—
撰文|?Cobo金庫大掌柜
黑客從來只黑有價值的人,如果你覺得自己很安全,那只是你缺乏被黑的價值
根據近幾年的用戶調研,掌柜發現有相當一部分用戶,即使你告訴他千萬遍“手機端軟件更便捷,更安全”,他們仍然對PC端軟件情有獨鐘。不得不承認,PC端軟件確實有著不可替代的優勢:顯示面積大,鼠標鍵盤交互精確,適合流程復雜、規模更大的操作。
如果一定要使用PC端錢包軟件進行資產管理,我們需要付出兩百倍的安全意識。
安全意識通常來自于對攻擊面的了解,掌柜習慣通過以下3個“靈魂拷問”來判斷:
01|哪些數據需要保護?
陳茂波:如何將虛擬資產服務提供者納入合適規管是特區政府的重點所在:金色財經報道,香港財政司司長陳茂波接受《大公報》最新訪問時提到虛擬資產發展,特區政府去年發表有關虛擬資產在港發展的政策宣言,闡明政府為在香港發展具活力的虛擬資產行業和生態系統而訂定的政策立場和方針,近期亦積極推動Web3生態圈發展。陳茂波表示,如何將虛擬資產服務提供者納入合適規管,保護投資者利益,同時又保持金融穩定和安全,是特區政府的重點所在。[2023/6/23 21:56:03]
-涉及隱私的敏感信息,如瀏覽記錄、用戶名&密碼、私鑰文件、錢包文件等
02|哪些應用程序存在敏感信息?
-如交易軟件、錢包軟件、瀏覽器等
掌柜調查署 | Matrixport如何實現0息借貸:4月23日18:00,金色財經將邀請Matrixport高級副總裁林榕做客「掌柜調查署」。本期調查署將針對Matrixport推出的“0息借貸”進行深入“拷問”,帶大家一起了解Matrixport如何做到0息借貸惠澤大眾。詳情見原文鏈接。[2020/4/23]
03|資產管理過程中哪些外部服務易被攻擊?
-如設備的通訊接口、交易軟件、錢包軟件、瀏覽器等
基于以上,我們試著對PC端錢包軟件的各個使用環節展開疑問:
下載安裝:登陸的是不是官方網站?下載安裝的是不是官方軟件?
掌柜之前看到過一個案例,攻擊者“山寨了一整套”下載網站和軟件,山寨軟件植入了專門針對MacOS開發的木馬程序“GMERA”,然后誘導用戶下載,實現盜取Cookie數據、網站瀏覽數據以及獲取屏幕截圖等。
動態 | Coinbase試驗如何讓用戶更好地控制個人信息:據coindesk消息,Coinbase正在試驗如何讓用戶更好地控制他們的個人信息。Coinbase身份團隊的產品經理B Byrne表示:“正在創建依賴于Coinbase產品(如其移動錢包)與dapp資源管理器之間的橋梁。我正在觀察dapps,哪些客戶正在使用哪些dapps。這可能是一個很好的指標,表明我們的客戶希望在鏈上開展哪些類型的活動。”[2018/12/6]
這些被盜的隱私數據即使不包含關鍵的私鑰或者密碼信息,也非常有可能被應用到社會工程學,實施綁架、勒索、詐騙。
版本升級:這是不是官方升級提示?不升級有什么影響?升級前需要備份什么?
現場 | 獨立數字經濟學者劉志毅:區塊鏈經濟的內核在于如何建立新的秩序:金色財經現場報道,在今日舉辦的第六屆中國創業者大會區塊鏈技術與應用峰會上,獨立數字經濟學者劉志毅提到,區塊鏈思想的核心是信息,區塊鏈經濟的內核在于如何建立新的秩序。他認為,我們應當建立對思想演變本質的認識,對技術演化與文明關系的認識以及對信息技術革命本質的認識。[2018/7/19]
Electrum錢包就遭受過持續性釣魚攻擊。黑客利用舊版本的漏洞,給用戶發送升級提示,誘導用戶升級到“攜帶后門”的客戶端后,竊取私鑰。
首先,肯定是鼓勵大家持續升級的,新版本通常會包含:新功能,體驗優化,修復bug。但是,升級前請務必檢查:①升級包是否來自官方;②私鑰/錢包文件是否已備份。
錢包文件備份:文件是什么內容?如果是私鑰,觸過網嗎?觸過網后還安全嗎?
還是以Electrum錢包為例,創建新錢包,會生成一個WIF私鑰文件。這個私鑰文件會被用戶自定義的密碼加密。
私鑰就是資產所有權,即使被攻擊,只要私鑰沒泄露就還有可能保住資產。對于PC端保存的私鑰文件,有以下三種主流攻擊方式:
■?木馬程序竊取私鑰文件+誘導用戶輸密碼/暴力破解密碼
■?木馬程序/蠕蟲病惡意加密+勒索贖金
■?直接損壞私鑰文件或者電腦設備
那么,實現上述攻擊的路徑又有哪些呢?
■?釣魚網站/釣魚郵件
在瀏覽網頁和查看郵件時,一個簡單的點擊動作就足已中招,木馬/病在不被察覺的情況下已下載運行。
現在很多重視安全的企業都會實行隨機內部演練,運維工程師和一級部門負責人也會上中招名單——安全意識再強,也會有翻車的時候。
■?USB設備
所有USB設備都有一個微控制器芯片,可以被重新編程固件或寫入惡意代碼。
常規攻擊路徑:
①準備一個可以被重新編程的USB設備,成本20不到
②植入惡意代碼
③插入電腦,惡意代碼自動執行
USB攻擊還包括利用USB協議/標準與操作系統交互中的漏洞實施攻擊,如掌柜之前提到過的冷啟動攻擊。
冷啟動攻擊-demo
還有一種更為極端的情況:USB電氣攻擊,插入電腦后可觸發電力超載,對設備造成永久性破壞。
交易簽名:收幣地址會不會被替換?簽名的時候密碼會不會被偷窺?
綜上,下載到山寨客戶端,收幣地址被替換的可能性存在;惡意程序可以實現遠程監控鍵盤輸入或攝像頭,密碼也存在被偷窺的風險。
簡單總結:了解攻擊面-->建立安全意識-->敏感操作保持懷疑態度。
掌柜會堅持督促大家學習,用知識武裝自己的數字資產。因為,最終資產安全的程度取決于你的安全知識,而不是使用了多么硬核的錢包工具。
頭圖byNeONBRANDonUnsplash
Tags:虛擬資產COINOINCOI虛擬資產交易平臺coinbullcoinex交易所哪個國家BABYFLOKICOIN
自今年六月以來defi異常火爆,讓人很容易聯想到當初p2p互聯網金融的火爆。那么defi會不會象p2p一樣“曇花一現”?二者有些什么不同?我們不妨來比較一下.
1900/1/1 0:00:00兩種估值方法表明,DeFi將會繼續火爆,而且現在也沒有被高估。與MakerDAO相比,諸如Aave和Synthetix之類的創新協議有著更高的需求,與其潛在的增長潛力相稱.
1900/1/1 0:00:00強降雨和洪水正在長江中下游肆虐,而礦場密布的四川、云南也將迎來新一波強降雨。據澎湃新聞報道,5天內四川將再迎來兩輪強降雨.
1900/1/1 0:00:00文?|Nancy?編輯|畢彤彤出品|PANews曾幾何時,僅抱著紙箱捐款就能讓“一方有難、八方支援”的善意與溫暖得以延伸。如今,慈善組織的形式日益多樣化,但初心卻漸漸走偏了.
1900/1/1 0:00:00Defi無疑是今年的大熱點,不管是相關幣價還是鎖定資金量給市場交出的成績都是非常亮眼的,有沒有成績,先用數據說話.
1900/1/1 0:00:00NFT市場目前還小,關注度還不夠。不過隨著NFT價值被人們逐步挖掘出來,它在未來幾年可能會呈現爆發式增長。NFT市場在加密領域開始引起人們的關注,主要是從加密貓開始的.
1900/1/1 0:00:00