原文標題:《全面解析Discord安全問題》?
最近看到Discord的安全問題頻發,近期本人也從Discord的普通用戶,轉變到Discord社區的運營者,同時也成為了Discord生態上的開發者,所以本文就以Discord的安全作為主題給大家分享一下Discord上有關安全的問題。
實際上Discord的安全問題被詬病已久,但這也不能完全責怪Discord,因為Discord實在是太開放了,就像最初的Android一樣,任何一個APP都可以拿到幾乎系統的所有權限,所以任何一個APP有安全風險,那么整個系統都會有安全風險。上面說到Discord的三個角色,任何一方未對安全引起重視也都會導致安全問題。
安全無小事,希望這篇文章能夠幫助到以上三個角色的讀者們。
對于普通用戶
Discord上的用戶遭受損失主要是因為Discord上的釣魚網站信息太多了,所以對于普通用戶來說,為了避免被釣魚,需要注意以下幾點:
關閉私信
關閉私聊
該選項如果打開的話,Discord的成員可以直接向你發起私聊,而這些成員的頭像以及賬號也許會與你在Discord里看到的管理員一模一樣,這時你也許就會放松警惕而輕信這個賬號,所以當他們發送某個鏈接給你的時候也許你就被釣魚成功了。
Saison Capital設立新代幣基金,擬加速Web3領域投資:4月5日消息,Credit Saison旗下投資機構Saison Capital宣布已設立一個新代幣基金(Token Fund),擬在當前市場低迷情況下加速Web3領域投資。
Saison Capital旗下投資組合包括NFT基礎設施公司Gomu、交易平臺Finblox、多方計算錢包Krayon和Web3游戲公司Avium。該機構表示新代幣基金的每筆投資規模預計在20-50萬美元之間,并且將重點關注“具有Web2行業經驗”的Web3創始人。(Tech in Asia)[2023/4/5 13:46:11]
另外好友請求也需要注意,最近我在OpenSea的Discord里問了個問題,結果也是頭像和賬號和Discord管理員一模一樣的賬號來請求加好友,這種情況直接忽略就好。
不要點擊任何未知鏈接
這個截圖是OpenSea官方的Discord中的消息,大意是說OpenSea要和YouTube合作發行NFT,只有100個免費名額。小白用戶看到這個消息可能立馬FOMO了,點擊截圖中的鏈接后,看到的網站大概長這樣。
NEAR基金會與Kakao Games旗下Web3游戲METABORA SG達成合作:3月6日消息,NEAR基金會和Kakao Games旗下Web3游戲項目METABORA SINGAPORE(簡稱METABORA SG)簽署了一份戰略諒解備忘錄。
根據協議條款,NEAR和METABORA SG將相互合作以發掘一個基于IP的全球Web3聯合業務,通過跨鏈提高區塊鏈生態系統的整體流動性,提高品牌知名度,通過賽事推動全球營銷,建立一個積極的支持系統以加強核心網絡。(PR Newswire)[2023/3/7 12:45:41]
看到域名和網站都沒問題,想到只有100個名額,也許就趕緊點Claim搶Mint了,但執行了該交易之后你的NFT也就丟了。
所以看到這種消息千萬需要提高警惕,一般來說各個項目方發行NFT的話都會提前發布消息,這種突然告訴你要發布NFT的消息一般都是假的。
如何判斷釣魚網站
有時候在Discord里看到無論是誰發來的鏈接,在點擊之前首先需要看訪問的域名是不是項目官方的域名,如果不是的話點擊進入后就需要十分警惕:
如果該網站喚起MetaMask的彈窗只是要求查看你的錢包地址,是安全的,例如下圖:
Web3游戲DAO Game7推出開源NFT標準“NFT Inventory”:金色財經報道,Web3游戲DAO Game7宣布與Web3游戲經濟基礎設施初創公司Moonstream.to合作推出開源NFT標準“NFT Inventory”,該標準能讓游戲開發人員快速擴展游戲,無需運行復雜的智能合約升級、或對游戲服務器進行重大調整;此外,該標準也可以讓游戲設計師自定義游戲內資產,目前支持ERC-1155(用例包括游戲武器、盔甲、藥水)、ERC-721(獨特徽章、特殊頭銜、玩家等級)和 ERC-20(金幣、xp 等)代幣。
據此前報道,Game7由鏈游平臺Forte提議與Alameda等投入5億美元構建,去年底Game7啟動了1億美元資助計劃以加速Web3游戲開發。(prweb)[2023/2/12 12:01:54]
該操作只是授權該網站查看你的錢包地址,不會對你的資產有其他操作。
當你繼續在該網站上瀏覽,需要進行錢包相關操作的時候就需要特別留意了,一般網站喚起你的MetaMask總共有如下幾個操作類型:
轉賬
Web3游戲初創公司GRID完成230萬美元種子輪融資:金色財經消息,Web3游戲初創公司Gaming RevolutionforInternational Development(GRID)宣布已完成230萬美元種子輪融資,本輪融資分為兩部分完成,最初募集到130萬美元初始融資,由11 Tribes Ventures和Blockchain Founders Fund(BFF)領投,Zell Capital、Realist Ventures、Formless Capital和Mask Network參投,之后又募集到100萬美元融資,主要戰略投資者包括Bill Ackman、BFF、11Tribes、Argo's Quest和一批天使投資人。GRID計劃在2022年第三季度發布Web3視頻游戲平臺Breshna.io,幫助Web3游戲制造商將他們的想象力變為現實并為NFT社區創造更多實用性。(Einnews)[2022/6/6 4:06:29]
如果網站喚醒的是截圖上的轉賬請求,你需要注意轉賬的目標地址是不是你希望轉出的地址,以及轉賬的金額是否正確。
對于轉賬來說比較簡單,只要確定收款地址和金額就好了。
簽名
一般來說獲取簽名的目的是為了證明你擁有該錢包地址,例如Discord里有個叫Collabland的機器人,它就是通過簽名來驗證你擁有該錢包地址,并且該錢包地址上擁有該NFT,驗證通過后就會給你一個Holder身份認證。
Syndicate DAO的Web3投資俱樂部推出ETH存款功能:2月18日消息,Syndicate DAO 的 Web3 投資俱樂部推出 ETH 存款功能,支持鏈上投資或交易。項目方表示,選擇 ETH 而非 USDC 在于方便購買 NFT 與 Token 投資。[2022/2/18 10:00:15]
如果大家看到的簽名內容是這種明文可讀的就沒有什么問題了,你能看明白這段話是什么意思。但注意胡亂簽名也是會導致資產損失。
但如果大家看到的簽名內容如上面這個截圖,看不明白是什么,就別操作了。因為上面這個彈窗的簽名內容是OpenSea的賣單簽名,但賣單的價格可能被攻擊者設置為0.001E,如果你不小心在釣魚網站對此簽名了,你的NFT可能就會被低價賣給釣魚者。
所以對于簽名消息有一個大致原則,看得懂就簽,看不懂就別簽。
合約調用
大家在很多網站上遇到更多的情況是合約調用,例如mintNFT之類的操作等。
如果是合約調用,首先需要確定的是調用的「合約地址」是不是官方公布的合約地址,確定合約地址沒問題之后再看調用該合約的「功能類型」,如果「調用功能」類型顯示approve、setApprovalForAll、transfer、safeTransferFrom之類的字樣就需要警惕了,因為這是給出授權讓別人可以轉移走你的資產,這也是最常見的釣魚方式。
前文所說的OpenSea的Discord被攻擊發出的釣魚網址,以及本人下面推特分享的案例都是這種方式。
所以對于合約調用的總體原則就是:確認合約地址正確,確認操作類型不是approve、setApprovalForAll、transfer、safeTransferFrom等字樣。
對于運營者
對于大部分場景做到以上,普通用戶就可以避坑了,但是作為Discord的運營者,我們需要比普通用戶更盡責地保護社區成員的安全,避免因為運營者的安全疏忽導致用戶的損失。對于Discord的運營者,也有以下幾點需要注意的:
開啟2FA
沒有開啟2FA的話,一旦賬號密碼泄漏,那么攻擊者就可以利用管理者的賬號發布釣魚信息。
別點陌生鏈接
目前發現有針對于Discord管理者釣魚的網站,管理者進入網站被引導后會讓攻擊者得到管理者的Discordsession,攻擊者利用session就可以繞開2FA及登陸驗證,直接以管理員的身份接管Discord社區了。下面推文有詳細分析,感興趣的朋友可以看看。
盡量少引入Bot
為社區每增加一個Bot,就會帶來多一分的安全風險,任何一個Bot被攻擊者利用了,都能夠對社區的Discord發起SCAM攻擊。
Crepto社區只引入了一個外部Bot,CollabLand,用于驗證holder的身份,畢竟已經是Discord標配了。其他Bot如果不是必須使用的話,Crepto社區也就不再引入了。
引入Bot權限過大
Discord管理員引入Bot的時候,需要注意Bot索取的服務器權限,秉持最小授權原則,如果發現一個功能簡單的Bot要求管理員權限的話,最好不要引入。因為這個Bot的項目方如果被攻擊,輕則只是給您的Discord社區發送垃圾消息,重則它可以剔出所有用戶,刪除所有頻道和記錄。
上面是引入CollabLandBot時索取服務器的權限,CollabLandBot要求授權的是「管理員」這個最高權限。CollabLandBot的作用是給通過認證了的holder授予了某個角色,實際上CollabLandBot只需要索取管理Member和Role的權限就足夠了,但不知道為何索要了最高權限?也希望知道的朋友告知一下。
所以對于Discord的管理者來說,Discord的安全主要在于:
-管理者賬號的安全?
-Bot的安全
管理者賬號的安全可以由團隊提升安全意識來保證,但Bot的安全對于管理者來說卻無能為力,所以管理者只能是秉持能少用Bot就少用,能少給授權就少給的原則來處理即可。
對于開發者
Crepto社區已經開發了兩款DiscordBot,也算是對Discord的開發有所了解。所以對于在Discord上進行開發的朋友們,也給出了以下幾點安全建議:
Bot的Token一定要保證安全
Discord的開發者都知道,Bot的生命線就掌握在Token上,Token被攻擊者拿到之后,攻擊者可以利用你的Bot干他想干的任何事情,所以千萬需要像重視錢包私鑰安全那樣去重視Bot的Token。
運行Bot的服務器安全
服務器安全的話題可以無限展開,但這里就提醒一點,BotToken的安全十分重要,Bot是在服務器上運行的,所以服務器被攻破意味著Token也泄漏了,當然還有Bot所獲取Discord上的所有數據也全泄漏了。
養成定期更換Token的習慣
就跟一些網站定期要求用戶更換密碼一樣,雖然Discord沒有強制要求開發者定期更換Bot的Token,但我認為養成定期更換Token是必不可少的,特別是你的Bot用戶數量多的時候。
Bot按需索取權限
千萬別無腦索取Discord服務器的「管理員」權限,確認你的Bot需要用到哪些功能,再去索取相應的權限。這樣即便你的Bot被黑,那么受損程度也被控制在一定范圍之內。
對于開發者的總體原則就是保證BotToken的安全,以及最小索取你的Bot權限。
1.《最高人民法院關于加強區塊鏈司法應用的意見》發布為進一步加強區塊鏈在司法領域應用,充分發揮區塊鏈在促進司法公信、服務社會治理、防范化解風險、推動高質量發展等方面的作用.
1900/1/1 0:00:0012:00-21:00關鍵詞:微軟、達利歐、Terra分叉提案、Flowcarbon、灰度CEO1.去中心化穩定幣項目AstridDAO與微軟達成合作.
1900/1/1 0:00:00自埃隆·馬斯克宣布收購推特以來,有關去中心化社交應用的討論就從未停歇,甚至有人猜測馬斯克此舉是想在未來通過推特為加密資產和NFT帶貨.
1900/1/1 0:00:00金色財經報道,5月10日,云南省人民政府官網公開了《云南省數字經濟發展三年行動方案》的詳細內容,其中包含區塊鏈相關內容,金色財經整理摘錄如下.
1900/1/1 0:00:00Web3聲稱,它將定義我們能從商業實體中看到什么和不能看到什么的唯一途徑。然而,它的結果卻是商業化的實體決定了我們能看到什么和不能看到什么.
1900/1/1 0:00:00想象力是人類寶貴的財富,科學思維加上想象力,便是科幻。科幻最大魅力在于,它所描繪的未來往往會成為現實,甚至指引著人類前進的方向。社會越發達、科技越進步,科幻在生活中的地位就越重要.
1900/1/1 0:00:00