比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 幣贏 > Info

DIS:Web3防騙指南:Discord用戶、運營者、開發者都應了解的安全技能_SCOR

Author:

Time:1900/1/1 0:00:00

原文標題:《全面解析 Discord 安全問題》?

最近看到 Discord 的安全問題頻發,近期本人也從 Discord 的普通用戶,轉變到 Discord 社區的運營者,同時也成為了 Discord 生態上的開發者,所以本文就以 Discord 的安全作為主題給大家分享一下 Discord 上有關安全的問題。

實際上 Discord 的安全問題被詬病已久,但這也不能完全責怪 Discord,因為 Discord 實在是太開放了,就像最初的 Android 一樣,任何一個 APP 都可以拿到幾乎系統的所有權限,所以任何一個 APP 有安全風險,那么整個系統都會有安全風險。上面說到 Discord 的三個角色(普通用戶、運營者、開發者),任何一方未對安全引起重視也都會導致安全問題。

安全無小事,希望這篇文章能夠幫助到以上三個角色的讀者們。

Discord 上的用戶遭受損失主要是因為 Discord 上的釣魚網站信息太多了,所以對于普通用戶來說,為了避免被釣魚,需要注意以下幾點:

關閉私信

關閉私聊

該選項如果打開的話,Discord 的成員可以直接向你發起私聊,而這些成員的頭像以及賬號也許會與你在 Discord 里看到的管理員一模一樣,這時你也許就會放松警惕而輕信這個賬號,所以當他們發送某個鏈接給你的時候也許你就被釣魚成功了。

Animoca Brands與Web3游戲公司Farcana達成戰略合作:金色財經報道,Animoca Brands宣布與Web3游戲公司Farcana達成戰略合作伙伴關系,致力于推進游戲和虛擬宇宙的數字產權。據悉本次合作協議的具體細節仍然保密,但一般條款表明雙方將建立長期合作關系,Animoca Brands 將協助 Farcana 優化其代幣經濟和 Web3 上市策略,后者擬通過整合戰略游戲角色和以電子競技為中心的比特幣獎勵系統來徹底改變團隊射擊游戲行業。(Animoca Brands官網)[2023/7/7 22:22:49]

另外好友請求也需要注意,最近我在 OpenSea 的 Discord 里問了個問題,結果也是頭像和賬號和 Discord 管理員一模一樣的賬號來請求加好友,這種情況直接忽略就好。

不要點擊任何未知鏈接

這個截圖是 OpenSea 官方的 Discord 中的消息,大意是說 OpenSea 要和 YouTube 合作發行 NFT,只有 100 個免費名額。小白用戶看到這個消息可能立馬 FOMO 了,點擊截圖中的鏈接后,看到的網站大概長這樣。

Web3內容平臺Mirror推出NFT訂閱鑄造“Subscribe to Mint”功能:3月9日消息,Mirror官方宣布,該Web3內容平臺已推出訂閱鑄造“Subscribe to Mint”功能,目前已在以太坊、Optimism和Polygon鏈上部署,旨在支持創作者和藏家之間的互動,新功能將有兩個潛在用例:

1、創世Drop,Web3項目可以發布內容并與包含項目徽標或符號的收藏NFT配對,然后使用“Subscribe to Mint”通過內容更新和后續NFT投放與項目受眾互動。

2、推出可收藏NFT系列,持有者可以完成鑄造NFT并鼓勵新用戶注冊成為訂閱者以參與未來NFT投放。

據悉,“Subscribe to Mint”功能對創作者是完全免費的,創作者將獲得所售NFT的100%收益。[2023/3/9 12:50:42]

看到域名和網站都沒問題,想到只有 100 個名額,也許就趕緊點 Claim 搶 Mint 了,但執行了該交易之后你的 NFT 也就丟了。

所以看到這種消息千萬需要提高警惕,一般來說各個項目方發行 NFT 的話都會提前發布消息,這種突然告訴你要發布 NFT 的消息一般都是假的。

如何判斷釣魚網站

有時候在 Discord 里看到無論是誰發來的鏈接(可能是群友、管理員、機器人發的鏈接),在點擊之前首先需要看訪問的域名是不是項目官方的域名,如果不是的話點擊進入后就需要十分警惕:

Animoca Brands聯創:真正去中心化的Web3需要更多的開發者:金色財經報道,Animoca Brands聯合創始人Yat Siu在2022年韓國區塊鏈周(KBW)期間表示,更多的開發者需要進入Web3領域,以便在消費者選擇平臺時提供更多的選擇。Siu指出,雖然開發人員一直對建立軟件應用程序感到興奮,但許多人繼續“在中心化平臺的枷鎖下掙扎”,如蘋果和谷歌,迫使開發人員“在他們的規則下生存”。他說:“我沒有Facebook的替代品,這就是Facebook壟斷的原因。但如果是在區塊鏈上,我可以自由地傳輸數據,可以成為不同的Facebook。所以我可以選擇給我帶來最大價值的Facebook。”(Cointelegraph)[2022/8/11 12:17:54]

如果該網站喚起 MetaMask 的彈窗只是要求查看你的錢包地址,是安全的,例如下圖:

該操作只是授權該網站查看你的錢包地址,不會對你的資產有其他操作。

當你繼續在該網站上瀏覽,需要進行錢包相關操作的時候就需要特別留意了,一般網站喚起你的 MetaMask 總共有如下幾個操作類型:

轉賬

Web3基金會COO:關于加密貨幣用于非法活動是影響立法者的主要問題之一:金色財經報道,Web3基金會的首席運營官Bertrand Perez表示,當涉及到監管該領域時,他看到了一些令人擔憂的事情,包括歐洲議會最近關于非托管錢包的法案草案,但總體而言,業內人士正在努力幫助政策制定者了解Web3。 據Perez稱,一些立法者仍在 \"過快或沒有接受教育 \"的情況下對該領域做出決定。然而,2019年Facebook支持的Libra項目可能是歐盟許多國家需要去了解推進監管框架的緊迫性的催化劑。

Web3基金會COO補充說,關于加密貨幣用于非法活動的說法是影響立法者的主要問題之一。一旦理清這一點,監管機構就可以“開始談論深入研究技術”,并在一個框架內處理不同的功能和應用,我認為政策制定者的參與很重要。不僅是監管機構,因為政策制定者實際上是人民的代表,我會告訴他們,就技術而言,我們正面臨著一場真正的范式轉變,我們可能正站在比互聯網更大的東西前面,它所能產生的價值至少相當于互聯網的價值。(cointelegraph)[2022/4/14 14:23:46]

如果網站喚醒的是截圖上的轉賬請求,你需要注意轉賬的目標地址是不是你希望轉出的地址,以及轉賬的金額是否正確。

對于轉賬來說比較簡單,只要確定收款地址和金額就好了。

簽名

一般來說獲取簽名的目的是為了證明你擁有該錢包地址,例如 Discord 里有個叫 Collabland 的機器人,它就是通過簽名來驗證你擁有該錢包地址,并且該錢包地址上擁有該 NFT,驗證通過后就會給你一個 Holder 身份認證。

Web3基金會否決了重新命名Polkadot代幣并將供應量提高100倍的提案:金色財經報道,Web3基金會否決了一項有爭議的提案。該提案提議重新命名Polkadot的DOT代幣,并將其總供應量擴大100倍。據悉,目前一枚DOT等于1萬億Plancks(Polkadot中最小的記賬單位)。該提案將使DOT等于100億個Plancks,相當于使每個用戶的DOT持有量增加100倍,但網絡份額不會改變。該基金會表示,一旦Polkadot啟動,將在Polkadot網絡對該提案進行最終投票。此外,Web3基金會還表示,本次投票有超過13%的Kusama利益相關者參與,是Kusama歷史上參與投票最多一次。[2020/5/16]

如果大家看到的簽名內容是這種明文可讀的就沒有什么問題了,你能看明白這段話是什么意思。但注意胡亂簽名也是會導致資產損失。

但如果大家看到的簽名內容如上面這個截圖,看不明白是什么,就別操作了。因為上面這個彈窗的簽名內容是 OpenSea 的賣單簽名,但賣單的價格可能被攻擊者設置為 0.001E,如果你不小心在釣魚網站對此簽名了,你的 NFT 可能就會被低價賣給釣魚者。

所以對于簽名消息有一個大致原則,看得懂就簽,看不懂就別簽。

合約調用

大家在很多網站上遇到更多的情況是合約調用,例如 mint NFT 之類的操作等。

如果是合約調用,首先需要確定的是調用的「合約地址」是不是官方公布的合約地址,確定合約地址沒問題之后再看調用該合約的「功能類型」,如果「調用功能」類型顯示 approve、setApprovalForAll、transfer、safeTransferFrom 之類的字樣就需要警惕了,因為這是給出授權讓別人可以轉移走你的資產,這也是最常見的釣魚方式。

前文所說的 OpenSea 的 Discord 被攻擊發出的釣魚網址,以及本人下面推特分享的案例都是這種方式。

所以對于合約調用的總體原則就是:確認合約地址正確,確認操作類型不是 approve、setApprovalForAll、transfer、safeTransferFrom 等字樣。

對于大部分場景做到以上,普通用戶就可以避坑了,但是作為 Discord 的運營者,我們需要比普通用戶更盡責地保護社區成員的安全,避免因為運營者的安全疏忽導致用戶的損失。對于 Discord 的運營者,也有以下幾點需要注意的:

沒有開啟 2FA 的話,一旦賬號密碼泄漏,那么攻擊者就可以利用管理者的賬號發布釣魚信息。

目前發現有針對于 Discord 管理者釣魚的網站,管理者進入網站被引導后會讓攻擊者得到管理者的 Discord session,攻擊者利用 session 就可以繞開 2FA 及登陸驗證,直接以管理員的身份接管 Discord 社區了。下面推文有詳細分析,感興趣的朋友可以看看。

為社區每增加一個 Bot,就會帶來多一分的安全風險,任何一個 Bot 被攻擊者利用了,都能夠對社區的 Discord 發起 SCAM 攻擊。

Crepto 社區只引入了一個外部 Bot,CollabLand,用于驗證 holder 的身份,畢竟已經是 Discord 標配了。其他 Bot 如果不是必須使用的話,Crepto 社區也就不再引入了。

Discord 管理員引入 Bot 的時候,需要注意 Bot 索取的服務器權限,秉持最小授權原則,如果發現一個功能簡單的 Bot 要求管理員權限的話,最好不要引入。因為這個 Bot 的項目方如果被攻擊,輕則只是給您的 Discord 社區發送垃圾消息,重則它可以剔出所有用戶,刪除所有頻道和記錄。

上面是引入 CollabLand Bot 時索取服務器的權限,CollabLand Bot 要求授權的是「管理員」這個最高權限。CollabLand Bot 的作用是給通過認證了的 holder 授予了某個角色,實際上 CollabLand Bot 只需要索取管理 Member 和 Role 的權限就足夠了,但不知道為何索要了最高權限?也希望知道的朋友告知一下。

所以對于 Discord 的管理者來說,Discord 的安全主要在于:

- 管理者賬號的安全?

- Bot 的安全

管理者賬號的安全可以由團隊提升安全意識來保證,但 Bot 的安全對于管理者來說卻無能為力,所以管理者只能是秉持能少用 Bot 就少用,能少給授權就少給的原則來處理即可。

Crepto 社區已經開發了兩款 Discord Bot,也算是對 Discord 的開發有所了解。所以對于在 Discord 上進行開發的朋友們,也給出了以下幾點安全建議:

Bot 的 Token 一定要保證安全

Discord 的開發者都知道,Bot 的生命線就掌握在 Token 上,Token 被攻擊者拿到之后,攻擊者可以利用你的 Bot 干他想干的任何事情,所以千萬需要像重視錢包私鑰安全那樣去重視 Bot 的 Token。

運行 Bot 的服務器安全

服務器安全的話題可以無限展開,但這里就提醒一點,Bot Token 的安全十分重要,Bot 是在服務器上運行的,所以服務器被攻破意味著 Token 也泄漏了,當然還有 Bot 所獲取 Discord 上的所有數據也全泄漏了。

養成定期更換 Token 的習慣

就跟一些網站定期要求用戶更換密碼一樣,雖然 Discord 沒有強制要求開發者定期更換 Bot 的 Token,但我認為養成定期更換 Token 是必不可少的,特別是你的 Bot 用戶數量多的時候。

Bot 按需索取權限

千萬別無腦索取 Discord 服務器的「管理員」權限,確認你的 Bot 需要用到哪些功能,再去索取相應的權限。這樣即便你的 Bot 被黑,那么受損程度也被控制在一定范圍之內。

對于開發者的總體原則就是保證 Bot Token 的安全,以及最小索取你的 Bot 權限。

Tags:DISISCORDSCORDisciplinaCannabisCoinOrdinals FinanceSCORCHER

幣贏
加密貨幣:新聞周刊 | 金色數藏官網正式上線Beta測試版_區塊鏈包括哪些方面

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.

1900/1/1 0:00:00
比特幣:晚間必讀5篇 | a16z:構建元宇宙的7個基本要素_terra幣和luna幣lunc

1.多頭賣出緩慢崩盤 加密市場何時止跌達到新平衡?比特幣延續跌勢,自2021年7月以來首次跌破30,000美元,在全球逃離高風險投資的情況下,比特幣從11月的創紀錄高位跌幅超過55%.

1900/1/1 0:00:00
NFT:出版業的“區塊鏈”產品火了_ETA

原標題:《兩分鐘售出超2000份,是書還是代碼?》5月10日,新華文軒聯合“阿里拍賣”,推出了全國首個“數字藏書”產品——阿來《瞻對》的限量3000份藏書票.

1900/1/1 0:00:00
WEB:Web3 只是昂貴的 P2P ?_EDGE

轉自公號:老雅痞 Web3聲稱,它將定義我們能從商業實體中看到什么和不能看到什么的唯一途徑。然而,它的結果卻是商業化的實體決定了我們能看到什么和不能看到什么.

1900/1/1 0:00:00
TAB:金色觀察 | Immutable X:NFT二層解決方案領域先行者_ABL

5月10日消息,NFT二層擴展解決方案Immutable X稱,在其被GameStop選為二層協議市場合作伙伴關系以來.

1900/1/1 0:00:00
元宇宙:逾200億 廣州天河成立元宇宙聯合投資基金_區塊鏈通俗易懂的例子圖

5月20日,在廣州市天河區元宇宙創新生態大會上,15個元宇宙應用場景建設項目集中簽約,涵蓋元宇宙實驗室、元宇宙+智慧城市、元宇宙線下娛樂空間等;天河區元宇宙聯合投資基金正式發布.

1900/1/1 0:00:00
ads