資產安全一直以來都是加密行業老生常談的重要話題,然而根據白話區塊鏈觀察,盡管經常做安全科普,但真正關注安全問題的并不多,因為很多人普遍的心態是:“這完全是概率事件,輪不上我這「仨瓜倆棗」”,反而往往卻認為比這概率更低的彩票中獎一定會輪到自己。
事實上,隨著加密資產的主流化,針對個人用戶資產的安全事件頻發,而且不論大戶還是散戶,很多時候,這些事件就發生在我們身邊,已經不是小概率事件了。
那么從近來最常見的個人用戶資產安全事件出發,一起來捋一捋那些和我們息息相關的安全問題吧,最首當其沖的就是:如何確保你正在用的平臺和錢包APP是安全的?
“官方渠道”就一定安全嗎?
大部分人都覺得確保平臺和錢包APP安全很簡單,認準“官方渠道”不就行了?其實也未必……
比官網更像官網的“官網”
大家都知道找“官網”,但以常見的主流錢包為例,你能馬上列出它們準確的官網地址嗎?馬上“做題”檢測:
大部分人可能會選A和B,根據日常慣例,很多人會認為品牌名+.com或者io后綴的才是“具有品牌實力”的官網,可事實上很多團隊早期都是創業小團隊起家,當時注冊的官網域名很是“潦草”,正確答案其實是C。
美國共和黨人希望美聯儲給出如何證明數字美元合理性的答案:金色財經報道,眾議員Patrick McHenry聯合眾議院金融服務委員會致信要求美聯儲副主席Lael Brainard,要求解釋對中央銀行權威的看法,并就如何證明數字美元的合理性給出答案。
鮑威爾回應了共和黨立法者的主要擔憂,表示“我們不打算在沒有行政部門和國會明確支持的情況下繼續發行CBDC,最好是以特定授權的形式”。(CoinDesk)[2022/9/9 13:18:00]
還是同樣的原因,這些錢官方團隊起家時可能連商標都沒有考慮注冊……然后品牌商標被別人搶注了,接著別人拿著商標就可以在某些搜索引擎上購買品牌保護服務,在搜索結果上打上“品牌官方”的認證標簽或者購買推廣服務,永遠排在前面,這就極具迷惑性了,這個事也就發生在前兩年。至今在某些主流搜索引擎搜索“xxx錢包官網”前幾頁結果大概率都是假貨。
這些比官網還官網的“官網”,著實“坑”了不少人,因為對于黑客來說也是成本較低、成功率較高的方式之一。
知道官網地址又如何?
很多人覺得,確保輸入正確的官方域名,下載的app一定是安全的。不過,依然還是會出事。這不近期的Bitkeep錢包安全事故中,BitKeep發布公告稱,經過團隊初步排查,疑似部分APK包下載被黑客劫持,安裝了被黑客植入代碼的包。
觀點:目前行業內是一個沉淀期,builders應該更多去focus在如何解決問題:近日,BeWater DevCon 2022 全球開發者大會在硅谷灣區成功舉辦,來自Polychain Capital, Uphonest Capital, DFG Capital, Foresight Ventures的嘉賓進行了圓桌討論,圍繞“VC如何在熊市中投資和支持Builders”。Polychain Capital的Jacob Philips表示,目前行業內是一個沉淀期,builders 應該更多去focus在如何解決問題。Uphonest Capital的KJ表示,VC應該作為共同創業的伙伴,而不僅僅是投資就不管事兒了。DFG Capital的Joanna表示,這個熊市的基本面已經和18年19年的熊市大不一樣,基礎設施得到大量發展,讓大家多多探索
Foresight Ventures的Suning表示,builder可以在熊市多做一些新嘗試,比如在開發語言方面,嘗試Move或Cairo,探索全新生態的可能性。同時作為Foresight Ventures也會更多關注真正顛覆性的創新,以及圍繞DAO或者NFT等的crypto-native的文化發展。[2022/6/24 1:29:46]
簡單的說,就是部分用戶下載的APK包過程中被黑客“劫持”,下載成了黑客特殊加工過的“錢包”進行安裝,我們暫且把它納入一個非官方“假錢包”行列吧。公告提到的主要原因是“劫持”,由于“劫持”方法和環節眾多,目前暫不清楚是什么環節出的問題,但我們可以聊聊黑客通常是怎樣讓一個用戶明明輸入的是“官網”域名,卻下載到假錢包的:
大咖零距離 | 勝率高達85%的趨勢交易大神告訴您如何用趨勢交易捕捉大行情:11月22日18:00,金色盤面邀請實盤大V J神做客金色財經《大咖零距離》直播間,將分享《勝率高達85%的趨勢交易大神告訴您如何用趨勢交易捕捉大行情》,敬請關注,欲進群觀看直播掃描海報二維碼報名即可![2019/11/22]
第一種,本地Localhost文件動手腳
本地PC設備被誘導或者通過漏洞安裝了惡意軟件、病后,通過修改本地主機Localhost文件,這種方法可將指定的域名直接指向非官方服務器的IP(比如黑客準備的“官方”頁面),也就是說,瀏覽器打開后,輸入準確的域名,訪問的去卻是黑客提供的網站,下載的也是假APP。
第二種,直接在本地瀏覽器或App打開的頁面動手腳
當你打開某些平臺網站、錢包網頁時,通過瀏覽器插件直接修改特定網頁展示的內容,例如將APP下載按鈕指向的APP下載鏈接地址替換成黑客準備的地址、將資產充提地址替換成黑客的,也可以讀取和修改剪貼板中的錢包地址或者私鑰。至于瀏覽器插件是否有修改網頁的權限,這點不要擔心,因為幾乎大部分瀏覽器插件都有這樣的權限,如果你有仔細觀察的話,你會發現即便我們常用的小狐貍錢包也有這樣的權限……不久前也有因下載了頭部CEX的會發現即便我們常用的假APP導致充提地址被替換導致資產丟失的事件發生。
動態 | ITAM Network發文 “DApps如何優化RAM使用率”:據IMEOS報道,ITAM Network在Medium上發表文章“DApps如何優化RAM使用率”。文中介紹DApps主要是在上傳智能合約還有在使用智能合約Table保存數據的情況下使用RAM,并介紹如何通過在區塊上運行數據達到RAM使用率最小化,還有DApps開發者應當考慮和準備的工作。文章最后ITAM Network表示這只是一種可供替代的方法,并不是唯一正確的途徑。[2018/8/2]
第三種、遠程DNS劫持、域名解析記錄修改、APP廠商服務器被黑
這種屬于遠程互聯網服務商的問題了,很少出現,成本和難度系數也非常高,但確實出現過,也是通過類似“投”的方式,讓你訪問的域名解析到黑客的地址。另外是服務商自己的域名服務商賬戶被盜導致域名解析被修改等均可能造成輸入官方網址,卻進入黑客網站的情況。另外APP廠商自己被黑那就沒話說了,這些都是我們無法左右的情況。
安全提示
在得知黑客連官網都能劫持,就不得不感嘆“防不勝防”了,那如何是好?實際上這些安全問題并不僅僅存在加密領域中,進入數字化時代,任何APP都存在安全問題,包括銀行、第三方支付APP都存在不少假“APP”的現象,因此我們結合過去的經驗總結了一些對應的安全防范提示供大家參考:
金色財經獨家分析 比特幣期貨市場空倉降低 對現貨價格的影響如何?:報道稱大型投機客在芝加哥期權交易所的比特幣期貨凈空倉降至1370張合約,為該產品12月上線以來最低的凈空水平,顯示市場情緒好轉。 金色財經獨家解讀,與其他期貨一樣,比特幣期貨同樣具有價值發現和套期保值(礦工的最愛)的作用,期貨價格與現貨價格走勢相似,臨近合約日期貨與現貨價格趨同,期貨價格帶動現貨價格的走勢,讓套利空間逐漸收窄。
期貨等金融衍生品爭相上線,一方面使得數字貨幣的定價權爭奪趨于激烈,另一方面也吸引更多的專業傳統金融投資者加入,兩者共同促進幣價趨于理性。隨著更多保值需求者和更多投機套利者的加入,流動性將增強,對現貨市場的引領能力會更強,也反映出人們更愿意在監管下開展交易。需要說明的是,由于比特幣本身價格的波動劇烈,期貨交易又加杠桿,所以一定警惕爆倉風險。[2018/3/26]
1.使用HTTPS防劫持
輸入正確官方域名時,務必在域名開頭加上 https:// ,它的作用很大,打開網址時,如果有本地劫持、遠程DNS劫持風險,通常瀏覽器地址欄上方會有“不安全”的紅色警示以及頁面安全隱患等多種警示,具體原理就不展開了,簡單的說這也是非對稱加密的一個廣泛應用之一,用于防劫持,通過加密簽名的不對稱驗證來確保訪問的是官方提供的網頁。
這里插一句題外話,事實上很多項目方的網站,甚至DeFi網站都沒有使用或者強制使用Https來部署網站,這完全說不過去,很難感受到團隊上心的態度和專業度。
2. 檢查APK文件哈希
由于某些特殊原因,國內安卓手機用戶無法直接通過GooglePlay下載APP,只能下載APK安裝包,而大部分假APP安全事件就出在APK被替換、下載了假APK的問題上,那么就我們就一定要確保APK是官方提供的才行。
首先用Https打開官網后,進入下載頁面,細心的同學可能會看到一些下載頁面通常會有一個“驗證應用安全性”或者SHA256等字樣鏈接,預計80%的人不會看安全提示,90%的人沒有點開驗證鏈接查看過里面的內容并進行驗證…
點開安全驗證鏈接或者SHA256鏈接后,我們會看到官方公布的APK安裝包文件對應的哈希值(如果文件有任何修改,哈希值將徹底改變),我們在下載APK文件后,計算它的哈希值與官方公布的一致,就可以說明文件沒有被替換掉。
下載APK后,關鍵的一步來了,打開谷歌旗下的virustotal.com查網站,上傳剛剛下載APK文件,我們可以獲得這個文件的哈希值進行對比的同時通過數十個病庫以及進行檢索這個文件是否攜帶惡意代碼等情況,可以說是一箭雙雕的神器。
最后,如果要再再嚴謹一點,也要注意打開官網下載頁面時擔心哈希值和下載鏈接被本地病、插件同時篡改,那么可以通過手機等不同環境瀏覽器二次確認哈希值是否一致。
假如,你準備下載的錢包官網下載頁面不支持Https,你首先要懷疑的是這是不是真的官網,另外如果不提供APK文件哈希值核對,同樣你可以懷疑這個錢包團隊對安全性的嚴謹態度,出現如此疏漏是非常不應該、不負責任的,請謹慎考慮是否要使用該APP。
3. 如何檢查當前安裝的平臺、錢包APP是否安全?
事實上,最好的方法就是通過官網的下載頁面進入安卓的 Google Play、IOS AppStore 下載安裝,因為理論上谷歌和蘋果應用商店的安全系數比錢包官方的安全系數高太多了,它們平臺具有世界頂尖級別的安防軟硬件和人才儲備,錢或者平臺和它們比起來完全不是一個量級的。
因此通過錢包、平臺官網下載頁面打開GooglePlay、 AppStore頁面,再次確認開發者公司名稱、下載量、評論量(主流錢包這些量很大)沒有問題的情況下,此時我們可以認為下載的APP是安全的。如果當前設備正在使用的apk包安裝錢包(不過一般覆蓋安裝或者更新應用不會導致數據丟失)。
4. 關于錢包安全的其它建議
如果不用冷錢包、硬件錢包,喜歡熱錢包的朋友,最安全的是iphone設備安裝,一來只需要一個海外ID不需要安卓這樣的各種折騰,二來iPhone鎖定后加密數據沒有密鑰無法解鎖。
海外很多主流APP(比如Metamask)都是不支持APK單獨下載安裝的,就是因為安全問題太多,但很多廠商為了拉新迫于無奈、安卓用戶太龐大等原因才開放APK下載,安卓如果要繞開APK問題,需要谷歌服務框架(含Google Play)、谷歌密碼驗證器這些必備軟件,現階段因為某些原因已經非常難安裝了,很多人找的第三方解決方案來源本身就非官方可能也不安全,也不夠嚴謹。
當然一定要用安卓手機,可以選擇一些目前尚且還原生支持谷歌全家桶框架的廠商,比如三星,另外將錢包安裝到支持安全芯片隔離的安全文件夾的設備可以成為第二重安全保障,可以達到和蘋果手機一樣丟失后無法解鎖獲取敏感數據的額外安全效果。
5、關于平臺APP的建議
由于大部分平臺CEX都采用了多重驗證,不太受假APP的影響(對黑客來說難度系數較高),但也要注意確認APP中的充提地址是否與官網頁面提供的一致,另外一定要開啟平臺內的“白名單”功能,只能將資產提到安全的白名單地址。
另外,平臺CEX面臨最大的風險除了前文中的兩個本地劫持修改充提地址外,就是釣魚了,因為大多數人的APP、短信、谷歌驗證器,實際上是安裝在同一設備上的,這就造成了,黑客只要控制或者監聽一臺設備,即可大概率掌控你這三個信息進而操控你的平臺資產。
因此安全起見不是非常建議一個設備同時操作多重驗證,可以把谷歌驗證器安裝在另一臺安全手機上,也可以不在手機上安裝app而通過在PC或者PC網頁端操作平臺賬戶,這樣可以防止單點“爆破”,最大限度保護資產安全。
小結
安全無小事,白話區塊鏈認為安全問題值得每天講、是時時刻刻講,在日常操作過程中,或許只需要多1秒鐘時間留意這些細節,就能夠做到為資產提升99%安全的可能性,何樂而不為?
白話區塊鏈
媒體專欄
閱讀更多
金色財經 子木
金色早8點
去中心化金融社區
虎嗅科技
區塊律動BlockBeats
CertiK中文社區
深潮TechFlow
念青
Odaily星球日報
騰訊研究院
作者:Quantum Temple 創始人兼CEO Linda Adami編譯:比推BitpushNews Mary Liu經濟學家 John Fullerton 創造的“ReFi”是利用市場解.
1900/1/1 0:00:00原文標題:《詳解 EIP-4361:什么是以太坊登錄?》原文來源: TokenviewLabs Part 1:什么是 EIP-4361?Part 2:以太坊登錄對.
1900/1/1 0:00:00盡管在女性和非白人代表方面取得了進展,但好萊塢仍然是一個隨時準備改變的地方。傳統的Web2產業不足以改變這一行業。區塊鏈的支持者表示,區塊鏈可以創造一個更公平、更公平的系統.
1900/1/1 0:00:00撰寫:Aylo 編譯:深潮 TechFlow當人們說 99%的加密貨幣項目會在熊市死亡時,這并不夸張。沒有多少項目能在一個周期內生存下來并變得更強大.
1900/1/1 0:00:00來源:老雅痞 上周我在Twitter上提了一個問題:“說出一個沒有代幣就不能運作的DeFi協議”。 社區的回答從“所有”到“沒有”多種多樣,讓人大開眼界.
1900/1/1 0:00:00文:徐賜豪 多位業內人士表示,由于虛擬貨幣具有可匿名、難追蹤、交易便捷以及全球流通性等特點,成為洗錢的新通道。并且,犯罪團伙的作案手法越來越復雜和隱蔽,甚至有的團伙選擇更加復雜的DeFi路徑.
1900/1/1 0:00:00