区块链NFT投资,BTC/USDT/CGPAY,虚拟加密货币交易行情分析平台
OKX Web3 最新发布:链上防钓鱼安全交易指南
百款NFT链游免费玩 | 数字货币支付图解教程 | 区块链游戏获利技巧 |
探索链上世界,安全第一,使用者需谨记这 3 条安全规则:不要在任何网页填写助记词、私钥;谨慎点选钱包交易介面确认按钮;以及在推特、Discord、搜寻引擎获得的连结也有可能是钓鱼连结。
进入新周期,链上互动风险随著使用者活跃度的增加而日益暴露。钓鱼者通常会采用假冒钱包网站、窃取社交软体帐号、建立恶意浏览器外挂、传送钓鱼邮件和讯息以及释出虚假应用程式等方式,诱使使用者泄露敏感资讯,导致资产损失,钓鱼形式和场景呈现多样性、复杂性和隐匿性等特征。
比如,钓鱼者一般透过建立与正规钱包网站外观相似的假冒网站,诱使使用者输入其私钥或助记词,这些假冒网站通常会使用社交媒体、电子邮件或广告进行推广,误导使用者认为他们正在访问正规的钱包服务,从而盗取使用者的资产。此外,还有钓鱼者可能会利用社交媒体平台、论坛或即时通讯应用程式,伪装成钱包客服或社群管理员,向用户传送虚假讯息,要求他们提供钱包资讯或私钥,这种方式利用了使用者对官方的信任,诱使他们泄露私人资讯等等。
总之,这些案例突出了钓鱼行为对 Web3 钱包使用者的威胁。为帮助使用者提高 Web3 钱包使用安全意识,并保护资产安全免受损失,OKX Web3 深入社群调研,并收集了众多 Web3 钱包使用者遭遇过的钓鱼事件,从而提炼出使用者最常遇到的 4 大典型钓鱼场景,并透过不同场景下的细分案例,采用图文案例结合的方式,撰写了 Web3 使用者该如何进行安全交易的最新指南,供大家学习参考。
-
恶意资讯来源
1 、热门专案推特回复
透过热门专案推特回复是恶意资讯的主要方式之一,钓鱼推特帐号可以从 Logo 、名字、认证标识等都做到和官方号一模一样,甚至连 Follower 数量也可以是几万人,而唯一能区别两者的就是—— 推特 handle(注意相似字符),请使用者务必擦亮眼睛。
此外,很多时候,假帐号会在官推讯息下面故意回复,但回复内容中带有钓鱼连结,很容易让使用者以为是官方连结,从而上当受骗。目前,有些官方帐号会在推文结尾增加「End of Tweet」推文,提醒使用者防范后续回复中可能包含钓鱼连结的风险。
2 、盗取官方推特/Discord
为增加可信性,钓鱼者还会盗取专案方或者 KOL 的官方推特/Discord,以官方名义释出钓鱼连结,所以很多使用者很容易上当。比如,Vitalik Buterin 的推特帐号以及 TON 专案官方推特就曾被盗取,钓鱼者借机释出了虚假资讯或者钓鱼连结。
3 、谷歌搜寻广告
钓鱼者有时会使用谷歌搜寻广告发布恶意连结,使用者从浏览器显示的名字看为官方域名,但点选后跳转到的连结为钓鱼连结。
4 、虚假应用
钓鱼者还会透过虚假应用从而诱导使用者。比如当用户下载安装了钓鱼者释出的假钱包,会导致其私钥泄漏和资产丢失。有钓鱼者曾修改过的 Telegram 安装包,从而改变了接收和传送代币的链上地址,导致了使用者资产的损失。
5 、应对措施:OKX Web3 钱包支援钓鱼连结检测及风险提醒
当前,OKX Web3 钱包透过支援钓鱼连结检测及风险提醒,为帮助使用者更好地应对上述问题。比如,使用者透过 OKX Web3 外挂钱包使用浏览器访问网站时,如果该域名为已知恶意域名,则会第一时间收到警告提醒。
此外,如果使用者使用 OKX Web3 APP 在 Discover 介面访问第三方 DAPP 时,OKX Web3 钱包将会自动针对域名进行风险检测,如果其为恶意域名,则会进行拦截提醒,禁止使用者访问。
-
钱包私钥安全
1 、进行专案互动或者资格验证
钓鱼者会在使用者在进行专案互动或者资格验证时候,伪装成外挂钱包弹窗的页面或者其他任何网页,要求使用者填写助记词、私钥,这类一般都是都是恶意网站,使用者应该提高警惕意识。
2 、冒充专案方客服或者管理员
钓鱼者经常会冒充专案方客服或者 Discord 管理员,并提供网址让使用者输入助记词或者私钥,这种情况说明对方是钓鱼者。
3 、其他助记词/私钥泄漏可能路径
使用者助记词和私钥泄漏可能路径有很多,常见的包括电脑被植入木马病毒软体、电脑使用了撸毛用的指纹浏览器、电脑使用了远端控制或代理工具、助记词或私钥截图储存相簿,但被恶意 APP 上传、备份到云端,但云端平台被入侵、输入助记词或私钥的过程被监控、身边人物理获取到助记词私钥档案/纸 、以及开发人员推送包括私钥程式码到 Github 等等。
总之,使用者需要安全地储存和使用助记词/私钥,从而更好的保证钱包资产安全。比如,当前作为去中心化的自托管钱包,OKX Web3 钱包上线 iCloud/Google Drive 云端、手动、硬体等多种助记词/私钥备份方式,已成长为市面上支援私钥备份方式较为全面的钱包,为使用者提供较为安全的私钥储存方式。
在使用者私钥被盗问题上,OKX Web3 钱包已支援 Ledger 、 Keystone 、 Onekey 等较为全面的主流硬体钱包功能,硬体钱包的私钥储存在硬体钱包装置里,由使用者自己掌握,从而保障资产安全。
OKX Web3 钱包让使用者透过硬体钱包安全管理资产的同时,又可以自由参与链上代币交易、 NFT 市场和各类 dApp 专案互动等。此外,OKX Web3 钱包现已上线 MPC 无私钥钱包、以及 AA 智慧合约钱包,帮助使用者进一步简化私钥问题。
-
4 大经典钓鱼场景
场景 1 、窃取主链代币
钓鱼者往往会给恶意合约函式起名为 Claim,SeurityUpdate 等具有诱导性名字,而实际函式逻辑为空,从而只转移使用者主链代币。当前 OKX Web3 钱包已上线交易预执行功能,显示该交易上链后资产及授权变化,从而进一步提醒使用者注意安全。另外,如果其互动合约或授权地址为已知恶意地址,则会进行红色安全提醒。
场景 2 、相似地址转帐
当监测到有大额转帐时,钓鱼者会透过地址碰撞生成和接收地址首位若干位相同的地址,利用 transferFrom 进行 0 金额转帐,或利用假 USDT 进行一定金额转帐,污染使用者交易历史,期望使用者后续转帐从交易历史复制错误地址,完成诈骗。
https://www.oklink.com/hk/trx/address/TT3irZR6gVL1ncCLXH3PwQkRXUjFpa9itX/token-transfer
https://tronscan.org/#/transaction/27147fd55e85bd29af31c00e3d878bc727194a377bec98313a79c8ef42462e5f
场景 3 、链上授权
钓鱼者通常会诱导使用者签署 approve / increaseAllowance / decreaseAllowance / setApprovalForAll 交易,以及升级使用 Create2 生成预先计算好的新地址,绕过安全检测,从而骗取使用者授权相关。 OKX Web3 钱包会针对授权交易进行安全提醒,请使用者注意该交易为授权相关交易,注意风险。另外,如果交易授权地址为已知恶意地址时,会进行红色资讯提醒,避免使用者上当受骗。
场景 4 、链下签名
除了链上授权外,钓鱼者还会透过诱导使用者进行链下签名的方式进行钓鱼。比如,ERC20 代币授权允许使用者授权给另外一个地址或合约一定额度,被授权地址可以透过 transferFrom 转移使用者资产,钓鱼者就是利用这种特点进行诈骗。当前 OKX Web3 钱包正在针对此类场景开发风险提示功能,当用户签署离线签名时,透过解析签名授权地址,如果命中已知恶意地址,会对使用者进行风险提示。
-
其他钓鱼场景
场景 5 、 TRON 帐号许可权
这类场景比较抽象,一般是钓鱼者透过获取使用者 TRON 帐号许可权来控制其资产。 TRON 帐号许可权设定和 EOS 类似,分为 Owner 和 Active 许可权,并可以设定类似多签形式进行许可权控制,如下许可权设定 Owner 门限为 2,两个地址权重分别为 1 和 2,第一个地址为使用者地址,权重为 1 无法单独操作帐号。
https://tronscan.org/#/wallet/permissions
https://www.oklink.com/trx/tx/1fe56345873425cf93e6d9a1f0bf2b91846d30ca7a93080a2ad69de77de5e45f
场景 6 、 Solana 代币及帐号许可权
钓鱼者透过 SetAuthroity 修改代币 ATA 帐户 Ownership,相当于代币转给了新的 Owner 地址。使用者被该方法钓鱼后,资产转移给钓鱼方等等。此外,如果使用者签署了 Assign 交易,其正常帐号的 Owner 将从 System Program 被修改为恶意合约。
场景 7 、 EigenLayer 呼叫 queueWithdrawal
由于协议本身的设计机制等问题,也很容易被钓鱼者利用。基于以太坊的中介软体协议 EigenLayer 的 queueWithdrawal 呼叫,允许指定其他地址作为 withdrawer,使用者被钓鱼签署了该交易。七天后,指定地址透过 completeQueuedWithdrawal 获得使用者的质押资产。
-
探索链上世界,安全第一
安全使用 Web3 钱包是保护资产的关键措施,使用者应切实采取预防措施以防范潜在的风险和威胁。可以选择行业知名的、经过安全审计的 OKX Web3 钱包、更安全便捷地探索链上世界。
作为行业最先进以及功能最全面的钱包,OKX Web3 钱包完全去中心化、且自托管,支援使用者一站式玩转链上应用,现已支援 85+ 公链,App 、外挂、网页三端统一,涵盖钱包、 DEX 、 DeFi 、 NFT 市场、 DApp 探索 5 大板块、并支援 Ordinals 市场、 MPC 和 AA 智慧合约钱包、兑换 Gas 、连线硬体钱包等。此外,使用者还可以透过安全地保护私钥和助记词、定期更新钱包应用和作业系统、谨慎处理连结和资讯以及启用多重身份验证功能,从而增加钱包的安全性。
总之,在链上世界,资产安全大于一切。
使用者需要谨记这 3 条 Web3 安全规则:不要在任何网页填写助记词、私钥;谨慎点选钱包交易介面确认按钮;以及推特、 Discord 、搜寻引擎获得的连结可能是钓鱼连结。
百款NFT链游免费玩 | 数字货币支付图解教程 | 区块链游戏获利技巧 |
相关文章
热门推荐
- 美国 SEC 监管行动如何影响加密货币市场?
- DAO 实验早期,全景式解读 DAO 生态现状、发展趋势...
- 四张图解读加密市场崩溃的「黑色星期三」
- 钱包的可组合性为何重要?
- 下周前瞻 | 以太坊扩容网络 Arbitrum 将向开发者开...
- DeFi 固定利率借贷协议
- 昨日以太坊和 BSC 上借贷协议总清算量超 1.19 亿美...
- 加密货币市场低迷时,哪些领域可以带来更好收益?
- 去年总管理资产 38 亿美元,回报率中值为 128%
- 持有「一些」比特币,以太坊交易效率更高
- 为什么「桥」对 Layer 2 很重要?
- 告别 PoW 之后,以太坊能耗究竟会如何?
- 内蒙古打击虚拟货币挖矿八项措施透露了什么信息?
- 短期抛售未改变比特币的基本面
- Arbitrum、Optimism 与 Polygon
- 以太坊手续费太高怎么办?这 6 种策略教你如何节省...
最新文章
- CZ 呼吁开发者多专注于发展区块链应用,而非迷因币
- 高调唱多比特币、结果应声大跌!Jim Cramer 被骂翻...
- 看好川普带动币市起飞!Pantera 创办人预测:比特...
- 川普新政府要重塑加密货币监管!传 CFTC 将掌大权...
- 超狂翻盘!美国上诉法院推翻 Tornado Cash 制裁令...
- 警告「比特币恐跌破 9 万美元」!渣打分析师揭「关...
- 不堪恶意内容泛滥!迷因币平台 Pump.fun「无限期关...
- Optimism 与 Uniswap 共同提出的「ERC-7802」新标...
- MicroStrategy 再砸 54 亿美元狂买 5.55 万枚比特...
- 台湾金管会再出招!MaiCoin 、币托违反洗钱防制法...
- 在德拉瓦州注册信托实体,WisdomTree 筹备推出「瑞...
- 川粉最爱影音平台也入局!Rumble 要砸 2 千万美元...
- 「二哥」要开始涨了吗?分析:资金正从比特币轮动...
- 币安新产品 BFUSD 明日上线!可充当合约「保证金」...
- 川普 DeFi 项目》WLFI 代币销售买气爆冷,孙宇晨豪...
- 看好 MicroStrategy 持续加码比特币!Bernstein 调...