/1/1 0:00:00
DEFI:机构涌入加密市场:哪些赛道会因此受益?

在传统市场中存在数万亿美元的资金,机构投资者已经开始关注加密货币的高收益潜力和不断发展的生态系统,并通过开发符合经济数据的策略来规划他们的资产配置计划.

1900/1/1 0:00:00
VAULT:DeFi 挖矿、杠杆交易?深入挖掘加密亿万富翁和大佬们的链上活动

加密研究员Hoeem最近总结了一些加密亿万富翁和交易大佬在链上的活动,涉及杠杆交易、DeFi挖矿等。相关加密资产包括$GMX、$ARB、$SOLID、$EQUAL、$SNEK、$TRX等.

1900/1/1 0:00:00