木星链 木星链
Ctrl+D收藏木星链
首页 > MATIC > 正文

ELE:如何判断你的数字资产是不是真的安全?

作者:

时间:1900/1/1 0:00:00

撰文|?Cobo金库大掌柜

黑客从来只黑有价值的人,如果你觉得自己很安全,那只是你缺乏被黑的价值

根据近几年的用户调研,掌柜发现有相当一部分用户,即使你告诉他千万遍“手机端软件更便捷,更安全”,他们仍然对PC端软件情有独钟。不得不承认,PC端软件确实有着不可替代的优势:显示面积大,鼠标键盘交互精确,适合流程复杂、规模更大的操作。

如果一定要使用PC端钱包软件进行资产管理,我们需要付出两百倍的安全意识。

安全意识通常来自于对攻击面的了解,掌柜习惯通过以下3个“灵魂拷问”来判断:

01|哪些数据需要保护?

-涉及隐私的敏感信息,如浏览记录、用户名&密码、私钥文件、钱包文件等

美国财政部正在研究如何使用数字美元来保护隐私:金色财经报道,负责金融机构的助理部长Graham Steele表示,美国财政部一直在研究如何使潜在的数字美元的零售交易尽可能保持私密和匿名,尽管他说美国还没有决定是否推进中央银行数字货币(CBDC)的发展。

然而,Steele也指出了零售业CBDC可能存在的风险,特别是运行的危险。最近的美国银行业动荡表明,\"使存款流动的技术只会越来越快,\"这增加了高速、恐慌性的资金流动的危险。斯蒂尔说,一个由财政部领导的小组正在研究建立美国中央银行数据中心的可能性,\"该小组正在评估与全球金融领导地位、国家安全、隐私、非法金融和金融包容性有关的政策目标。[2023/6/14 21:34:44]

02|哪些应用程序存在敏感信息?

电商巨头Shopify CEO正考虑如何将Shopify与DeFi生态系统整合:电商巨头Shopify首席执行官Tobi Lutke正在考虑如何将其公司与去中心化金融(DeFi)生态系统整合。Lutke昨日在推特上发布了一条消息,询问DeFi社区Shopify在日益增长的金融领域中可以扮演什么“角色”。(Cointelegraph)[2021/4/4 19:43:56]

-如交易软件、钱包软件、浏览器等

03|资产管理过程中哪些外部服务易被攻击?

-如设备的通讯接口、交易软件、钱包软件、浏览器等

基于以上,我们试着对PC端钱包软件的各个使用环节展开疑问:

下载安装:登陆的是不是官方网站?下载安装的是不是官方软件?

大咖零距离 | 胜率高达85%的趋势交易大神告诉您如何用趋势交易捕捉大行情:11月22日18:00,金色盘面邀请实盘大V J神做客金色财经《大咖零距离》直播间,将分享《胜率高达85%的趋势交易大神告诉您如何用趋势交易捕捉大行情》,敬请关注,欲进群观看直播扫描海报二维码报名即可![2019/11/22]

掌柜之前看到过一个案例,攻击者“山寨了一整套”下载网站和软件,山寨软件植入了专门针对MacOS开发的木马程序“GMERA”,然后诱导用户下载,实现盗取Cookie数据、网站浏览数据以及获取屏幕截图等。

这些被盗的隐私数据即使不包含关键的私钥或者密码信息,也非常有可能被应用到社会工程学,实施绑架、勒索、。

版本升级:这是不是官方升级提示?不升级有什么影响?升级前需要备份什么?

区块链试验引发暴风股价暴涨后 暴风首次回应如何避免炒币风险:据了解,播酷云负责人,暴风新影CEO崔天龙针对投机客可能存在的BFC炒作现象做出解释。崔天龙说道,“这种炒作我们肯定是很不愿意见到的。但是万一一旦发生了,我们还是有很多的手段来控制它。”他例举称,“比如说很简单的做法,我只需要在我的官网上,把BFC积分和我的产品的兑换进行价格绑定,基本上就对它的价值进行了锚定,会很大程度上限制BFC的炒作。”[2017/12/13]

Electrum钱包就遭受过持续性钓鱼攻击。黑客利用旧版本的漏洞,给用户发送升级提示,诱导用户升级到“携带后门”的客户端后,窃取私钥。

首先,肯定是鼓励大家持续升级的,新版本通常会包含:新功能,体验优化,修复bug。但是,升级前请务必检查:①升级包是否来自官方;②私钥/钱包文件是否已备份。

钱包文件备份:文件是什么内容?如果是私钥,触过网吗?触过网后还安全吗?

还是以Electrum钱包为例,创建新钱包,会生成一个WIF私钥文件。这个私钥文件会被用户自定义的密码加密。

私钥就是资产所有权,即使被攻击,只要私钥没泄露就还有可能保住资产。对于PC端保存的私钥文件,有以下三种主流攻击方式:

■?木马程序窃取私钥文件+诱导用户输密码/暴力破解密码

■?木马程序/蠕虫病恶意加密+勒索赎金

■?直接损坏私钥文件或者电脑设备

那么,实现上述攻击的路径又有哪些呢?

■?钓鱼网站/钓鱼邮件

在浏览网页和查看邮件时,一个简单的点击动作就足已中招,木马/病在不被察觉的情况下已下载运行。

现在很多重视安全的企业都会实行随机内部演练,运维工程师和一级部门负责人也会上中招名单——安全意识再强,也会有翻车的时候。

■?USB设备

所有USB设备都有一个微控制器芯片,可以被重新编程固件或写入恶意代码。

常规攻击路径:

①准备一个可以被重新编程的USB设备,成本20不到

②植入恶意代码

③插入电脑,恶意代码自动执行

USB攻击还包括利用USB协议/标准与操作系统交互中的漏洞实施攻击,如掌柜之前提到过的冷启动攻击。

冷启动攻击-demo

还有一种更为极端的情况:USB电气攻击,插入电脑后可触发电力超载,对设备造成永久性破坏。

交易签名:收币地址会不会被替换?签名的时候密码会不会被偷窥?

综上,下载到山寨客户端,收币地址被替换的可能性存在;恶意程序可以实现远程监控键盘输入或摄像头,密码也存在被偷窥的风险。

简单总结:了解攻击面-->建立安全意识-->敏感操作保持怀疑态度。

掌柜会坚持督促大家学习,用知识武装自己的数字资产。因为,最终资产安全的程度取决于你的安全知识,而不是使用了多么硬核的钱包工具。

头图byNeONBRANDonUnsplash

标签:ELEIFYSHOPIFcelestial币最新消息HEARIFYAISHOPX币PIFI

MATIC热门资讯
区块链:深度:积木云是如何崩塌的?清华博士团队、诺贝尔奖顾问、120个投资方

根据银保监会等五部门发布的《关于防范以“虚拟货币”“区块链”名义进行非法集资的风险提示》,请大家树立正确的投资理念,本文内容报道不对任何经营与投资活动推广进行背书,请投资者提高风险防范意识.

1900/1/1 0:00:00
比特币:灰度报告:数字资产基金增加9.05亿美元,再创单季度新高

灰度投资刚刚发布了其季度报告,这份报告显示,尽管比特币价格波动较小,但机构对比特币和其他数字资产的需求仍在上升。报告显示,灰度的数字资产产品的季度投资达到了9.058亿美元,再创新高.

1900/1/1 0:00:00
STO:STO观察:新加坡8月将启价值10亿美金项目,对象为东京一处商业地产

作者:谷燕西据媒体报道,现在一个日本的房地产项目正在新加坡采用证券型通证的方式进行融资。这样的融资方式此前在美国就开展过,即基于证券型通证的方式进行融资。但是美国在此方面后来并没有持续的发展.

1900/1/1 0:00:00
EFI:去中心化借贷项目Teller获100万美元种子轮融资,用信用评分降低DeFi贷款利率

价值数十亿美元的去中心化金融产业构建于即时加密货币贷款之上,但是它似乎被赋予了过多的责任。目前的去中心化借贷协议确定信贷风险的方式意味着,贷款需要大量前期资金或收取高利率.

1900/1/1 0:00:00
BTC:行情分析:比特币价格又创新高,八月牛市已然初现

比特币在昨日回调至11000位置附近反弹之后,行情虽然有点磕磕绊绊,但整体上涨趋势明显,在突破11250压制位置后,更是进一步走出一波上行.

1900/1/1 0:00:00
DOT:Gavin Wood:波卡已进入治理阶段,即将去除Sudo许可模块

波卡创始人GavinWood博士刚刚在其medium更新波卡最新进展:波卡刚刚进入第三阶段的治理阶段,预测在未来24小时候内进入到第四阶段——去除sudo许可模块.

1900/1/1 0:00:00