宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 币安币 > 正文

如何判断你的数字资产是不是真的安全?

作者:

时间:1900/1/1 0:00:00

撰文|?Cobo金库大掌柜

黑客从来只黑有价值的人,如果你觉得自己很安全,那只是你缺乏被黑的价值

根据近几年的用户调研,掌柜发现有相当一部分用户,即使你告诉他千万遍“手机端软件更便捷,更安全”,他们仍然对PC端软件情有独钟。不得不承认,PC端软件确实有着不可替代的优势:显示面积大,鼠标键盘交互精确,适合流程复杂、规模更大的操作。

如果一定要使用PC端钱包软件进行资产管理,我们需要付出两百倍的安全意识。

安全意识通常来自于对攻击面的了解,掌柜习惯通过以下3个“灵魂拷问”来判断:

01|哪些数据需要保护?

-涉及隐私的敏感信息,如浏览记录、用户名&密码、私钥文件、钱包文件等

Digital Insights Ventures 创始人:为了使Web3成功,人们需要了解辅助系统将如何蓬勃发展:金色财经现场报道,在Coinlive举办的峰会上,新加坡区块链协会 (BAS) 可持续发展与影响小组委员会创始主席兼Digital Insights Ventures 创始人 Krishna Ramachandra 以主题演讲“Web3 和人工智能 (AI):助力去中心化技术的代币化和可持续性。”他分享了 Digital Insights 采用的核心见解:交互、互操作性、集成和互连。

此外,他还谈到了网络的语义,并解释说Web3,当你分解它时,它只是指你对数据使用方式的控制。他解释说,为了使Web3成功,人们需要了解辅助系统将如何蓬勃发展。他在演讲结束时说,如果有影响力或权力的人不帮助可持续发展的叙述,我们将永远不会看到Web3的全部力量。[2022/12/22 22:00:35]

02|哪些应用程序存在敏感信息?

Compound CEO :创建治理代币,是为让最聪明用户决定协议如何升级:Compound创始人兼CEO Robert Leshner在媒体直播间表示,流动性挖矿是作为一种分发代币的方式,Compound总体上是一种自治的系统,这需要相信那些最有能力的人来决定协议的参数是什么,所以我们创建了一个治理代币来升级协议,向协议主题添加新资产,所以我们创造这个代币以便把它交到最聪明的用户手中。(深链财经)[2020/6/24]

-如交易软件、钱包软件、浏览器等

03|资产管理过程中哪些外部服务易被攻击?

-如设备的通讯接口、交易软件、钱包软件、浏览器等

基于以上,我们试着对PC端钱包软件的各个使用环节展开疑问:

现场 | 火币集团COO朱嘉伟:区块链是解决三个和尚如何打水的问题:金色财经现场报道,百度智能云Techday11月21日在北京举行。火币集团COO朱嘉伟在会上表示,区块链技术和其他多数技术很不一样,多数技术是解决一个和尚如何打水的问题区块链是解决三个和尚如何打水的问题,因此区块链适用于多方协同的场景,可以促进数据共享、优化业务流程、降低运营成本、提升协同效率以及建设可信体系。[2019/11/21]

下载安装:登陆的是不是官方网站?下载安装的是不是官方软件?

掌柜之前看到过一个案例,攻击者“山寨了一整套”下载网站和软件,山寨软件植入了专门针对MacOS开发的木马程序“GMERA”,然后诱导用户下载,实现盗取Cookie数据、网站浏览数据以及获取屏幕截图等。

部胡光俊:正考虑如何将区块链技术应用于领域:据经济参考报消息,近日部第一研究所信息安全部副主任胡光俊接受采访时表示,未来将把物理世界、跟人的关联关系纳入整个区块链生态体系里面来。他透露,目前该部门正考虑如何将区块链技术应用于领域。[2018/5/14]

这些被盗的隐私数据即使不包含关键的私钥或者密码信息,也非常有可能被应用到社会工程学,实施绑架、勒索、。

版本升级:这是不是官方升级提示?不升级有什么影响?升级前需要备份什么?

Electrum钱包就遭受过持续性钓鱼攻击。黑客利用旧版本的漏洞,给用户发送升级提示,诱导用户升级到“携带后门”的客户端后,窃取私钥。

首先,肯定是鼓励大家持续升级的,新版本通常会包含:新功能,体验优化,修复bug。但是,升级前请务必检查:①升级包是否来自官方;②私钥/钱包文件是否已备份。

钱包文件备份:文件是什么内容?如果是私钥,触过网吗?触过网后还安全吗?

还是以Electrum钱包为例,创建新钱包,会生成一个WIF私钥文件。这个私钥文件会被用户自定义的密码加密。

私钥就是资产所有权,即使被攻击,只要私钥没泄露就还有可能保住资产。对于PC端保存的私钥文件,有以下三种主流攻击方式:

■?木马程序窃取私钥文件+诱导用户输密码/暴力破解密码

■?木马程序/蠕虫病恶意加密+勒索赎金

■?直接损坏私钥文件或者电脑设备

那么,实现上述攻击的路径又有哪些呢?

■?钓鱼网站/钓鱼邮件

在浏览网页和查看邮件时,一个简单的点击动作就足已中招,木马/病在不被察觉的情况下已下载运行。

现在很多重视安全的企业都会实行随机内部演练,运维工程师和一级部门负责人也会上中招名单——安全意识再强,也会有翻车的时候。

■?USB设备

所有USB设备都有一个微控制器芯片,可以被重新编程固件或写入恶意代码。

常规攻击路径:

①准备一个可以被重新编程的USB设备,成本20不到

②植入恶意代码

③插入电脑,恶意代码自动执行

USB攻击还包括利用USB协议/标准与操作系统交互中的漏洞实施攻击,如掌柜之前提到过的冷启动攻击。

冷启动攻击-demo

还有一种更为极端的情况:USB电气攻击,插入电脑后可触发电力超载,对设备造成永久性破坏。

交易签名:收币地址会不会被替换?签名的时候密码会不会被偷窥?

综上,下载到山寨客户端,收币地址被替换的可能性存在;恶意程序可以实现远程监控键盘输入或摄像头,密码也存在被偷窥的风险。

简单总结:了解攻击面-->建立安全意识-->敏感操作保持怀疑态度。

掌柜会坚持督促大家学习,用知识武装自己的数字资产。因为,最终资产安全的程度取决于你的安全知识,而不是使用了多么硬核的钱包工具。

头图byNeONBRANDonUnsplash

标签:区块链WEBWEB3COM如何做区块链ALFweb3Projectweb3域名.tidWCOM价格

币安币热门资讯
参与Filecoin挖矿,传统矿工应该做好哪些准备?

文章来源:鱼池 要论2020年最受期待的项目,Filecoin必然名列前茅。近期,不少矿工朋友来向F2Pool鱼池咨询关于Fileoin挖矿的问题,想要了解Filecoin所带来机会和参与门槛等问题.

1900/1/1 0:00:00
研报 | 市值破百亿背后:稳定币出圈之路

文章来源:哈希派 作者:LucyCheng 一、总览 从今年二月份开始,稳定币市场规模呈现出爆发式增长趋势;在过去四个月时间里,以USDT为首的主要稳定币项目都有不同程度的疯狂增发现象.

1900/1/1 0:00:00
云南加速区块链场景应用,广发“英雄帖”,招募8大应用试点项目

本文转自《云南日报》。 彩云之南,正因一场前所未有的数字革命而发生改变。 以区块链、大数据等为代表的新一代信息技术加速向实体经济融合渗透,催生发展新动能、释放发展新活力.

1900/1/1 0:00:00
王永利:“一本账”或是央行数字货币最可能实现的重要突破点

来源:经济观察报 王永利/文 “央行数字货币”或“法定数字货币”在国际国内不断升温,尽管尚未出现成功落地运行的案例,却争论颇多、竞争激烈.

1900/1/1 0:00:00
PeckShield:今年以来流入交易所的高风险资产达14.7万BTC

0.概要 2020?年以来,在全球新冠肺炎疫情的影响下,全球经济开启了数字化转型的步伐。互联网科技巨头Facebook牵头发起的Libra项目试图做新一代的全球数字货币,而全球各国央行则纷纷推出国家层面的数字货币项目,包括,中国人民银.

1900/1/1 0:00:00
预言机龙头Link冲进市值前10 关于预言机 你想了解的都在这

为什么之前无人问津的预言机赛道现在突然这么火呢?首先一个很明显的原因就是预言机龙头ChainLink冲进市值榜前10,提高了预言机项目的曝光度;其次就是由于DeFi项目的崛起,目前整个DeFi领域的市值突破100亿美元.

1900/1/1 0:00:00