在DeFi的黑暗森林中,用戶每天面臨著各種安全威脅。據報道每年有超過十億美元的加密資產被騙走。用戶迫切地需要一種錢包衛士來守護資產。上篇文章提到了如?FoxEye這種Web3安全插件,本帖來解釋下它們的工作原理。
當談到反釣魚時,一個常見的安全模型是基于URL的反釣魚,因為大部分攻擊向量都依賴釣魚網站,如:
惡意合約高風險代幣授權漏洞假NFT危險簽名等等面向URL的反釣魚
建立釣魚URL的數據庫,當用戶訪問釣魚網站時進行攔截。
礦企Argo Blockchain通過發行新股籌集了750萬美元:金色財經報道,加密貨幣礦企Argo Blockchain通過發行新股籌集了570萬英鎊(750萬美元)。這家在倫敦證券交易所上市的公司周三表示,此次出售包括籌集513.4萬英鎊的私募和籌集61.6萬英鎊的公開發售。該資金將用于減少公司的未償債務。[2023/7/19 11:04:52]
面向URL的反釣魚只能建立在靜態的URL黑名單之上,這種措施有用但比較老套也不夠全面:
不完備性:并不能涵蓋所有的釣魚網站。新生成的釣魚網站是盲區。滯后性:在用戶反饋和黑名單更新之間有一定延遲。局限性:對DNS劫持等其他攻擊手段無效。面向URL的反釣魚不能滿足用戶需求,因為它覆蓋的不是最終的安全敞口:待簽名交易。
CertiK:EOA地址已將20枚ETH轉入Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0xe971和0xae87)已將20枚ETH(約3.67萬美元)轉入Tornado Cash。這兩個地址的資金都來自被大量出售的STU代幣,導致其價格驟跌99.9%。[2023/6/29 22:07:49]
面向交易的反釣魚
殊途同歸,所有的釣魚都需要發起交易。如果我們能動態地解析交易或簽名,并攔截有害的那一部分,就可以實現用戶端的安全閉環。
數據:Magic Eden比特幣NFT市場日交易量占比超70%:3月31日消息,Dune Analytics數據顯示,比特幣Ordinals市場總交易量達1590.83萬美元,交易筆數為38843筆,唯一用戶數達18462人。自Magic Eden推出比特幣生態NFT市場以來,該平臺上的日交易量一直領先。3月30日,Magic Eden的Ordinals市場交易量約為25.56萬美元,約占當日總交易量35.8萬美元的71.4%。從當日交易量來看,第二大市場Ordinals市場為“Ordinals Market”,市場份額達13.4%。其次為“Ordinals Wallet”,市場份額達10.5%,其他市場的份額均不到5%。[2023/3/31 13:37:47]
典型的交易過程
Klaytn正式發布Klaytn v1.10.0,計劃于明年初執行:12月27日消息,韓國互聯網巨頭Kakao旗下區塊鏈平臺Klaytn發布Klaytn v1.10.0,其中包含硬分叉“Kore”升級,硬分叉包含包括完成鏈上治理投票方法(KIP-81)、新的GC獎勵結構(KIP-82)和EVM更改。
本次硬分叉將根據各自的區塊編號應用于Baobab和Cypress網絡,前者計劃在第111736800區塊高度(北京時間約2023年1月10日上午9點)執行,后者將會在2023年3月下一個版本(v1.10.x)中公布。[2022/12/27 22:10:57]
本段包含一小部分代碼,但不理解代碼也可以閱讀。標準的交易過程為:
dApp前端通過?ethereum.request調用?eth_sendTransaction?向錢包發送交易信息。?params?包含所有的交易參數。ethereum.request({
method:‘eth_sendTransaction’,
params:
})
錢包要求用戶對交易簽名。將簽過名的交易發送到以太坊節點上。
Hook交易
Hook的意思是鉤子。在編程中我們把『攔截系統或軟件的函數、信息、事件,并增加或改變其功能』的技術稱為hook。
如果我們能hook這個eth_sendTransaction方法,那么就能在其被發送至用戶錢包簽名前對其進行審查。
在JavaScript中,我們使用基礎對象Proxy來完成hook。
創建一個對?ethereum.request的Proxy。
constproxy=newProxy(window.ethereum.request,this.proxyHandler);
window.ethereum.request=proxy;
其中一個參數?this.proxyHandler?中聲明了監聽到eth_sendTransaction后如何處理,具體細節按下不表,大體為:
攔截交易對象。發送至云端或在本地進行分析。若發現風險行為,警示用戶。顯然,第二步是這一流程里最關鍵和最有技術含量的,包括但不限于:
靜態分析函數selector,交互地址等調用棧的動態分析鏈式合約掃描代幣檢測交易模擬AML庫簽名分析惡意合約庫等等…每一條都可以單獨寫一篇文章,篇幅所限這里就不展開了。
Tips
最后有幾條使用安全插件的幾條建議:
僅從官網鏈接下載。雖然我還沒見到仿冒的Web3安全插件,但我可以說它們一定會來的。僅使用開源的插件。Hook是一種很有威力的技術,它不僅能攔截你的交易,也能修改之。你肯定不想后院起火吧。使用有更多功能的插件。簡單即弱小。不要在一個Chrome窗口里安裝多個安全插件,他們互相之間可能會沖突。如果想體驗多個插件,可以裝一卸一,或使用Chrome的多用戶功能。謹記安全是一種動態追求。風險也在不斷變化之中。雖然安全插件能極大提升你的安全水平,但無法保證100%安全。安裝安全插件的同時也要提升自己的安全意識。
MarsBitCryptoDaily2022年11月9日 一、今日要聞 SBF:FTX與幣安達成戰略投資協議?SBF發推稱,FTX.com與幣安達成一項戰略投資協議.
1900/1/1 0:00:00交易量&市場份額(這交易所有Orca,Sunswap,Biswap;表現較差的交易所則有Quickswap,Zigzag.
1900/1/1 0:00:00根據鏈上數據,加密貨幣交易所FTX似乎已經停止處理提款請求。FTX的最后一筆交易發生在美國東部時間上午6:37,在以太坊區塊鏈上進行.
1900/1/1 0:00:00上周發生的FTX暴雷事件讓我進行了自我反省。過去四年,我一直在跟蹤和分析加密行業的資本配置。現在,我比以往任何時候都更意識到監管之錘即將到來,也是時候說出我所看到的所有問題了.
1900/1/1 0:00:00加密貨幣空投是加密貨幣初創公司用來推廣項目及其新代幣的市場營銷策略,主要是向現有或潛在用戶免費發放項目的原生加密貨幣.
1900/1/1 0:00:00前言:從巴比倫到波士頓,城市一直是經濟增長和文化活動的集散地。城市把世界各地的人們聚集在一起生活,一起探索新想法,一起用新的方式互動.
1900/1/1 0:00:00