—
撰文|?Cobo金庫大掌柜
黑客從來只黑有價值的人,如果你覺得自己很安全,那只是你缺乏被黑的價值
根據近幾年的用戶調研,掌柜發現有相當一部分用戶,即使你告訴他千萬遍“手機端軟件更便捷,更安全”,他們仍然對PC端軟件情有獨鐘。不得不承認,PC端軟件確實有著不可替代的優勢:顯示面積大,鼠標鍵盤交互精確,適合流程復雜、規模更大的操作。
如果一定要使用PC端錢包軟件進行資產管理,我們需要付出兩百倍的安全意識。
安全意識通常來自于對攻擊面的了解,掌柜習慣通過以下3個“靈魂拷問”來判斷:
01|哪些數據需要保護?
SAFE空投仍有超3200萬枚未被領取,SafeDAO正討論如何分配該部分代幣:12月29日消息,隨著12月27日申領期結束,Gnosis Safe分配給用戶的SAFE Token空投中仍有超過3200萬枚未被領取。
SafeDAO正在討論如何處理來自未領取的用戶空投分配,目前方案包括:
1. 將該部分Token按比例分配給已經領取空投的用戶,這將是已領取空投的1萬名社區成員分配數量的三倍,但會考慮添加更長的歸屬期;
2. 使用該部分Token獎勵加密社區的貢獻者;
3. 保留在SafeDAO中;
4. 混合上述三種選項,其中的15%進行第二輪空投、15%作為開發者的獎勵、70%保留在SafeDAO。[2022/12/29 22:14:58]
-涉及隱私的敏感信息,如瀏覽記錄、用戶名&密碼、私鑰文件、錢包文件等
俄羅斯彼爾姆地區一家法院屏蔽解釋如何交易比特幣的網站:俄羅斯彼爾姆地區的一家法院決定屏蔽一些描述如何將加密貨幣兌換成法定貨幣的網站,當地檢察官聲稱,在俄羅斯傳播此類信息是違法的,違反了俄羅斯打擊犯罪收益合法化的立法,可能會促進非法洗錢行為。(Bitcoin.com)[2021/6/11 23:30:46]
02|哪些應用程序存在敏感信息?
-如交易軟件、錢包軟件、瀏覽器等
03|資產管理過程中哪些外部服務易被攻擊?
-如設備的通訊接口、交易軟件、錢包軟件、瀏覽器等
基于以上,我們試著對PC端錢包軟件的各個使用環節展開疑問:
歐科集團徐明星對話全國政協委員 談抗擊疫情區塊鏈如何發揮作用:3月20日,全國政協云上“小雙周”座談會今天舉行。全國政協委員,中國證監會原主席肖鋼等多位全國政協委員、業界專家代表出席。會上,歐科集團創始人徐明星發表“區塊鏈+供應鏈抗疫期間‘扛大旗’”主題演講。徐明星表示:“除了供應鏈外,區塊鏈技術在其他領域也有重要應用。隨著下一代高新技術產業的發展,區塊鏈技術將展現出更大的應用潛力。”[2020/3/20]
下載安裝:登陸的是不是官方網站?下載安裝的是不是官方軟件?
掌柜之前看到過一個案例,攻擊者“山寨了一整套”下載網站和軟件,山寨軟件植入了專門針對MacOS開發的木馬程序“GMERA”,然后誘導用戶下載,實現盜取Cookie數據、網站瀏覽數據以及獲取屏幕截圖等。
Thomas 發布趣味視頻 講述EOSIO系統如何向節點支付獎勵:據金色財經合作媒體IMEOS 報道,昨日 Thomas Cox 在 YouTube 上傳了一個手繪風視頻,為大家講解 EOSIO 系統如何向節點支付獎勵。視頻中說到,按照每年通貨膨脹 5% 的規則,每天大約會有 133,000 個新的 Token 產生,那么增發總數的 1%,即約為 27,000 個新的 Token 用于支付節點支出。并且,新系統中沒有取中間值報價的說法。另外 4% 會進入 Worker Proposal Fund。[2018/5/21]
這些被盜的隱私數據即使不包含關鍵的私鑰或者密碼信息,也非常有可能被應用到社會工程學,實施綁架、勒索、詐騙。
版本升級:這是不是官方升級提示?不升級有什么影響?升級前需要備份什么?
Electrum錢包就遭受過持續性釣魚攻擊。黑客利用舊版本的漏洞,給用戶發送升級提示,誘導用戶升級到“攜帶后門”的客戶端后,竊取私鑰。
首先,肯定是鼓勵大家持續升級的,新版本通常會包含:新功能,體驗優化,修復bug。但是,升級前請務必檢查:①升級包是否來自官方;②私鑰/錢包文件是否已備份。
錢包文件備份:文件是什么內容?如果是私鑰,觸過網嗎?觸過網后還安全嗎?
還是以Electrum錢包為例,創建新錢包,會生成一個WIF私鑰文件。這個私鑰文件會被用戶自定義的密碼加密。
私鑰就是資產所有權,即使被攻擊,只要私鑰沒泄露就還有可能保住資產。對于PC端保存的私鑰文件,有以下三種主流攻擊方式:
■?木馬程序竊取私鑰文件+誘導用戶輸密碼/暴力破解密碼
■?木馬程序/蠕蟲病惡意加密+勒索贖金
■?直接損壞私鑰文件或者電腦設備
那么,實現上述攻擊的路徑又有哪些呢?
■?釣魚網站/釣魚郵件
在瀏覽網頁和查看郵件時,一個簡單的點擊動作就足已中招,木馬/病在不被察覺的情況下已下載運行。
現在很多重視安全的企業都會實行隨機內部演練,運維工程師和一級部門負責人也會上中招名單——安全意識再強,也會有翻車的時候。
■?USB設備
所有USB設備都有一個微控制器芯片,可以被重新編程固件或寫入惡意代碼。
常規攻擊路徑:
①準備一個可以被重新編程的USB設備,成本20不到
②植入惡意代碼
③插入電腦,惡意代碼自動執行
USB攻擊還包括利用USB協議/標準與操作系統交互中的漏洞實施攻擊,如掌柜之前提到過的冷啟動攻擊。
冷啟動攻擊-demo
還有一種更為極端的情況:USB電氣攻擊,插入電腦后可觸發電力超載,對設備造成永久性破壞。
交易簽名:收幣地址會不會被替換?簽名的時候密碼會不會被偷窺?
綜上,下載到山寨客戶端,收幣地址被替換的可能性存在;惡意程序可以實現遠程監控鍵盤輸入或攝像頭,密碼也存在被偷窺的風險。
簡單總結:了解攻擊面-->建立安全意識-->敏感操作保持懷疑態度。
掌柜會堅持督促大家學習,用知識武裝自己的數字資產。因為,最終資產安全的程度取決于你的安全知識,而不是使用了多么硬核的錢包工具。
頭圖byNeONBRANDonUnsplash
Tags:SAFETOKEKENTOKENWolf Safe Poor People(BSC)Wine Tokentokenplace幣簡介EA Token
轉自: 仙人Jump D站老板因為涉及侵權被批準逮捕這個二次元網站走到了盡頭。 有趣的是,老板被抓,員工卻出來幸災樂禍。 D站員工Diss因為侵犯著作權而被Dai捕的D站老板.
1900/1/1 0:00:00數字資產投資公司CambrianAssetManagement獲得了超額認購的420萬美元種子輪融資,用以開發其量化,數據驅動的方法來緩解風險并最大化加密貨幣市場的投資回報.
1900/1/1 0:00:00隨著流動性挖礦的火熱,以太坊的DeFi生態系統中鎖定的資金量達到了25億美元的資金。 有人說,DeFi的增長正在將以太坊變成一種“金錢漩渦”,吞噬資金.
1900/1/1 0:00:00作為最早拿到紐約金融服務部門加密許可牌照BitLicense的加密貨幣交易所之一的Coinbase,不僅在紐約州獲得了官方認證,還與多家美國政府機構的關系非常密切.
1900/1/1 0:00:00本文來源:加密谷,作者:MatteoLeibowitz,翻譯:Liam 摘要 基于以太坊的貨幣市場協議Aave,在從之前點對點借貸模式轉型之后,其市場份額依然持續以驚人的速度在增長.
1900/1/1 0:00:00礦業公司BitFury的研究分支機構CrystalBlockchain發布的一份報告顯示,過去一年來,比特幣混幣服務的使用猛增了2,100%.
1900/1/1 0:00:00