标签: 安全

  • “充值返利”、“币种空投”……看到这些活动信息,就要小心了!

    近期有不法分子假冒欧易官方人员,在推特、电报、微信、Telegram、IM等渠道发布虚假活动等信息,请各位用户提高防范意识,保护资金安全。

    套路一:

    骗子以官方名义发布“持币挖矿”、“充值返利”等虚假活动,利诱用户向指定地址转账,造成用户资金损失。

    20220909052025847
    20220909052025825

    套路二:

    骗子冒充官方工作人员,散布虚假公告/活动,例如“开启xx币种空投”,引导用户登录不明网站或参与虚假的理财活动,窃取用户账号密码等信息,进而盗取用户资产。

    20220909052026681
    20220909052036489

    套路三:

    项目方宣称与欧易达成合作,实则与欧易无关。

    20220909052048410

    如何防范?

    1、辨别活动信息来源

    • 认准官方:欧易平台活动及业务变更请以官网公告为准,请您注意辨别,谨防受骗。在登录官网时,不要通过搜索引擎搜索网址登录,以免进入虚假站点,可以选择手动输入网址登录,欧易官方网址: www.okx.com
    • 验证身份:如遇到自称“欧易官方”的电话/邮箱/网址/微信等,您可在“欧易官方渠道验证页面”进行验证,或者联系官方客服进行咨询,以免被骗。
    • 警惕私聊:欧易APP内置的IM聊天页面已上线蓝色“官方”标识,如遇自称官方却无”官方”后缀的,请勿轻易相信!
    20220909052223504
    欧易官方人员/群聊均带有蓝色“官方”标识

    2、警惕号称低门槛、高收益的活动信息

    • 欧易不会引导资产转移:任何自称欧易合作方,或以欧易官方身份引导您进行买卖币/提币/转账等资产转移操作,或是引导您进行投资的,均涉嫌诈骗。
    • 警惕高收益活动:天上不会掉馅饼,请谨慎辨别各类宣称高额回报的信息。
  • 提币安全指南:做好这两点,以不变应万骗

    诈骗套路千千万,但不难发现,将资产“提币”至指定账户往往是骗局的最后一环,也是造成用户损失的关键一步。因此,提币时请各位务必做好以下两点,在最后关头为骗局踩下刹车:

    1、认真核对提币信息:进行充提等资金转移操作时,请仔细核对充提地址;收到验证邮件后,请确认邮件所显示的充提地址与实际地址是否一致,并确认充提金额、登录信息等。

    2、切勿泄露邮件验证码:切勿将提币邮件中的验证码泄露给任何人,或输入非官方提币页面!

    20220808052918428

    那么,骗子会以哪些理由诱导用户提币?我们又该如何应对呢?来看几个常见套路。

    套路1:虚假官方活动,诱导用户向指定地址提币

    ① 骗子冒充官方工作人员,散布虚假公告/活动,如“开启xx币种空投”、“充值返利”等,利诱用户向指定地址提币,造成用户资金损失。

    20220808052953718

    如何防范?

    ① 欧易平台活动请以官网公告为准,请您注意辨别,谨防受骗。在登录官网时,不要通过搜索引擎搜索网址登录,以免进入虚假站点,可以选择手动输入网址登录,欧易官方网址: www.okx.com

    ② 欧易不会要求您进行任何买卖币/提币/转账等资产转移操作,任何自称欧易合作方,或以欧易官方身份引导您进行资产转移/投资的,均涉嫌诈骗。

    套路2:虚假官方公告,诱导用户向指定地址提币

    ① 骗子假冒平台工作人员发布虚假信息,以“账户升级”、“迁移”、“清退”、“触发风控”、“资金存在风险”、“成为国际用户”、“切换IP线程”、“修改账户归属地”等理由,诱导用户将资产提币到指定地址。

    20220808052957122

    如何防范?

     平台业务变更请以官网公告为准,请您注意辨别,谨防受骗。

    套路3:虚假投资机会,诱导用户向指定地址提币

    ① 骗子通过网络恋爱或交友方式,或通过晒单炫耀高额收益,打造投资大师人设,从而获取信任,最后想办法引导用户提币到指定平台参与投资,最终用户资产无法提出。

    ② 骗子假借“智能合约自动返还收益”、“增量生息”、“搬砖套利”及“带单操作”等说辞,诱导用户将ETH提币到指定地址,并承诺会按照比例给用户转OKB。实际上,骗子转账的资产并非真实的OKB,用户一旦提币到诈骗地址将永久失去该资产。

    20220808053045259

    如何防范?

    ① 谨慎辨别如高额回报、大师带单、套利、生息、置换、增量等各种利诱信息,避免将数字资产提到博彩网站或杀猪盘平台。

    ② 警惕数字资产和电话卡等虚拟充值卡的私下交易私下交易的安全无法保障且通常多为诈骗,请尽量选择在官方交易平台操作。

    套路4:木马程序扰乱提币进程

    ① 非官方渠道下载的欧易APP、输入法及社交软件中,都有可能被植入木马,用户使用这些虚假程序进行充提操作时,资产将落入骗子之手。

    20220808055349239

    如何防范?

     下载欧易APP或客户端时,请务必通过官方渠道:登录欧易官网 www.okx.com,点击导航栏右侧下载图标,扫码下载APP(微信扫码可能提示“网页停止访问”,建议使用浏览器扫码),或点击【更多客户端】查看更多。

    ② 请在官方渠道更新欧易APP版本:您可以在新版本上线提示弹窗中,直接点击【立即更新】进行安装;也可以点击APP首页左上角头像,进入个人中心,点击【关于欧易】安装最新版本。

    ③ 当您进行充提等资金转移操作时,请仔细核对充提地址,确认邮件验证所显示的充提地址是否一致,以及充提金额、登录信息等,避免造成损失。此外,切勿将邮件中的验证码泄露给任何人!

  • 小心,你可能把钱包授权给了钓鱼平台!

    近期有不法分子在推特、Telegram、微信、IM等渠道发布投资诱导信息,引导用户在钓鱼站点授权钱包,造成用户资产损失。本文将针对这一诈骗模式展开介绍。

    一、攻击流程

    1. 犯罪团伙搭建高仿钓鱼平台。
    2. 通过Telegram/Discord等各类社区群聊,鼓吹高额返利回报诱导用户。
    3. 编写/录制完整的访问流程,设置较低理解/参与门槛,指导用户如何创建钱包、访问页面/项目。
    4. 包装项目,提高可信度。具体方式有很多,例如依托欧易平台,让其钓鱼项目可以通过欧易平台途径(如DAPP浏览器)访问,增加用户的信任。
    5. 诱导用户访问钓鱼平台,用户在连接钱包和授权时,其钱包私钥、签名、助记词等信息将会被钓鱼平台上传,犯罪团伙在后台可以获取到用户相关信息,就相当于掌控了用户钱包的所有权。
    6. 犯罪团伙通过获取到的钱包信息进行盗币等操作,造成用户资金损失。

    还有一种情况是,犯罪分子诱骗目标用户到钓鱼平台连接钱包,完成签名,但用户实际上不知道自己到底签名的内容是什么,黑客拿到签名后的内容,构造利用数据,完成利用。

    二、实例

    如下图所示,骗子在Telegram建群或私聊,引导用户到未知平台授权钱包。遇到这种情况,千万不要轻易相信,不要进入对方推荐的平台,更不要连接钱包、授权钱包!

    1-1

    三、安全提示

    1、不要将私钥导入未知的第三方网站。

    2、不要下载与使用第三方提供的未知来源钱包应用。

    3、钱包在进行站点授权时,一定要查验是否是正规网页。

    4、请定期检查钱包是否授权过陌生站点,及时取消授权。

    Q:如何查看Dapp授权情况?

    A:打开欧易官方App,切换至【Web3钱包】,点击【授权】,查看Dapp授权历史,也可点击取消授权。

    2-1

    5、您在第三方DApp上的使用行为将使用该DApp的《用户协议》和《隐私政策》,由该DApp直接并单独向您承担责任,与欧易Web3钱包无关,请确保DApp安全且可靠,在使用时注意风险,避免造成资产损失!

    由于数字资产的匿名性及去中心化,钱包内的被盗资产往往难以追回,请广大用户提高警惕,谨防被骗。

  • 骗子明牌:线下交易多陷阱

    最近有用户反馈有不法分子线下联系用户,以低价商品利诱用户购买,用户提币至骗子账户后,却拒不发货,或者把用户拉黑、删除,使用户白白损失了资产。

    诈骗手法回顾

    Step1:骗子通过电报、微信等社交软件与用户联系,以低于市场的价格,诱导用户购买充值卡、加油卡、电话卡、游戏账号、软件、手机、QQ号、手机流量等;

    01
    02

    Step2:用户按照骗子要求,提币至骗子账户后,骗子会以各种理由拒不发货,或者把用户拉黑、删除;

    3-1__1_

    其他诈骗案例

    1、骗子明牌:线下交易多陷阱;

    21

    2、线下买卖币:以高于市场的价格吸引用户卖币,用户提币之后,骗子将用户拉黑。

    22

    3、低价购买商品被骗,包括:充值卡、加油卡、电话卡、游戏账号、抖音账号、QQ号、矿机等。

    23

    4、提币至诈骗平台:以高额收益为由诱导用户提币至杀猪盘等诈骗平台去交易,前期会给到用户一定盈利,后期等到用户投入大量资金后,持续亏损,或者需要让用户交保证金等方式阻止用户把币提走。

    如何防范?

    骗子的套路大同小异,其实只要我们擦亮眼睛,是完全可以避免被骗的。

    • 陌生人通过Telegram、IM、微信等社交软发送的私聊信息,请提高警惕,切勿轻易相信;切忌有“占便宜”的心理,被不法分子利用。
    • 勿轻信利诱信息,私下交易风险大,不要轻信社交平台上各种高价收购、低价出售等诱导使用数字资产进行虚拟充值卡交易的信息,警惕各类宣称“高额回报”的利诱信息。
    • 欧易不鼓励用户在平台外进行私下交易,因私下交易不符合平台规定的交易流程,如遇到诈骗情况,平台将无法帮助处理。请尽量选择在官方交易平台操作。
    • 若交易存在风险,或发现被骗了,务必第一时间终止交易,及时止损,保存和骗子的聊天记录以及在诈骗平台的交易记录,第一时间联系欧易客服处理。
  • 如何防范Web3钱包被盗?

    Web3钱包是我们参与去中心化世界的桥梁,但却一直有不法分子以挖矿、空投、高盈利的活动等为诱饵,引导用户点击不明链接在恶意站点授权钱包,或骗取助记词/私钥,造成用户资产损失。由于数字资产的匿名性及去中心化,被盗资产往往难以追回,请广大用户提高警惕,谨防被骗。

    关键词:不点不明链接、切勿授权不明项目、核对地址无误、保护私钥/助记词

    诈骗案例一:引导用户点击不明链接授权钱包

    诈骗手法回顾

    手法一:高收益活动(虚假挖矿、空头等)引导用户打开不明链接,并授权钱包。

    手法二:打着官方的旗号,引导用户授权钱包。

    手法三:推送不明链接/活动到钱包地址,引导用户授权Web3钱包。

    20231228-165931
    20231228-170022

    诈骗案例二:恶意更改权限

    此诈骗手法,多发生于一些通过TRC链进行充值的过程中,例如利用“贪小便宜”的心理,不法分子以很低的价格诱导用户购买加油卡、礼品卡等,或者使用一些验证码平台充值,当用户使用提供的链接进行充值时,不法分子就会调用恶意更改权限的代码,获取用户密码签名,从而获取钱包地址的控制权限。

    诈骗手法回顾

    第一步:通过“利诱”等各种方式引导用户点击第三方链接,并从充值入口跳转到钱包,通过恶意代码直接填写Token的合约地址。

    第二步:在操作转账的过程中,会有更改权限的作用和风险的提示,若继续进行了操作,就会导致恶意更改权限。这时再进行转账就会看到错误的提示信息,实际上已经失去了对改地址的控制权。

    5

    诈骗案例三:利用相似的地址干扰用户

    诈骗手法回顾

    利用相似的地址干扰用户:利用地址“生成器”生成和用户收款地址非常相似的地址,误导用户复制错误地址,导致资产的丢失。

    诈骗案例四:泄露钱包助记词/私钥给骗子

    诈骗手法回顾骗子引导用户共享屏幕,以带用户投资,低价买卖商品、私下买卖币为由指导用户创建钱包,在骗子引导下泄露助记词/私钥,导致钱包被盗,资产丢失。

    如何防范?

    1. 请一定要了解清楚项目背景,若遇到不明的活动,建议第一时间联系官方客服确认。
    2. 请不要点击不明链接,授权Web3钱包到未知风险的第三方应用
    3. 请勿轻易点击或者参与钱包中收到的不明链接/不明空投活动,定期检查Web3钱包是否授权过陌生站点,及时取消授权。
    4. 硬件上,要尽量避免使用联网设备保存、传输私钥或者截屏、拍照保存私钥。
    5. 请不要将私钥导入未知的第三方网站,不要下载与使用第三方提供的未知来源钱包应用;发现异常,及时查杀您的设备是否中木马病毒。
    6. 不要向他人泄露私钥、密码、助记词等,尽可能采用物理介质备份这些数据,例如抄在纸上,存储在不联网的
    7. 不要复制不明的链上地址进行转账,提币之前请从头到尾完整的核对地址是否正确,确保地址无误后再进行相关的操作。如果发现异常,请第一时间中止交易。
    8. 请不要点击网络上虚假宣传的各类礼品卡、加油卡、充值卡等网站链接,更不要参与这些网站上的充值,尤其是提供充值跳转服务的链接,一旦您点击不明链接进行转账,极有可能造成您的地址权限被恶意更改,造成资金损失。正常的充值类服务,只需要使用对方的收款地址转账就可以完成操作。

    如果你钱包被盗了,你该怎么做?

    1. 如果发现钱包被盗,请尽快转出剩余资产至安全地址上

    2. 请删除此钱包,若需要使用您可以重新创建新的钱包使用

    钱包删除路径:在Web3钱包首页面,点左上角小人头-点击钱包管理-点击右上角钱包管理选择编辑钱包-点击对应钱包前面的红色减号标识-点击删除。

    3. 请您一定正确妥善地备份好钱包的助记词和地址私钥,切勿截屏保存助记词,连接网络的设备存在数据泄露的可能,建议您将助记词抄写下来,并保存在安全的地方,同时切勿授权陌生的第三方项目软件登录您的钱包,以防信息泄露造成您的资产损失。

  • 空投诈骗及其防范策略介绍

    • 空投是加密货币领域中的一种常见营销策略。通常情况下,为了提高知名度和普及率,项目会通过空投向用户发放免费代币。
    • 空投诈骗是加密货币领域的一种欺诈手段,它通过承诺提供免费代币或货币来引诱用户,意在窃取其持有的加密货币。
    • 本文将介绍什么是空投诈骗、空投诈骗通常如何运作以及如何保护自己、避免资产遭受诈骗。

    简介

    近年来,空投已成为一种广泛使用的营销策略,加密货币项目通过空投将其代币发放给潜在用户和投资者。然而,随着空投热度的上升,空投诈骗的数量也大幅增加。本文将深入探讨空投诈骗的概念、运作方式、典型特征以及最重要的,如何保护自己和个人加密资产。

    什么是空投诈骗?

    空投诈骗是指通过提供虚假空投(即所谓的代币或货币赠品)来欺骗加密货币用户的欺诈手段。这些骗局利用免费代币的诱惑力,诱骗初学者和没有足够戒心的个人将其加密货币钱包关联至恶意网站、向诈骗者划转资产或透露敏感信息。

    空投诈骗如何运作

    大多数空投诈骗都会使用某种网络钓鱼技术,引诱用户进入恶意网站。下面我们来看看一些常用的钓鱼方式。

    虚假空投活动

    诈骗者会模仿合法空投活动创建钓鱼网站,并通过社交媒体、电子邮件和通讯平台等多种渠道进行宣传,意在诱骗用户泄露敏感信息或关联加密货币钱包。

    换言之,诈骗者通过承诺提供免费代币来引诱用户参与空投。一旦用户表示有兴趣,诈骗者就可能会以领取空投为幌子,要求用户提供个人信息、钱包地址甚至私钥。然而,受害者非但没有收到代币,反而可能会发现自己的钱包被洗劫一空或遭到入侵。

    冒名顶替

    为获取信任,诈骗者会冒充知名加密货币交易平台或达人,诱骗受害者参与欺诈性空投。诈骗者还可能会入侵合法账号,以诱骗这些账号的关注者。

    意外获得的加密货币或非同质化代币 (NFT)

    如果您在钱包中发现了从未购买过或索要过的资产,请务必小心。诈骗者可能会主动向用户的钱包发放加密货币或 NFT,试图推广恶意网站。通常情况下,要想找到诈骗者的网站,用户可通过区块浏览器查看自己的钱包,或查看突然出现在钱包中的 NFT 图片。

    请注意,如果受害者试图出售或划转从诈骗者处收到的代币,也可能会面临资金损失。因此,如果收到可疑代币,请勿尝试出售或与之互动。

    识别空投诈骗

    在评估潜在空投时,我们需要注意以下危险信号:

    1. 做出不切实际的承诺:警惕那些承诺无需任何努力或投资即可获得高额奖励或收益的空投。

    2. 提出可疑请求:如果空投项目要求您将钱包关联至某个网站或披露敏感信息(如私钥、助记词或个人信息),请务必小心谨慎。

    3. 缺乏透明度:如果空投项目无法提供明确的文件或白皮书,也没有信誉良好的团队成员,请对其进行仔细检查。

    4. 存在网络钓鱼企图:对网络钓鱼伎俩保持警惕,包括冒充合法项目或达人的虚假网站、电子邮件和社交媒体账号。

    空投诈骗实例

    在以下实例中,受害者收到了一枚 NFT,其代币名称中嵌入了诈骗者的网站。

    d84b81109b3c4610a11493b3055d336d

    在以下实例中,诈骗者向 Solana 用户发放了 NFT,邀请其参与虚假空投。此前,Jupiter 项目开展了合法空投活动。

    a7ddb2f99dae411db63047957ad5fc18
    c4da2e7476ad479d838afc2dd92f76f8

    如何避免空投诈骗

    使用 Burner 钱包

    Burner 钱包是一种加密货币钱包,专供一次性使用,因此适合风险较高的交互。此类钱包仅可承载少量加密货币,这样即使出现问题,您的损失也有限。

    做好充分调研

    在参与任何空投之前,请围绕项目及其团队成员和目标开展充分调研。您应仔细检查项目网站、社交媒体渠道和知名加密货币论坛等官方来源,以此来验证空投的合法性。

    谨慎保管个人信息

    切勿将您的私钥、助记词或其他敏感信息透露给任何不认识或不信任的人。合法的空投项目不会要求参与者提供此类信息。因此,如果有空投项目要求您提供个人信息,请务必警惕,这可能是诈骗者在尝试网络钓鱼。

    验证真实性

    您应通过官方渠道仔细检查空投公告和活动的真实性,留意可证明空投合法性的迹象,如官方品牌、畅通的沟通渠道及来自加密货币社区可靠来源的认可。

    保持消息灵通和警惕

    您应及时了解常见的空投诈骗手段,对潜在威胁保持警惕。此外,您还应及时了解加密货币领域的最新动态,学习保护资产安全的最佳做法。

    举报和采取行动

    举报可疑活动

    如遇疑似空投诈骗或欺诈活动,请向加密货币交易平台、监管机构或执法机构等相关机构举报。通过及时举报诈骗,您可有效防止自己和社区中的其他人受到进一步伤害。

    保护资产安全

    如果怀疑遭到入侵或存在安全漏洞,请您务必:

    • 立即采取行动,确保您的资产安全。
    • 将资金转入采取强有力安全措施的安全钱包或交易平台。
    • 考虑启用双重身份验证 (2FA) 等其他安全功能,这样一来,他人未经授权无法访问您的账户。

    结论

    空投诈骗对加密货币用户构成了重大威胁,但只要提高认识、保持警惕并主动采取措施,即可有效缓解这种威胁。通过了解诈骗者使用的伎俩、识别危险信号及采取保护资产安全的最佳做法,您即可更自信、更安心地畅游加密货币领域。请记住,避免空投诈骗的关键在于保持消息灵通、谨慎行事及仅相信可靠来源。

  • 保护加密货币资产安全的5项建议

    • 离线储存助记词,以防数字盗窃。
    • 仔细验证个人资料真实性,警惕虚假的达人社交媒体账号。
    • 尽量避免通过公共WiFi访问加密货币钱包或进行交易。
    • 警惕承诺赠送加密货币的直播视频。验证频道合法性和推广手法。
    • 留意视频和音频中的不一致之处,小心提防AI生成的深伪技术诈骗。

    随着加密货币登上主流舞台,用户愈发重视该领域的安全问题。每年,网络犯罪分子都会窃取数额惊人的数字资产。网络环境瞬息万变,唯有时刻保持警惕,方能保障您的加密货币投资安全。本文将概述五项行之有效的安全建议,帮助您保护数字资产免受威胁。

    如何保障自己的加密货币资产安全?

    为保障加密货币资产安全,您必须时刻警惕各式诈骗手段,并积极采取防护措施。以下是您可用于保护数字资产的方法。

    1.保护助记词

    助记词又称恢复短语,是访问钱包和加密货币资产的重要通道。其通常由12到24个单词组成,当您无法访问钱包或需要迁移到新设备时,可用作钱包的万能钥匙。以下是关于保护助记词的建议。

    离线储存助记词

    获得助记词后,请勿将其储存在本地文件夹或云存储中。线上存储助记词会让黑客有机可乘。离线存储则是相对安全的做法。

    为此,您可购买硬件钱包,用以生成并离线存储助记词。或以物理方式将助记词备份到保管库或保险箱中。您可使用纸质备份,不过将助记词刻在金属板上更为安全。

    分割助记词

    如果您想进一步强化助记词的安全性,可以将其分成多个部分,分别存储在不同的安全位置,例如银行金库、保险箱或可信任的个人等实体场所。理论上,只有您自己能够拿到完整的助记词。

    2.谨防社交媒体账户诈骗

    社交媒体平台已成为加密货币诈骗的温床,诈骗者会创建虚假账户,仿冒知名交易平台或名人。以下是来自真正的Vitalik Buterin的提醒,警告用户有上千个仿冒自己的虚假账户。

    1e837589bc1148559de7b18c8e8fa23b

    这些恶意分子试图模仿或假冒知名账户,以欺诈用户。以下是保护自己免受社交媒体帐户欺诈的方法。

    • 检查认证标志:在个人资料中查看蓝色勾号或认证符号。但请注意,这些也可能是伪造或购买获得的。 
    • 检查用户名:您通常能从用户名中找到破绽。聪明的诈骗者会尽量保证自己的名称与被仿冒者账号相似。例如以“@Vita1ikButerin”代替“@VitalikButerin”。
    • 下拉查看:下拉查看个人资料,检视以前发布的贴文。这应该能帮助您大致了解其个人资料的真实性。

    3.避免使用公共WiFi

    众所周知,公共WiFi缺乏安全性,且易受网络攻击。通过公共WiFi访问加密货币钱包或进行交易可能使您的资产面临风险。

    公共WiFi易受多种网络攻击威胁,包括:

    • 邪恶双胞胎攻击:黑客使用看似可信的名称(例如“Guest WiFi Hotel”)建立恶意热点,在您连接时拦截您的数据。
    • 中间人(MitM)攻击:恶意行为者可以拦截WiFi路由器和用户设备之间传输的数据,并有机会访问登录凭据等敏感信息。
    • 密码破解攻击:诈骗者使用软件尝试多种用户名和密码组合,解锁路由器的管理界面。

    请勿通过公共WiFi访问加密货币账户或执行交易。欲了解详情,敬请参阅为什么公共WiFi是不安全的

    4.当心诈骗直播视频

    诈骗者现已转向YouTube和Twitch等平台实施加密货币诈骗。其通常会盗用视频内容,进行虚假直播,以完成赠品骗局。在某些案例中,诈骗者会盗用拥有数百万粉丝的YouTube帐户,并向特定地址发送加密货币,用以说服用户参加赠送活动。

    例如,您可能会看到Elon Musk、Cathie Wood和Jack Dorsey一起讨论加密货币和区块链技术的视频。不过,诈骗者也可能使用可信视频推广其虚假或盗用频道及赠品骗局。

    在与任何直播视频互动前,尤其是与加密货币赠品相关者,请务必先进行尽职调查。在多数案例中,赠品活动会要求您在收到任何东西前先汇款。一旦照做,钱财便一去不返。

    您可通过视频数量、认证徽章以及频道创建日期等因素验证频道真实性。但请一定小心谨慎,务必检查多个数据点,因为被盗用的账户很有可能看似真实,甚至有数百万订阅者。

    此外,您还可以检查视频中相关人士的官方社交媒体帐户。如果推广活动属实,您应该能够从多方可靠来源找到相关信息。

    5.慎防AI深伪技术诈骗

    深伪技术使用人工智能(AI)创建看似真实的虚假视频。其结合现存图像和视频,使人们看起来在视频中做了或说了他们从未说过做过的事。而正如您所想,诈骗者已经开始应用该技术创建更为复杂的骗局。

    黑客会使用深伪技术冒充他人或假冒专家,通常通过虚假竞赛或投资机会欺骗受害者,并使用截止日期迫使其仓促行动。

    那么,您要如何识破深伪技术骗局?

    • 注意脸部:深伪技术毕竟只是大量图像拼接而成的内容。注意图像闪烁和口型同步,即可发现破绽。
    • 音频不一致:机械音或异常波动可能意味着深伪技术的运用。请务必仔细辨别音频的不一致之处。
    • 提问:在与疑似深伪技术视频互动时,务必提出只有本人才会知道答案的问题。请确保您拥有足够的背景资料可供持续交叉检验。

    结语

    保护自己的加密货币资产是您的责任。而本文为您详细介绍了保护加密货币安全的五项有效建议:

    1. 保护助记词。
    2. 谨防社交媒体账户诈骗。
    3. 避免使用公共WiFi。
    4. 当心诈骗直播视频。
    5. 慎防深伪技术诈骗。

    世界日新月异,诈骗者也与时俱进,策划出更为精细复杂的骗局。归根结底,唯有不断学习,保持警惕,才是最好的应对方法。还请持续关注相关动态,保护自己的数字资产安全。

  • 8种常见的比特币骗局及其防范策略

    区块链领域存在多种数字货币骗局。最常见的骗局包括:敲诈勒索、虚假交易平台、赠送骗局、社交媒体钓鱼、“剪贴板劫持者”恶意软件、钓鱼电子邮件、庞氏骗局和金字塔骗局以及勒索软件。

    在本文中,我们将简要介绍每种骗局,以便您学习和掌握应对常见比特币骗局的有效措施,妥善保管持有的数字货币资产。

    导语

    每当一种新技术问世,不法分子便会闻风而来,伺机诈骗。遗憾的是,作为一种无国界数字货币,比特币为设计数字货币骗局的不法分子创造了绝佳机会。

    比特币的去中心化特质允许用户完全掌控自己的投资。然而,这种特质的弊端是难以为其制定合适的监管和执法框架。不法分子设计圈套,引诱用户在使用比特币时犯错,最终成功窃取比特币,而受害者几乎没有任何办法来挽回损失。

    因此,了解不法分子的诈骗方式以及识别潜在的危险信号至关重要。需要警惕的比特币骗局有很多种,其中一些骗局更是频繁出现。因此,我们将讨论8种常见的比特币骗局及相关的防范策略。

    常见的比特币诈骗与防范策略

    敲诈勒索

    敲诈勒索是不法分子的惯用手段,以手中的敏感信息为筹码威胁他人,非法索取钱财。他们通常要求以数字货币支付赔偿,最常选择的币种是比特币

    不法分子搜集或捏造敏感的个人信息,向受害者施压,逼迫其支付比特币或其他货币。

    防范比特币敲诈勒索的最佳策略是谨慎选择登录凭据、密切注意访问过的网站以及在哪些网站留存过个人信息。使用双重身份验证也是一种明智的防范措施。即使不法分子使用虚假信息敲诈勒索,您也能马上知晓并采取应对措施。

    虚假交易平台

    顾名思义,虚假交易平台是合法数字货币交易平台的仿冒品,诱骗用户在此交易。这类骗局通常以手机App的形式出现,也可能是桌面应用程序或虚假网站。与“真身”相比,部分虚假交易平台几乎能够以假乱真,我们必须认真辨别真伪。这些虚假交易平台看上去合规合法,但其目的是窃取数字货币。

    它们经常以免费数字货币、极具吸引力的价格、低廉的交易手续费,甚至赠送礼物等方式引诱数字货币交易者和投资者。

    为了防范这种诈骗手段,我们应对合法交易平台的真实网址添加书签,在每次登录前仔细检查。我们还可以使用币安验证检查网址、Telegram群组和Twitter帐号的合法性。

    至于手机App,我们需审查开发者信息、下载量以及用户评价。欲了解更多详情,敬请阅读《移动设备中的常见骗局》

    赠送骗局

    赠送骗局窃取数字货币的惯用套路是以免费赠品换取小额款项。不法分子一般要求受害者先将款项转入特定比特币地址,许以更多的比特币作为回报(例如转入0.1枚比特币获得0.5枚比特币)。然而,受害者转账后将不会收到任何赠品,也无法追回资金。

    赠品骗局花样繁多。除了比特币之外,不法分子也会骗取其他数字货币(如以太坊、币安币、XRP等)。在某些情况下,他们可能会索要私钥或其他敏感信息。

    Twitter和其他社交平台是赠送骗局的重灾区。不法分子经常在社交平台的热门推文、重要新闻和公告(如协议升级公告或ICO预告)中寻觅可乘之机。

    防范赠送骗局的最佳方式就是不贪图小利,拒绝所有要求预先转账的赠送活动。合法的赠送活动从来不需要参与者提供资金。

    社交媒体钓鱼

    社交媒体钓鱼是一种常见的比特币骗局。与赠送骗局相同,此类骗局常见于社交媒体。不法分子经常在社交媒体创建帐号,冒充数字货币领域的权威专家(也称为“冒名顶替”)。此后,他们通过推文或者聊天信息发送虚假赠品。

    防范社交媒体钓鱼的最佳策略是仔细检查,验证对方是否确为本人。部分社交媒体平台为认证用户添加专属标志,例如Twitter和Facebook会使用蓝色对勾。

    “剪贴板劫持者”恶意软件

    “剪贴板劫持者”恶意软件窃取资金的方式非常隐秘。它们劫持剪贴板数据,只要您稍有不慎,资金便会直接转入不法分子的账户。

    比方说您要将比特币转账给好友Bob。正常的操作方式是,Bob提供他的比特币地址,然后您将其复制粘贴到自己的比特币钱包然而,如果您的设备遭到“剪贴板劫持者”恶意软件的入侵,在粘贴地址的一瞬间,该软件会将地址自动替换为不法分子的比特币地址。只要发送并确认交易,您的比特币将全部落入不法分子手中,而Bob无法收到任何款项。

    为了防范这类骗局,必须时刻注意计算机的安全性,警惕各类可疑的消息或电子邮件,其中可能携带受感染的附件或危险链接。注意浏览的网站以及设备中安装的软件。您也可以考虑安装杀毒软件,定期扫描设备,筛查潜在风险。此外,及时更新设备的操作系统(OS)也非常重要。

    钓鱼电子邮件

    网络钓鱼的形式多种多样,最常见的方式是使用网络钓鱼邮件。不法分子在电子邮件中引诱收件人下载感染病毒的文件或点击链接,访问看似合法的恶意网站。此类邮件模仿用户常用的产品或服务向其发送信息,极其危险。

    不法分子通常在邮件中督促收件人立即采取行动,确保帐户和资金安全。他们可能要求对方更新帐户信息、重置密码或上传文档,目标通常是收集登录凭据,窃取帐户信息。

    防范钓鱼电子邮件的第一步是检查邮件是否发送自原始来源。如有疑问,可以直接联系相关公司,确认是否发送过邮件。其次,也可将鼠标悬停于链接之上(不用点击),检查网址是否存在拼写错误、异常字符或者其他异常之处。

    即使没发现任何危险迹象,也不要点击链接。如需登录帐户,建议您手动输入网址或从收藏夹中打开网页。

    庞氏骗局和金字塔骗局

    庞氏骗局和金字塔骗局是历史最悠久的金融骗局。庞氏骗局的欺骗策略是不断吸收新投资者的资金,用于向早期会员支付投资回报。一旦不法分子无法吸纳新的投资者,资金链便会断裂。OneCoin正是数字货币庞氏骗局的经典案例。

    金字塔骗局是一种商业模式,按注册会员招募新会员的人数向其支付报酬。一旦没有新会员加入,资金链也会断裂。

    防范这两种骗局的最佳方式是仔细研究购买的数字货币,无论是山寨币还是比特币。如果所持数字货币或比特币基金的价值完全源自新入场的投资者或会员,则很有可能是庞氏骗局或金字塔骗局。

    勒索软件

    勒索软件是一种恶意软件,可以锁定用户的移动设备或计算机,使其无法访问重要数据。除非支付赎金(通常是比特币),否则无法解锁。此类软件破坏性极大,如果医院、机场或政府机构不幸中招,将造成严重的后果。

    勒索软件通常阻止用户访问重要的文件或数据库,威胁其在规定期限之前支付赎金,否则将资料彻底删除。不幸的是,即使支付赎金,我们也无法保证不法分子会信守诺言。

    我们可以采取以下措施防范勒索软件攻击:

    • 安装杀毒软件并及时更新操作系统和应用程序。
    • 避免点击广告和可疑链接。
    • 谨慎处理电子邮件附件,尤其注意后缀为“.exe”、“.vbs”和“.scr”的文件。
    • 定期备份文件,即使设备遭到感染,也能重新复原。
    • 访问NoMoreRansom.org,获取防范勒索软件的建议以及免费的系统恢复工具。

    总结

    需要警惕的比特币骗局有很多种。然而,防范上当受骗的第一步是了解这些骗局的实施方式。只有学会如何防范这些最常见的比特币骗局,才能保护好持有的数字货币资产。

  • 5种常见的加密货币诈骗与防范策略

    当今世界,数字货币已成为犯罪分子觊觎的宝贵资产。数字货币流动性强并且易于转移,完成交易后几乎无法撤回。因此,诈骗浪潮(包括拥有数十年历史的传统诈骗手段以及专门针对数字货币的新型骗局)已经大面积波及数字领域。 

    在本文中,我们将介绍一些最常见的加密货币骗局。

    1.社交媒体赠送骗局

    如今,在Twitter和Facebook等社交媒体上,每个人看上去都是如此慷慨大方,令人觉得不可思议。只要您查看关注度高的推文回复,就肯定会发现是您很喜欢的某家加密货币公司或某位大咖正在赠送礼物。对方会向您承诺:只要向他们发送1BNB/BTC/ETH,就会得到10倍的回报!看上去简直就是天上掉馅饼的好事,对不对?然而,天上掉馅饼的事情本就不可信。仅凭这样的经验常识,就可以识破许多此类骗局。

    任何合法的赠品都不太可能会要求您先汇出一笔钱。在社交媒体上,您应该警惕此类消息。这些账户可能看上去和您熟悉的账户差不多,但其实这只是一种诈骗技巧。至于评论中数十个表示感谢的回复,也是通过伪造账户或机器人程序发布的,是实施赠品骗局的一种套路。

    可以说,您应该彻底忽略这些消息。如果您真的觉得这些消息是真实的,您可以仔细去查看资料介绍,就会发现不同之处。您很快会意识到该Twitter或Facebook的资料是假的。

    即使币安或任何其他组织举办赠送活动,也绝不会要求您先行汇款。

    2. 金字塔与庞氏骗局

    金字塔骗局和庞氏骗局略有不同,但整体非常相似,因此将其归为同一类别。上述两类骗局均要求参与者以巨额收益作为诱饵,吸引下线成员不断加入。

    庞氏骗局

    在庞氏骗局中,您可能会听说某项投资可以稳赚(这是第一个危险信号!)。通常,这个骗局会伪装成一种投资组合管理服务。实际上并没有神奇的公式在起作用,您所获得的“收益”不过是其他投资者的资金罢了。

    组织者将新收取的投资者资金添加到现金池中,唯一的现金流入都来自新入场者,之前的投资者会得到新入场投资者的资金。随著新入场者的加入,这种循环便会持续下去,当没有更多的现金维持投资者的收益时,该骗局就会迅速瓦解。

    例如,如果某个组织承诺在一个月内可以获得10%的收益回报,在您投资100美元之后,组织者请来了另一个客户也投资100美元。操控者使用这笔新获得的资金在月底向您支付$110。之后他需要吸引另一个客户加入,同时支付给第二个客户费用。如此循环往复,直到骗局终有一日土崩瓦解。

    金字塔骗局

    在金字塔骗局中,参与人员需要做更多的工作。组织者位于金字塔的顶部,他们将招募一定数量的人为他们工作,这些人再去招募其他人为自己工作,层层发展,最终形成一个庞大的体系结构,该结构会随着新层级的创建而呈指数倍的增长扩展(因此称为“金字塔”)。

    截至目前我们所描述的还只是组织架构图,而大型(合法)企业也可能会拥有这样的架构。只不过,金字塔骗局的不同之处在于,它承诺每次只要招募到新成员,就会获得相应收益。比如说:组织者承诺,Alice和Bob有权按照每人100美元的价格招募新成员,之后可以从新成员的收益中获得50%的提成。Alice和Bob也可以将同样的收益规则告知其招募到的人(他们至少需要招到两位新成员才能收回初始投资)。

    例如,如果Alice成功将Carol和Dan发展为会员(各自100美元),她也会只有100美元的收益,因为她一半的收入要归自己的上线所有。如果Carol也能将会员资格卖出去,那么收益会向上逐层递增–Alice获得了Carol收入的一半,而组织者获得了Alice收入的一半。

    随着金字塔骗局不断壮大,推销成本从低向高逐层转移,资深成员的收入会越来越多,但由于增长速度太快,这种模型无法长期持续。

    有时,参与者为了能够销售某项产品或服务,还需要支付一笔资金。您可能听说过某些多层营销(MLM)公司被指控以这种方式实施金字塔骗局。

    在区块链和数字货币领域,OneCoin、Bitconnect和PlusToken等争议性项目受到了强烈的抨击。由于涉嫌制造金字塔骗局,这些项目更是遭到用户的法律指控。

    另请参见:金字塔骗局和庞氏骗局。

    3.虚假应用程序

    如果不够小心谨慎,我们很容易忽略虚假应用程序上的警告标志。通常这些骗局会引导用户下载恶意应用程序,其中有些是模仿当下流行的应用程序。

    一旦用户安装了恶意应用程序,可能看似一切正常,但实际上,这些应用程序是专门用于窃取您加密货币的。在加密领域,发生过许多此类案件,用户从伪装成大型加密公司的开发者那里下载了恶意应用程序。

    在这种情况下,用户如果按照给定的钱包充值或付款,就会把款项发送到欺诈者的地址。一旦资金转移,根本没有可以撤销的按钮。

    这些骗局之所以会让人上当,还跟它们的APP排名有关。虽然是恶意应用程序,但有些也在Apple Store或Google Play中排名非常靠前,从而给人造成一种合法的错觉。为避免沾染上它们,您应该仅从官方网站或可靠来源的链接下载APP。使用Apple Store或Google Play商店时,您还需要检查发布者的资格凭证。

    另请参见:移动设备中的常见骗局。

    4.网络钓鱼

    即使是初涉数字货币领域的新手,对于网络钓鱼也不会陌生。网络钓鱼通常指不法分子冒充相关人员或公司联系受害者,获取其个人信息和数据。网络钓鱼的媒介多种多样,包括电话、电子邮件、虚假网站或社交通讯App等。在数字货币领域,社交通讯App诈骗尤为常见。

    诈欺者在尝试获取个人信息时不会遵循某种固定的套路。您可能会收到一封电子邮件,通知您交易帐户有问题,需要您单击链接来解决。而这个链接将重定向到看似跟原始网站十分相似的伪造网站,并提示您登录。这样一来诈欺者就可以窃取您的身份凭据甚至是加密货币。

    还有一种常见的Telegram诈骗形式,有些不法分子会潜伏于数字货币钱包或交易平台的官方群组。发现用户在群组中报告问题时,不法分子就会冒充客服人员或团队成员私下联系用户,怂恿其分享个人信息和助记词。

    知道了您的助记词,就可以使用您的资金。在任何情况下都切勿向任何人,甚至合法公司透露这些信息。排除钱包故障并不需要您的助记词,因此可以判定任何要求您提供助记词的都是骗子。

    至于交易帐户,币安也绝不会向您索要密码,大多数其他服务也是如此。如果您收到不请自来的信息,最谨慎的做法就是不要参与,并通过官网公布的方式与公司取得联系。

    其他安全性技巧包括:

    检查您访问的网站的 URL,诈欺者通常会注册一个看起来与真实公司(例如binnance.com)非常相似的域名。

    将您经常访问的域名添加至书签,因为搜索引擎可能会显示错误的恶意代码。

    如果您对收到的信息有疑问,请忽略该邮件,并通过官方渠道与商家或客服联系。

    任何人都不需要掌握你的私钥或助记词。

    另请参见:《什么是网络钓鱼?》或参与网络钓鱼知识测验。

    5.既得利益

    DYOR(Do Your Own Research,自己做好调研)这个缩略词是数字货币领域经常提及的概念,也非常有道理。

    在投资真金白银买入数字货币或代币前,应理智分析和决策,不能盲目相信他人的建议。您永远也无法确定别人的真实动机。他们之所以极力推广某个首次代币发行(ICO)项目,也许是因为收了好处费,或是自己已经投入了大量资金。无论是萍水相逢的陌生人,还是极具影响力的名人,都会存在这样的问题。任何项目都无法保证稳赚不赔。事实上,多数项目都以失败草草收场。

    为了客观地评估项目,您应该综合考虑多种因素。每个人都有自己研究潜在投资的方法,以下是一些刚开始就要弄明白的问题:

    货币/代币如何分配? 

    是不是大部分供应都集中在少数用户手中?

    这个项目的独特卖点是什么? 

    还有哪些其他项目在做同样的事,相比之下这个项目好在哪里?

    谁在负责该项目?团队有良好的信用记录吗?

    该项目的社群怎么样?正在构建什么产品?

    世界是否真的需要这个货币/代币?

    总结

    恶意行为者从来不乏从毫无戒心的加密货币用户那里窃取资金的技术。为了避免陷入这些常见的骗局,您需要保持警惕并了解这些手法。检查您是否正在使用正确的官方网站/应用程序。切记:如果某项投资听起来太过美好,那可能就不是真的。

  • 币安教你如何安全存储数字货币

    无论购买、存储还是投资,必须始终确保加密货币安全无虞。在大多数情况下,丢失货币和代币永远无法找回。

    如果在中心化交易平台交易加密货币,请选择身份认证(KYC)与反洗钱(AML)检查符合监管的交易平台。通过审计的点对点交易以及去中心化交易平台最为安全。

    在本文中,我们将介绍多种安全存储加密货币的方式。将加密货币存储于受监管的交易平台是初学者和交易者的理想选择。然而,钱包的密钥并不归用户所有。

    非托管型钱包的密钥由用户保管,安全性更高。将货币存储在冷存储设备等离线钱包中会更加安全。这两种方式要求以离线方式将私钥妥善存储在安全位置。

    使用通过审计的DApp提升安全性,并定期检查哪些DApp享有使用钱包使用权限。DApp使用完毕后,应立刻解除权限。

    导语

    加密货币的核心是自我主权概念,即用户可以充当自己的个人银行。若能妥善保管您的资金,其安全性甚至将优于戒备最为森严的银行金库。但如若不能,您数字钱包中的资产就将面临远程失窃的风险。

    学习如何妥善保护加密货币是踏上加密货币奇幻之旅的关键一步。存储只是安全保障的一个方面。如今,许多加密货币持有者与去中心化金融(DeFi)领域中的DApp交互,还应学习如何安全地使用货币。

    就像拒绝将资金托付给信誉存疑的公司打理一样,您也不应该随意使用DApp交易代币。购买和交易加密货币的交易平台也是同样道理。在本指南中,我们会讨论无论将加密货币资产存储于何处,都能有效保障资金安全的最佳技巧。

    安全购买加密货币

    如今,购买加密货币的平台有很多。其中包括中心化交易平台、去中心化交易平台(DEX)、加密货币ATM以及点对点交易等。每个平台的安全系数不同,各有优缺点。对于多数用户而言,信誉良好的中心化交易平台完美融合了便捷性与安全性。

    选择安全的交易平台

    币安等中心化交易平台通过加强监管、采取反洗钱(AML)措施以及身份验证(KYC)检查提供安全保障。早期的加密货币交易平台存在问题。经过政府和交易平台运营方的不懈努力,交易环境得到显著改善。

    如需使用交易平台,需要将资金转入其托管型钱包。将保障代币安全的责任委托给交易平台,由其根据个人风险状况提供安全保护。如果对钱包不熟悉或对加密货币不了解,使用交易平台钱包可能更安全。此举可避免不小心将自己锁在钱包之外,白白损失加密货币。

    然而,部分用户更喜欢通过直接控制资金来保障安全。您可能听说过“不是你的密钥,就不是你的代币”。如果没有真正拥有钱包,其他任何人均可控制您的加密货币。欲了解详情,可以稍后阅读有关存储的章节。

    如果决定使用点对点服务或去中心化交易平台,可从以下几点提高安全性。从信誉良好的来源检查针对DEX的审计。稍后,我们会对审计进行详细介绍。币安也会基于公司的安全性和信誉提供DEX。

    如需使用点对点服务,买卖双方均需通过身份认证。在理想情况下,还应提供托管服务。虽然不能完全消除风险,但第三方在托管服务中持有资金可以尽量保护买卖双方免于受骗。

    如何保护账户安全

    如果注册了交易平台或所选交易方法,符合标准的良好做法能够保护账户安全。这些建议与保护在线银行账户或其他敏感信息的方法别无二致。通过以下方式可轻松避免他人盗取您的账户与资金:

    1.使用高强度密码并定期更换。密码不得涉及生日等个人身份信息。密码必须足够长并且专属于账户,由符号、数字以及大小写字母组成。

    2.启用双重身份验证(2FA)。如果密码不慎泄露,2FA会使用移动设备、验证器App或YubiKey启动第二层保护。登录时,需要使用密码和2FA方法。

    3.当心邮件、社交媒体和私信中的钓鱼攻击和诈骗。诈骗犯频繁冒充交易平台以及值得信赖的人,妄图盗取资金。此外,不得下载来源不明的软件,其中可能包含恶意软件。

    有关保护账户安全的详情,敬请阅读我们的《7大简单措施为个人币安账户保驾护航》指南。

    如何安全存储加密货币

    购买或交易部分加密货币并确保账户安全后,下一项重要任务是将加密货币存放于安全位置。如果您不是要将其存入交易平台以供日后交易使用,那么唯一的选择是将其存储于钱包。钱包的私钥所有权以及联网方式各有不同。选择哪种钱包取决于希望达到的安全水平。

    什么是私钥?

    私钥与真实钥匙相同,可解锁加密货币以供消费。妥善保管私钥并安全使用是保障整体安全性的头等要务。密钥只是一串很长的数字,复杂到任何人都无法准确猜中。用“1”代表硬币的正面,用“0”代表硬币的反面,将硬币抛掷256次就将得到最终的私钥。以下就是一个刚刚生成的私钥。它按十六进制编码(使用数字0-9和字符a-f),从而以更加紧凑的方式呈现:

    8b9929a7636a0bff73f2a19b1196327d2b7e151656ab2f515a4e1849f8a8f9ba

    如果在Google搜索上述数字,将不会找到除本文之外的任何结果(除非该数字后来被复制到其他位置)。这体现了这串数字的随机性。在此之前,其他人见过这串数字的概率微乎其微。

    上述示例仍然无法充分证明私钥是完全随机的。实际上,私钥的数量接近于已知宇宙中的原子数量。简而言之,对于比特币和以太币等加密货币来说,这是一项至关重要的安全原则。您的代币隐藏在难以置信的庞大范围内,因此安全性将得到有效保障。

    如果您曾经接收过资金,就一定不会对公共地址感到陌生,它也是由随机数字组成的字符串。公钥是通过对私钥进行某种加密处理之后获得的,继续对公钥进行哈希处理即可得到公共地址。

    本文不会详细介绍其原理。您只需要了解,用私钥可以轻松地生成公共地址,但迄今为止用公共地址来生成私钥却毫无可能。因此,您完全可以在博客和社交媒体等渠道公布公共地址,这样做是安全的。只要没有对应的私钥,任何人都无法消费其中的资金。

    如果您丢失了私钥,就将无法使用资金;如果有人破解了您的私钥,那么这些资金就可以为其所用。因此,您应保证私钥安全性,使其远离不法分子的视线,这一点尤为重要。

    助记词

    请注意,现在的钱包很少使用单一的私钥,而是属于分层确定性(HD)钱包,可存储数十亿个不同的私钥。您只需要掌握助记词就够了,这是一组人类可读取的字词,借由这些字词可以生成上述私钥。助记词看起来会是这个样子的:

    strike sadness boss daring voice connect holiday vintage quantum pony stable genuine(打击悲伤老板勇敢声音连接假期古老量子小马稳定基因)

    除非自己选择使用单一私钥,否则在创建新钱包时,系统会要求您备份助字词。在稍后讨论密钥存储时,密钥一词代表私钥和助记词,可互换使用。

    如何保护助记词

    12、18或24位助记词是安全保障的关键。取得助记词的人能够将密钥输入个人钱包并盗取资金。您可能也有JSON文件或独立私钥,其功能与助记词相同。根据以下提示,认真思考如何管理密钥。

    1.不建议将助记词存储于联网设备。如果下载了病毒或计算机遭到黑客攻击和远程控制,助记词就会面临安全威胁。

    2.离线储存更加安全。助记词可以存储在实物或离线设备。即便使用将在后文讨论的冷存储设备,也应妥善备份,以免在设备损坏时无法取得密钥。

    3.如果决定将助记词存储于实物,应谨慎考虑使用的材料以及存储位置。将助记词写在纸上不是好方法,很容易毁坏或在家中丢失。您可以选择存放于安全位置的保险柜或将助记词存入银行。一些人甚至将助记词刻入不易损坏的金属,或在助记板上使用金属字体。

    热钱包与冷钱包对比

    钱包分为热钱包和冷钱包两类,两者的安全性不同。两类钱包涵盖一系列不同的解决方案——敬请阅读《加密货币钱包类型解析》,了解多种示例。让我们来了解两种钱包的不同之处。

    热钱包

    热钱包是指所有连入互联网的数字货币钱包(例如智能手机和桌面钱包)。热钱包往往能够提供最连贯而流畅的用户体验,在发送、接收以及交易数字货币和代币时非常便捷。然而,这种便捷性往往会以牺牲一定的安全性为代价。

    热钱包与互联网相连,因而很容易遭受攻击。虽然在任何时候都不会对私钥进行广播,但在线连接的设备却可能会感染病毒或被不法分子远程访问。

    但这并不代表热钱包一点都不安全,只能说它不如冷钱包那么安全。热钱包的实用性更胜一筹,因此通常会成为小额持币的首选。

    冷钱包

    为了消除重大的在线攻击向量,许多人选择始终离线保管密钥。这正是冷钱包的用武之地。与热钱包不同,冷钱包不会连接互联网。部分加密货币持有者以前会保留纸钱包,即一张印有钱包私钥(通常是二维码)的打印纸。如今,我们认为这种方法已经过时并且存在安全风险。冷存储最好的选择绝对是硬件钱包。

    硬件钱包

    硬件钱包(如Trezor One或Ledger Nano S)旨在采用类似的私钥离线保管原理,同时又致力于优化用户体验。这些钱包专为存储数字货币而生,与完整计算机相比,便携性更强并且更便宜。

    这种实物设备能够安全存储私钥并且无需联网。良好的硬件钱包可确保私钥永远不会离开设备。它们通常存放在设备中的特殊位置,不可移除。如需了解详情,敬请阅读《什么是硬件钱包(以及用它的理由)》。

    近年来,硬件钱包行业迅速发展,市场中涌现出数十款不同产品。您可以在币安学院查看有关这些设备的测评。

    托管钱包与非托管钱包对比

    您也可以选择托管型或非托管型钱包,表明其是否可以访问并控制私钥。如果您使用加密货币交易平台这类在线服务,那么在协议层面,您还并非真正的持币者。相反,您的资金和密钥由交易平台托管和管理(术语“托管型钱包”就是这么来的)。在多数情况下,交易平台会同时使用热钱包和冷钱包,为用户的资金安全保驾护航。

    因此,如果您想用币安币交易比特币时,交易平台将在数据库中降低您的币安币余额并增加比特币余额。上述过程并不涉及区块链交易。只有在决定提取比特币时,才会要求交易平台代替您为交易签名。随后,交易平台向网络广播交易,从而将代币转入您提供的比特币地址。

    对于愿意将资金交给第三方托管的用户,加密货币交易平台是非常便捷的选择。充当自己的个人银行也会面临一大风险,那就是出现问题时只能自行承担责任。

    如果不慎丢失私钥,您的资金就永远也找不回来了。而如果丢失的是帐户密码,只需将其重置即可。您的登录信息仍有可能遭窃,必须按上文所述采取适宜的预防措施保障账户安全。

    最佳存储方式有哪些?

    不幸的是,这个问题还没有标准答案。否则,这篇文章就可以省去不少篇幅了。采取哪种解决方案,很大程度上取决于您的个人风险偏好以及数字货币的使用方式。

    例如,活跃的波段交易者与长期持有者的需求是不同的。另外,处理大额资金的机构必须设置多签名机制,即转移资金需要多位用户同意。

    对于普通用户来说,通过冷存储保管不常使用的资金不失为一种好办法。硬件钱包是是最简单直接的选择,但一开始尝试的时候请确保存储您能够承受风险的小额资金。此外,必须依据上述建议对密钥进行安全备份,防止设备丢失或出现故障。

    在线钱包是以小额资金购买商品或服务的理想之选。如果将冷存储设备比喻成储蓄帐户,那么移动钱包就好比随身携带的实体钱包。最好的情况是您存储的金额即便丢失也不会导致严重的财务问题。

    对于借贷、质押和交易等操作来说,托管解决方案无疑是绝佳之选。然而,在投入资金前,建议制定详细的资金分配计划(例如头寸调整策略)。请注意,加密货币的波动性极大,因此永远不要投入超出个人承受范围的资金。

    安全使用去中心化金融和DApp

    如需质押代币,请在区块链游戏中使用或参与去中心化金融(DeFi)。您需要与DApp以及智能合约交互。用户必须允许DApp使用钱包中的资金。下文以SushiSwap为例。

    例如,授予PancakeSwap自动交易权限,就会允许其开展诸如向流动性资金池增加多种代币这样的自动交易。DApp将不同步骤合并以节约时间。这种操作虽然有效,也存在相关风险。

    除非研究过智能合约,清楚了解其运作原理,否则会为后门侵入留下可乘之机。一般来说,项目需要通过审计来证明其智能合约的安全性。Certik是一家著名的审计服务供应商,即使享有如此声誉,也无法一直保证安全性。

    不安全的项目会申请转移金额不限或高额代币的权限。缺乏经验的用户很可能会接受这项请求,成为诈骗受害者。即使将资金转出DeFi平台,项目可能仍有部分控制权,有机会盗取资金。黑客也企图控制并滥用智能合约。此时,如果为项目开启了相应权限,可能会遭遇此类风险。

    如何解除钱包权限

    您应定期检查为钱包开启了哪些权限。若使用币安智能链(BSC),BscScan拥有代币审批查看器工具,可检查并解除任何权限。

    首先,复制并粘贴BSC BEP-20地址。然后,点击右侧的搜索图标。

    现在可以看到账户中拥有权限的智能合约列表以及通过审批的数量。如需解除权限,点击下方红圈中的按钮。

    通过审计的项目更具安全性。

    如上文所述,在通过审计的项目中投资代币和货币更加安全。如果与智能合约交互、在资金池质押代币或提供流动性,建议始终寻找通过审计的项目。

    审计会分析DApp的智能合约代码。他们负责查找后门、趁机而入的脚本以及其他安全问题。这些问题均报告给项目创建者,由其负责更改代码。所有变更都将体现在最终报告中,向用户展示清晰完整的审计过程。最终报告会面向公众发布。

    虽然一次审计并不能保证项目安全,但资金安全性的确可以得到改善。将资金投入未通过审计的项目极具风险。部分智能合约处理大笔资金,很容易引起黑客的注意。如果审计师没有检查代码,这些合约很容易成为攻击目标。

    Certik定期更新通过审计的项目列表、项目排名(共100个)以及其他重要信息。

    如何防止被骗

    不幸的是,加密货币吸引了许多不法分子。他们企图趁机侵入其他用户的账户并盗取加密货币。一旦资金被盗,通常无法追回。不法分子滥用加密货币的匿名性,许多用户直接控制高额资金也让他们有机可乘。

    您应始终保持警惕,拒绝给不认识的用户转账。转账前,也必须仔细核查对方的身份信息。以下最常见的骗局值得警惕:

    1.网络钓鱼 – 您可能收到过交易平台或使用的其他服务发送的邮件,要求登录账户或提供个人信息。这可能是意欲盗取信息的骗局。

    2.虚假交易平台 – 部分移动App或网站经常仿照交易平台的外观。输入个人信息后,不法分子就会趁机盗取真实账户。

    3.敲诈勒索 – 不法分子可能会发送恶意软件,随意盗取文件。用户很可能使用比特币或其他货币将文件赎回,但付款后也未必会收到文件。

    4.金字塔骗局和庞氏骗局 – 不法分子邀请您加入新项目并购买其代币,或者完成一笔要求支付加密货币的特殊交易。然而,这些过于诱人的条件,往往是陷阱的征兆。您必须自己做好调研,确保投资安全。

    5.冒名顶替 – 不法分子经常冒充官方人士、您信任的人甚至是好友。他们会向您索要加密货币或者通常需要严格保密的信息。在这种情况下,必须反复确认对方是否为本人。

    如需详细了解这些骗局以及防范策略,敬请阅读我们的《8种常见的比特币骗局及其防范策略》指南。


    读者1:Discord社区投稿者 @kei8888#6675

    『请拒绝提供任何资讯给陌生来电或SMS』

    如果有陌生人以电邮,手机SMS或者打电话给你,要求你提供密码或个人资料,就要提高警觉。

    其次,利用假的USDT行骗也是近期非常常见的手法。骗徒会自称意外转错USDT去你的钱包,并需要你立即转回给他。在这个情况下,可以可以先去不同的区块浏览器例如Etherscan和Bscscan仔细核对清楚USDT合约地址以及交易数据是否正确。

    另外如果遇上不知名的交易所,最好先 DYOR 在Coinmarketcap调研一下。如果在Coinmarketcap网页是找不到,就要提高警觉。

    读者2:Discord社区投稿者 @WX115#7394

    『切勿点击陌生连接、勿相信过美好的报酬』

    如果用户对3个方面多加注意就可以尽量避免资产被盗走的情况。

    1:骗子大多活跃在电报(Telegram)和Discord,他们会先跟你私聊,慢慢赢取妳的信任。然后再发你假钱包链接,让妳开帐户并输入钱包助记词。骗徒会在假钱包内每天给妳返佣,等妳以为很安全的时候,并转入自己的资产,就会发现资产被骗子盗走并转去其他钱包。

    2:一定要认真查看Dapp 的链结是否与官方网页地址显示一致。很多骗子就是在网址上动手脚,让用户信以为真,一旦用户授权钱包或者导入钱包后,用户的资产就会被盗了。

    3:切莫贪小便宜,很多骗子抓住普通人爱贪小便宜的心态去行骗。骗子会自制Dapp 并在程式内提供比正常交易所更高额的年化率,吸引用户使用。把但当你想把全部资产转移到这个Dapp,并在及后提现的时候,网址就会变成404。

    上述这些惨痛经验,让我们知道验证网站和Dapp安全性的重要,读者4 Myron也提供一些验证Dapp安全性的方法给大家参考。

    读者3: Discord社区投稿者 @Myron#2738

    【仔细验证网站的真实性】

    许多用户与Dapp互动的时候,习惯直接于浏览器搜寻,并点选位于最上方的网站选项,然而这正正有机会落入不法之徒的骗局。如今的诈骗者已经学会利用投放广告的方式,令假网站出现在搜寻引擎的优先显示列表,若用户不慎点入假网站并与该网站连结钱包,就可能会损失所有的钱包资产。

    因此您务必仔细核对欲使用的网站是正确的,以下提供几个方法:

    1.从Dapp项目的官方社群(如: Twitter、Discord、Linktree、Telegram)点选其公告的网址。

    2.在第一次进入Dapp官方网站并使用及连结钱包后,将该网址加入您的浏览器书签,往后使用该DAPP时只点选书签保留的网址,而不是重新在浏览器中搜寻。

    3.若从浏览器搜寻Dapp,仔细查看该网站的网址是否异常或明显不是正确的网址;又或是进入已使用过的Dapp网站时若跳出不寻常的连结、授权的指令要求签属,则不要连结您的钱包并尽快退出该网站。

    总结

    在加密货币安全保障方面,当今的区块链领域提供了诸多安全手段。从交易、存储到使用加密货币,这些简单建议有助于保障资金安全。每种存储方案的优缺点并存,因此必须了解折衷方案。还是那句话,无论您在哪个平台投入资金或加密货币,请务必自己做好调研。

  • 什么是日蚀攻击(Eclipse Attack)?

    日蚀攻击是一种相对简单的基础攻击,攻击者可能会通过该攻击方式干扰网络上的节点。顾名思义,该攻击能够使对等网络中被攻击节点无法获取有效信息,从而引发网络中断或为更复杂的攻击做准备。

    从表面上看,日蚀攻击(Eclipse Attack)与女巫攻击(Sybil Attack)相似。尽管它们具有某些相似之处(攻击者通过攻击节点扰乱网络),但它们最终的攻击目标是不同的。日蚀攻击的目标是单个节点(原因将在下文中说明),而女巫攻击的目标是整个网络范围,旨在篡改网络协议的信誉体系。

    2015年所发表的《在比特币对等网络上的日蚀攻击》论文中,对该概念进行了详尽的讨论,其中来自波士顿大学和希伯来大学的研究人员报告了他们进行日蚀攻击的实验结果,以及与之对抗的防范措施。

    日蚀攻击的工作原理

    比特币矿工需要专用设备生成验证新区块,但是非挖矿(或完整)节点仅需要非常小的算力即可运行。通过这种方式,任何人都可以在廉价设备上运营节点,这也有助于比特币的去中心化。软件程序维护了与对等方同步的事务处理数据库,以便与网络保持同步。

    对大量节点连接的限制因素是带宽。因此,尽管有大量设备可以运行该程序,但比特币网络中设置了连接数量限制(最多只能连接125个),普通设备无法直接与其他设备进行互连。

    在日蚀攻击中,攻击者会确保目标的所有连接都建立在攻击者所控制的节点上。攻击者将首先从自己的IP地址向目标地址发送泛洪,受害者可能会在程序重启时连接到攻击者的IP地址。可以强制重启(即对目标进行DDoS攻击),或者仅等待程序自动重启。 

    如果发生这种情况,毫无戒心的受害者就会听从恶意节点的摆布,攻击者向它们提供了错误数据,他们无法从真实网络中获取到数据。

    日蚀攻击造成的后果

    如果攻击者通过消耗网络节点的资源,能够使其从网络中分离,那么他们就有动机实施此类攻击。如果节点被隔离了,攻击者就可以实施几次连续攻击。

    无需确认的“双花”

    如果独立节点接受了未经确认的交易,那么就会发生“双花”风险。如果发生的交易在进入区块之前(提交至区块链),可能已经进行广播了,那么发送方就可以在其他地方轻松得进行一次新的交易,花费掉与此前交易相同的金额。如果新产生的交易手续费较高,这个时候矿工们会优先处理该笔交易,并认为这笔交易是最先发生的,从而造成最先发生的交易无效。 

    某些商户和个人接受这些0确认交易。假设某个商人Bob,他销售高端汽车。他不知道Alice已将将他的节点进行了日蚀攻击,再看到她的豪华跑车订单后,也没有产生任何怀疑。Alice创建了交易,Bob随即将其广播到网络。在看到付款消息即将被确认后,感到非常满意,他将车钥匙交给了Alice,Alice开车加速离开。

    而实际上,交易并没有被广播到网络中,Bob只是将交易传递到了Alice的恶意节点中,而Alice所控制的恶意节点也不会将交易传递到真实节点中。因此,该笔交易会被认为无效,这个时候Alice在(真实)网络上又支付了同样的金额,可以是转给她自己也可以是转给其他人。即使最后在真实网络中看到了最初和Bob之间的初始交易,但由于Alice账户中的资金已经使用掉,该笔交易也无法被验证。

    需N次确认的“双花”

    需N次确认的“双花”与无需确认的“双花”相类似,只是涉及更多的准备工作。许多商户都希望付款被标记为有效之前能够先等待一定数量的确认。为了解决该问题,攻击者必须使矿工和商户节点都进行日蚀攻击。如果攻击者与商户建立了订单,他们就会向(遭受日蚀攻击)的矿工广播交易。商户可以在区块链网络中看到交易被确认,但由于矿工和商户所在的网络都被隔离了,因此该区块链并不是大多数真实节点所能够见证的。

    攻击者将该虚假的区块链网络信息发送给商户,商户在看到交易已经被确认后,就进行了商品的交接。而当这些遭受日蚀攻击的节点重新加入真实网络后,真实的区块链网络会认为这部分节点是无效的,从而将这部分节点进行孤立(这与51%攻击相类似)。

    削弱矿工之间的竞争

    遭受日蚀攻击的节点会继续运行,不会受到被网络隔离的影响。矿工将继续在协议规定的规则范围内对区块进行验证,但是添加的区块将会在和真实网络节点进行通过的过程中进行丢弃。

    从理论上讲,对大部分矿工的大规模日蚀攻击可用于促进51%攻击。就目前的情况而言,即使是最有资源的攻击者,接管大多数比特币算力(约80TH/s)的成本也过于高昂,攻击者至少需要以超过40TH/s的算力进行尝试。 

    我们假设将这种算力分布在10个参与者中(每个参与者大约拥有8TH/s),攻击者可以通过将这些参与者从网络隔离,大大降低51%攻击的要求。如果其中的5个节点遭受日蚀攻击,攻击者就可以减少40TH/s的算力,用于来寻找下一个区块,并且攻击者现在只需要提高20TH/s的算力即可实现对节点的控制。

    通过对目标实施日蚀攻击,可以实现的其他破坏性活动,包括操纵节点进行非法挖矿活动,或利用矿工之间的算力竞争来获取下一个区块。

    减缓日蚀攻击的影响

    如果拥有足够多的IP地址,攻击者就可以对任何节点实施日蚀攻击。而防止这种情况发生的最直接方法是让阻止节点的非法接入,并仅建立到特定节点(例如已被对等网络中的其他节点列入白名单的IP)的出站连接。但是,正如研究论文所指出的那样,这并不是一种可以大规模实施的方案,如果所有参与者都采取这些措施,则新节点将无法加入到网络。

    作者曾对比特币程序提出了的一些调整方案,而其中的一些也在白皮书发布后,集成到了比特币程序中。通过对代码进行较小的修改,例如随机选择新连接和提升地址的存储空间,这些措施都会使日蚀攻击的成本不断升高。

    总结

    日蚀攻击是在对等网络上进行的。作为一种可独立攻击部署的方式,它们会让人感到厌烦。进行日蚀攻击的真正目的,其实是为了实施其他能够造成更大影响的攻击,或者为攻击者提供了在挖矿方面的优势。

    普遍来说,日蚀攻击尚未造成严重影响,尽管区块链网络中已部署了防范措施,但威胁仍然存在。日蚀攻击与比特币和其他大部分加密货币所面临的大多数攻击一样,最好的防御措施是让恶意攻击者无利可图。

  • 什么保障了区块链的安全性?

    区块链通过各种机制实现了安全加固,这些机制包括先进的加密技术以及决策和行为的数学模型。区块链技术是大多数数字货币系统的基础架构,它可以防止数字货币被复制和破坏。

    在对数据不可篡改和安全性要求非常高的的其他环境中,区块链技术的运用也尤为重要。相关案例包括记录和跟踪慈善捐赠、医疗数据库和供应链管理。

    但是,区块链的安全性远非一个简单的议题。因此,理解这些创新系统的基本概念和机制是如何为区块链提供强有力的保护就相当关键。

    不可篡改和共识的概念

    虽然安全性当中的许多特征都与区块链相关联,但最重要的两个特征则是共识和不可篡改。共识是指分布式区块链网络中的节点就网络的真实状态和交易的有效性能够达成一致。达成共识的过程通常取决于网络使用的共识算法。

    另一方面,不可篡改是指区块链能防止已经确认的交易记录被更改。虽然这些交易通常与数字货币的转换相关,但有时候,它们也指代其他非货币形式的电子数据的记录过程。

    总的来说,共识和不可篡改为区块链网络中的数据安全性提供了基础框架。共识算法能够确保所有节点都遵循系统规则并且都认可网络的当前状态,而不可篡改能够保证每个得到有效性验证的区块数据和交易记录的完整性。

    密码学在区块链安全中的作用

    区块链主要依靠加密技术来保障数据的安全。而加密散哈希函数则是该技术的关键。哈希是一种计算过程,哈希算法是一种可以输入任意大小的数据,并输出一个可预测且固定大小的哈希的算法(即哈希函数)。

    无论输入数据的大小如何,输出始终是相同的字节。但如果输入发生变化,输出将完全不同。只要输入不变,无论运行多少次哈希函数,输出的哈希值将始终相同。

    在区块链中,这些输出值(即哈希)是数据块的唯一标识符。每个区块的哈希是相对于前一个区块的哈希生成的,这就是将区块链接在一起,形成区块链的原因。此外,区块哈希是由该区块所包含的数据决定的,这意味着对数据所做的任何更改都会更改区块哈希值。

    因此,该区块的数据和前一个区块的哈希共同决定了每一个区块的哈希。这些哈希标识符在确保区块链安全性和不可篡改方面发挥着重要作用。

    哈希函数也用于验证交易的共识算法中。例如,在比特币区块链上,工作量证明 (PoW)算法运用了名为SHA-256的哈希函数。顾名思义,SHA-256输入数据并输出长度为256位或64个字符长的哈希值。

    除了为分布式账本中的交易记录提供保护之外,密码学还能够在存储数字货币的钱包的安全性方面发挥重要作用。如成对的公钥和私钥分别可以让用户通过使用非对称或公钥密码学来接收和发送数字货币。私钥被用于产生交易所需要的电子签名,从而可以验证所发送货币的所有权。

    虽然具体内容已超出了本文范围,但非对称密码学的特性能够防止除私钥持有者之外的任何人访问存储在数字货币钱包中的资金,从而,能够在资金所有者决定使用它们之前保障这些资金的安全性(只要私钥不被共享或泄露)。

    密码经济学

    除密码学之外,一种被称为密码经济学的较为新颖的概念也在维护区块链网络安全性方面发挥着重要作用。它与博弈论的研究领域息息相关,该理论通过数学原理模拟了具有既定规则和奖励情境中理性行动者所做的决策。虽然传统博弈论可以广泛应用于一系列商业案例,但密码经济学也独立建模并描述了分布式区块链系统上节点的行为。

    简而言之,密码经济学是对区块链协议中经济学的相关研究,它们的设计原理可能基于其参与者的行为而产生不同的结果。密码经济学的安全性基于如下这种模型,即区块链系统为节点提供了更大的激励,使其能够真实得采取行动,而不是采用恶意或错误的行为。再者,比特币挖矿中使用的工作量证明共识算法是提供这种激励方式的优秀案例。

    当中本聪(Satoshi Nakamoto)提出比特币挖矿的框架时,它就被有意地设计成昂贵且消耗资源巨大的工作。由于其复杂性和计算需求,PoW挖矿涉及大量的金钱和时间投入 — 与挖矿节点的位置和使用者无关。因此,这种结构能够强有力地防范恶意活动,并为鼓励了诚实的挖矿行为。恶意或低效的节点很快会区块链网络淘汰,而真实和高效的矿工有可能获得大量的区块奖励。

    同样,风险和收益之间的平衡也可以通过将一个区块链网络的大部分哈希率放置到一个单独的组织或实体的手中,来防止可能破坏共识的潜在攻击的发生。就像被熟知的51%攻击,一旦成功,便可能造成极大的破坏。而鉴于工作量证明的竞争机制和比特币网络的规模,恶意用户获得对大多数节点控制权的可能性是非常小的。

    此外,在一个巨大的区块链网络当中,实现51%攻击所消耗的算力将会是一个天文数字,因此,这种巨大的投资与相对较小的潜在回报差也对该攻击的发生起到了直接的抑制作用。这也促成了区块链的一个典型的特征,即拜占庭容错(BFT),该特征说明了即使某些节点受到损害或发生恶意行为,分布式系统仍然可以继续正常工作。

    只要产生大量恶意节点的成本过高,且真实挖矿活动可以得到更好的激励,该系统就能在毫无阻力的情况下地不断壮大。然而,值得注意的是,相对较小的区块链网络系统会很容易受到攻击,因为用于这些系统的总哈希率远低于比特币网络的哈希率。

    总结

    通过博弈论和密码学的结合运用,区块链能够像分布式系统一样获得更高的安全性。然而,几乎与所有系统一样,如何正确应用这两个知识领域至关重要。去中心化和安全性之间的平衡对于构建可靠有效的数字货币网络至关重要。

    随着区块链的不断发展和推广,其安全系统也将发生变化,以满足不同应用的需求。例如,现在为商业企业开发的私有区块链更多地依赖于访问控制所提供的安全性,而这与大多数公共区块链所使用的博弈论机制(或密码经济学)大不相同。

  • 移动设备上的常见诈骗

    2017年对于加密货币行业来说是值得纪念的一年,因为其产业价值的快速增长,推动了主流媒体对它们的相关报道。不出所料,这引发了广大公众和网络犯罪分子的极大兴趣。加密货币提供的相对匿名性使他们成为犯罪分子的所喜爱的工具,犯罪分子使用加密货币可以绕过传统的银行系统的监管,能够免于监管机构所进行金融监管。

    现在用户在智能手机上花费的时间要多于台式机,网络犯罪分子也将注意力转移到这上面来。以下内容将重点介绍和讨论诈骗者如何通过用户的移动设备瞄准加密货币用户,以及用户应该采取哪些手段来进一步保护自己。

    伪造加密货币应用程序

    伪造加密货币交易所应用程序

    伪造的加密货币交易所应用程序中,最知名的案例可能就是Poloniex。在2018年7月Poloniex推出官方移动交易应用程序之前,Google Play上已经出现了几个伪造的Poloniex交易所应用程序,这些应用程序被专门设计用于进行诈骗实施。许多下载这些伪造应用程序的用户,他们的Poloniex登录凭据被泄露,加密货币也因此被盗。而这些应用甚至会要求用户提供Gmail帐户作为登录凭据。需要强调的是,没有设置双因素身份验证(2FA)的帐户才会受到影响。

    通过设置以下步骤可以帮助您防范此类诈骗。

    • 查看交易所的官方网站,确认他们是否确实提供了移动交易应用程序。如果属实,请使用其网站上提供的安全链接。
    • 阅读软件的评论和评级。伪造性应用程序通常会有许多不良评论,人们会举报欺诈行为,所以请务必在下载之前进行检查。但是,您也应该对那些用户评级和评论全部合格的应用程序持怀疑态度。因为任何正常的应用程序都会有些不满意的负面评论。
    • 检查应用开发者信息。查看其是否提供了合法的公司、电子邮件地址和网站。您还应该对提供的信息进行在线搜索,查看它们是否与官方交易所相关。
    • 检查下载次数。这里还需要考虑下载次数。因为主流的加密货币交易所不可能仅有少量的下载。
    • 在您的帐户上激活2FA设置。虽然它并不是100%安全,但设置2FA后,能够在您登陆凭证被盗后,提供更多的保护,与未设置2FA的账号相比差异巨大。

    伪造加密货币钱包应用程序

    有许多不同类型的伪造钱包类应用程序。一种形式旨在获取用户的个人信息,例如他们的钱包密码和私钥。

    在某些情况下,伪造应用程序会向用户提供先前生成好的公钥地址。所以用户将资金存入这些地址。但是,用户并没有获得私钥的权限,因此无法获得他们充值到公共地址上的资金。

    这种伪造钱包通常是针对主流加密货币(如以太坊和Neo)创建的,不幸的是,很多用户都为此失去了资产。以下措施能够让您避免成为受害者:

    • 上文中的交易所应用程序中,提出的注意事项也同样适用。但是,在处理钱包应用程序时,您还可以采取一些其他的预防措施,确保在您首次打开应用程序时会生成全新的地址,并且您拥有私钥(或助记符种子)的权限。合法的钱包应用程序会支持您导出私钥,确保新生成的密钥对不会遭到破坏也十分重要。因此,您应该使用信誉良好的软件(最好是开源软件)。
    • 即使应用程序能够为您提供了私钥(或种子),您也应该验证是否可以从它们派生和访问公钥地址。例如,某些比特币钱包支持用户导入他们的私钥或种子,查看该地址及相应的资产。为了最大限度地降低密钥和种子泄漏发生的风险,您可以在未联网的计算机上执行此操作(与Internet断开连接)。

    加密劫持攻击应用程序

    由于其入门门槛较低,所需的管理费用低,因此加密抢劫攻击一直是网络犯罪分子的最爱。此外,加密劫持也为他们提供了潜在的周期性收入。尽管与PC相比,移动设备处理能力较低,但移动设备仍然成为加密劫持攻击的主要目标。

    除了对浏览器进行加密劫持攻击外,网络犯罪分子还开发了类似于合法游戏、实用程序或教育应用程序等方式。但是,其中许多应用程序的目的都是非法在用户设备后台运行加密挖掘脚本。

    还有一些加密劫持应用程序宣称合法的第三方矿工,但挖矿奖励却没有给用户而是交付给了应用程序开发人员。

    更糟糕的是,网络犯罪分子的技术变得越来越复杂,他们继续部署了更为轻量级的挖矿算法以避免被发现。

    加密劫持对您的移动设备非常有害,因为它们会降低性能并加速设备损耗。甚者,它们可能成为恶意软件的特洛伊木马。

    可以采取以下方式进行防范。

    • 仅从官方商店下载应用程序,例如Google Play。盗版应用程序未经过人工筛选,更有可能包含加密劫持脚本。
    • 监控手机是否有电池过度耗尽或过热的情况发生。如检测到,建议终止导致该问题的应用程序。
    • 更新您的设备和应用程序,以便修补安全漏洞。
    • 使用防加密加持攻击的Web浏览器或安装信誉良好的浏览器插件,如MinerBlock,NoCoin和Adblock)。
    • 如有可能,请安装移动防病毒软件并使其保持更新。

    免费赠送活动和伪造的加密货币挖矿程序

    此类应用程序会伪装成为加密货币挖矿软件,但实际上仅仅是为了显示广告。他们会诱骗用户,挖矿奖励会随持续时间而增加。从而激励用户保持应用程序的开放。一些应用甚至鼓励用户留下5星评级以获取奖励。当然,这些应用程序中没有一个是进行真正的挖矿,使用此类软件的用户也未收到过任何奖励。

    为了防范此类软件,需要了解对于大多数加密货币来说,需要高度专业化的硬件(ASIC)进行挖矿,这意味着在移动设备上进行挖矿是不可行的。所以即便是你能够通过挖矿获得资金,也是微不足道的。所以,请远离此类应用程序。

    Clipper 应用程序

    此类应用程序会更改您复制的加密货币地址,并将其替换为攻击者的伪造地址。虽然受害者可以复制正确的收款地址,但是当他们在粘贴的时候,正确的交易地址就会被攻击者篡改。

    为避免成为此类应用程序的受害者,在处理相关交易时可采取的以下预防措施。

    • 对要粘贴到收件人字段的地址进行双重和三重检查。区块链交易是不可逆转,所以你应该小心。
    • 最好验证整个地址的准确性,而不仅仅是部分地址。有些应用程序非常智能,可以粘贴与您的预期地址类似的地址。

    SIM卡交换欺诈

    网络犯罪分子通过访问用户的电话号码,实现SIM卡交换诈骗。他们通过社会工程对移动电话运营商进行诈骗,骗取他们发行新的SIM卡从而实现这一目标。最出名的SIM卡交换诈骗是关于加密货币企业家Michael Terpin。他声称由于AT&T在处理他的手机凭证时的疏忽,导致他失去价值超过2000万美元的加密货币。

    如果网络犯罪分子获得了您电话号码的权限,他们就可以通过这种方式绕过所有的2FA认证,从而进入你的加密货币钱包和交易所。

    网络犯罪分子还会采用的另一种方法是监控您的短信通信。通信网络中存在的缺陷会被犯罪分子所利用来拦截您的短信,这其中可能包含向您发送的第二因素认证消息。

    这种攻击尤其令人担忧,因为用户无法采取任何行动,例如下载了虚假软件或点击恶意链接。

    为了防止成为这类骗局的牺牲品,以下是需要考虑的防护方式。

    • 请勿将您的手机号码用于短信2FA认证。相反,请使用Google身份验证器或Authy等应用来保护您的帐户安全。即使盗取了您的电话号码,网络犯罪分子也无法访问这些应用。或者,您可以使用硬件2FA进行防护,例如YubiKey或Google的Titan Security Key。
    • 不要在社交媒体上透露个人身份信息,例如您的手机号码。网络犯罪分子可以获取此类信息,并在其他地方使用这些信息来冒充您。
    • 请不要在社交媒体上宣布您拥有加密货币,因为这会使您成为攻击目标。或者,如果您所在的位置已被暴露给其他人,那么请避免披露您使用的交易所或钱包等个人信息。
    • 与您的手机移动运营商合作保护您的帐户。这可能意味着您需要在账户上设置一个密码或将账户与密码进行关联,并做出说明,只有知道该帐户的用户才能对帐户进行更改。或者,只有您能够控制此类变更,并通过手机禁止这些变更。

    WiFi

    网络犯罪分子也不断寻求移动设备的入口点,特别是针对加密货币用户。其中一个切入点就是WiFi接入。公共WiFi并不安全,用户在连接之前应采取防范措施。如果没有进行防范,网络犯罪分子获得对用户移动设备上数据的访问权。这些预防措施已在有关公共WiFi的文章中介绍过。

    总结思想

    手机已经成为我们生活中不可或缺的一部分。事实上,它们与您的数字身份密切相关,以至于它们可能成为您最大的漏洞。网络犯罪分子也意识到这一点,并将持续寻找如何利用该漏洞开展攻击。保护移动设备不再是可选项。它已成为必需要关注的地方。因此,请注意防范。

  • 什么是加密货币钱包?

    加密货币钱包解析

    简而言之,加密货币钱包是一种与区块链网络进行交互的工具。目前,常见加密货币钱包分为三类:软件钱包、硬件钱包以及纸钱包。根据其工作机制,还可将其分为热钱包或冷钱包。

    市面中的加密货币钱包大多基于软件,其便捷性优于硬件钱包。然而,硬件钱包比其他类型更加安全。另一方面,将“钱包”打印在纸上的纸钱包已经过气,安全性缺乏保障。

    数字货币钱包如何运作?

    与公众的普遍认知不同,加密货币钱包不会真正存储数字资产。相反,它们提供与区块链交互所需的工具。换言之,这些钱包可以生成不可或缺的信息,为通过区块链发送和接收加密货币的交易提供支持。而且此类信息会包含一对或多对公钥和私钥。

    加密货币钱包还包括一个基于公钥和私钥生成的公共地址,这是一组由字母和数字组成的标识符。此类地址在本质上代表区块链中用来接收加密货币的特定“位置”。因此,您可以将地址告知他人,以便接收资金,但不得向任何人透露自己的私钥。

    无论使用哪种钱包,通过私钥均可存取钱包内存储的加密货币。因此,即使所用计算机或智能手机遭到入侵,仍可在其他设备中通过相应私钥(或助记词)存取资金。请注意,代币从未真正离开区块链,只是从一个地址转移至另一个地址。

    我是否需要加密货币钱包来交易加密货币?

    答案很简单:需要。无论是频繁交易者还是比特币长期持有者,都需要一个钱包地址来存储和交易加密货币。您可以使用加密货币交易平台提供的热钱包、安装在手机中的移动钱包、浏览器插件、桌面钱包或硬件钱包。多种方案供您选择。以下是不同钱包类型的示例:

    1.热钱包:币安交易所。

    2. 移动加密货币钱包: Trust Wallet或MetaMask OKX欧易钱包。

    3.浏览器插件加密货币钱包:MetaMask、MathWallet或OKX钱包。

    4. 桌面加密货币钱包:Electrum或Exodus。

    注:如果使用币安智能链(BSC),必须阅读《最适合币安智能链(BSC)的加密货币钱包》

    热钱包与冷钱包对比

    正如前文所述,数字货币钱包也可按运作方式分为“热钱包”或“冷钱包”。

    热钱包是指以任何方式连入互联网的钱包。例如,在币安创建账户并向个人钱包发送资金时,采用的就是币安的热钱包。这些钱包的设置相当简单,资金也可以快速存取,便于交易者和其他高频用户使用。

    相反,冷钱包与互联网完全断开。它们使用实体媒介离线存储密钥,可有效抵御黑客的在线攻击。因此,冷钱包在代币“存储”方面更具安全性。这种方式也称“冷存储”,正是长期投资者或“持有者”的理想之选。

    为了保障用户的资金安全,币安只在热钱包中存储了一小部分代币。剩余的大部分代币则存储在与互联网断开连接的冷钱包中。值得注意的是,币安DEX为不愿意将资金存入中心化交易平台的用户提供了新方案。该去中心化交易平台将私钥的绝对控制权赋予用户,同时允许其直接交易冷存储设备(硬件钱包)中的资金。

    软件钱包

    软件钱包也分为多种类型,每种类型均有独一无二的特性。它们中的大部分都是以某种方式连入互联网的热钱包。下面介绍一些最常见的重要钱包:网络钱包、桌面钱包以及移动钱包。

    网络钱包

    借助网络钱包,您可通过浏览器接口访问区块链,无需下载或安装任何软件。网络钱包涵盖交易平台钱包以及其他基于浏览器的钱包供应商。在多数情况下,您可以创建新钱包并设置访问密码。然而,部分服务供应商可能会代替用户持有和保管私钥。虽然这种方式为缺乏经验的新用户提供了便利,但背后的风险不容忽视。

    无法持有私钥意味着您将资金托付给他人保管。为了解决这一问题,许多网络钱包现在支持用户管理自己的密钥,可以全盘管理,也可以通过多签名共享控制权限。因此,在选择理想的钱包前,应首先检查钱包采用的技术手段。在使用加密货币交易平台时,也应考虑实用的保护工具。

    币安交易平台提供了多种安全措施,例如设备管理、多重身份验证、防钓鱼码以及提现地址管理。

    桌面钱包

    顾名思义,桌面钱包是一种下载到本地计算机并在其中运行的软件。与部分网络钱包不同,桌面钱包支持用户完全掌握密钥和资金的控制权限。创建新的桌面钱包后,一份名为“wallet.dat”的文件将存入您的本地计算机。此文件存储用于访问加密货币的私钥信息,可以通过个人密码将其加密。

    如果对桌面钱包加密,每次运行时均需输入密码,然后才能读取wallet.dat文件。如果不慎丢失该文件或忘记密码,则极有可能丧失资金存取权限。

    因此,必须小心谨慎地备份wallet.dat文件并妥善保管。此外,也可以导出相关私钥或助记词。凭借这种方式,您可以在计算机无法工作或由于某种原因无法登录时通过其他设备存取资金。

    一般来说,桌面钱包可能比网络钱包更加安全,但前提是在创建并使用数字货币钱包前,个人计算机必须干净无毒并且未安装任何恶意软件。

    移动钱包

    移动钱包的功能与桌面钱包非常相似,专为智能手机量身定制。此类钱包使用便捷,允许通过二维码发送和接收资金。

    因此,移动钱包是日常交易和支付的理想选择,更是成为在现实生活中使用比特币、币安币以及其他加密货币消费的可行方案。Trust Wallet正是移动加密货币钱包的典型示例。

    然而,与计算机一样,移动设备也极易受到恶意App和恶意软件的感染。我们建议您使用密码对移动钱包加密并且妥善备份私钥(或助记词),以防智能手机丢失或损坏。

    硬件钱包

    硬件钱包是一种实体电子设备,使用随机数生成器(RNG)生成公钥以及私钥。生成的密钥随后存入设备内部,而设备不会连入互联网。因此,硬件存储构成了一种冷钱包,被视为最安全的替代方案之一。

    虽然这种钱包可以针对在线攻击提供更高级别的安全保护,但如果固件方案实施不当,也可能面临一定风险。此外,硬件钱包的便捷性欠佳。与热钱包相比,资金存取比较困难。

    为了解决存取功能欠佳的问题,可以通过币安DEX将个人设备直接与交易平台相连。这是一种安全可靠的资金存取方式,因为私钥从未离开设备。部分网络钱包服务供应商也开始提供类似服务,允许将硬件钱包与其浏览器接口相连。

    如果您打算成为加密货币的长期持有者或大额持有者,应考虑使用硬件钱包。目前,多数硬件钱包允许通过设置PIN码来保护设备,同时还可设置恢复助记词,以便在钱包丢失后将其找回。

    纸钱包

    纸钱包的实质是以二维码的形式,将加密货币地址与其私钥打印在一张纸上。此后,可通过扫描这些二维码来开展加密货币交易。

    有些纸钱包网站允许您下载其代码,以便在线下生成新地址以及密钥。因此,这些钱包可以有效抵御黑客的在线攻击,被视为冷钱包的替代产品。

    然而,纸钱包存在诸多缺陷,危险程度较高,不推荐使用。如果您仍想使用这种钱包,请务必了解其风险。纸钱包的一大主要缺陷是不适合发送部分资金,必须一次性发送全部余额。

    例如,您创建了一个纸钱包并通过多次交易向其中存入10枚比特币。如果决定花费其中的2枚比特币,则应首先将这10枚比特币发送至另一类钱包(如桌面钱包),然后通过新钱包消费部分资金(即2枚比特币)。剩余的8枚比特币可以转入新的纸钱包,不过显然将其转入硬件/软件钱包会是更理想的选择。

    从技术层面看,如果将纸钱包的私钥导入到桌面钱包并花费其中的部分资金,剩余代币将发送至比特币协议自动生成的“变更地址”。如果您忘记手动设置变更地址,剩余资金很可能全盘丢失。

    如今,多数软件钱包能够替用户处理变更过程,可将剩余资金发送至隶属于用户钱包的地址。别忘了,执行第一笔发送交易后(无论金额大小),纸钱包的账户余额随即归零。因此,同一个纸钱包无法重复使用。

    备份的重要性

    丢失加密货币钱包访问权限会造成严重的经济损失,定期备份重要信息至关重要。在许多情况下,我们会备份wallet.dat文件或助记词。从本质上讲,助记词的工作原理与根密钥类似,可以生成并授予针对加密货币钱包中所有密钥和地址的访问权限。如果使用密码进行加密,也应对密码进行备份。

    我应该使用哪种加密货币钱包?

    对于应该使用哪种加密钱包,并没有明确的答案。如果经常交易,网络钱包可以让您快速访问资金并便捷地开展交易。假设您额外采取措施,使用双重身份验证(2FA)方法保护账户安全,您的加密货币通常安全无虞。然而,如果您长期持有大量加密货币,而不打算出售,那么冷钱包是理想之选。此类钱包不会联网,安全性更强,能够有效防御在线网络钓鱼攻击或诈骗。

    总结

    加密货币钱包是比特币及其他加密货币使用过程中不可或缺的一部分。用户需要借助基础架构才能通过区块链网络发送和接收资金,而加密货币钱包正是这种基础架构的基本要素之一。不同种类的钱包各有利弊,转入资金前,必须先深入了解其工作原理。

  • 什么是DoS攻击?

    简单来说,DoS攻击,或者说拒绝服务攻击,是一种用于破坏合法用户访问目标网络或网站资源的方法。通常这是通过使大量流量的目标(一般是网站服务器)过载,或通过发送导致目标资源出现故障或完全崩溃的恶意请求来实现的。

    第一例被记录的拒绝服务攻击事件发生在2000年2月,当时一名15岁的加拿大黑客以这种攻击攻击亚马逊和eBay网络服务器。从那时起,越来越多的人利用DoS攻击来破坏许多行业的目标(网站)。

    DoS攻击的种类

    某些类型的DoS攻击旨在破坏特定目标对网络或资源的访问,而其他类型旨在使资源完全无法被访问。这些攻击可持续数分钟到数小时,在极少数情况下甚至持续数天。这些网络资源的中断通常会对成为目标的企业造成重大财务损失,并且几乎没有适当的缓解策略。

    DoS攻击有许多不同的方式和规模。由于并非所有设备和网络都以相同的方式受到攻击,因此那些试图破坏的要具有创造性,要利用系统配置中的可能的各种漏洞的方式(进行攻击)。

    一些比较知名的的DoS攻击类型包括:

    缓冲区溢出攻击

    最常见的漏洞利用类型,缓冲区溢出攻击依赖于向目标发送超过开发人员最初构建系统可处理能力的流量。这种类型的攻击让攻击者使目标完全崩溃、或是控制目标进程。

    ICMP洪水攻击

    ICMP洪水攻击针对目标网络上配置错误的设备,迫使计算机将虚假数据包分发到目标网络上的每个节点(计算机)而不是单个节点,从而使网络过载。这种攻击通常可以称为“死亡之Ping”或“smurf攻击”。

    SYN洪水攻击

    SYN洪水攻击发送连接请求到(目标)网络服务器,但从不完全验证连接。然后它将继续(发送请求)目标网络服务器上的所有剩余打开端口,直到它强制服务器端崩溃。

    DoS攻击与DDoS攻击

    另一个您可能遇到的相似的术语是DDoS攻击,它代表分布式拒绝服务攻击。Dos和DDoS攻击之间的区别在于,许多恶意计算机被定向到针对单个资源。与单一来源的DoS攻击相比,分布式拒绝服务攻击更有可能成功破坏目标。攻击者更倾向于这种方法,因为因为攻击来自多个点,从而使追溯攻击来源变得更难。

    DDoS攻击会影响到加密货币吗?

    在大多数情况下,拒绝服务攻击被用于针对大型企业的网络服务器,例如银行,网上零售商,甚至政府和公共服务 – 但是,需要考虑的是任何设备,服务器或连接到互联网的网络都可能是这些类型攻击的潜在目标。

    随着加密货币近年来的发展,加密货币交易所越来越成为DDoS攻击的热门目标。例如,当加密货币比特金(Bitcoin Gold)正式推出时,它立即成为大规模DDoS攻击的目标,最终干扰了他们的网站多个小时。

    然而,区块链的去中心化为DDoS和其他网络攻击提供了强有力的保护。即使有多个节点无法通信或是脱机,区块链也能够继续操作和验证事务。当中断的节点恢复工作的时候,它们会重新同步并赶上由未受影响的节点提供的最新数据。

    每个区块链对这些攻击的保护程度与网络的节点数和哈希率有关。作为最早也是最大的加密货币,比特币被认为是最安全和复原能力最强的区块链。这意味着DDoS和其他网络攻击不太可能导致其崩溃。

    工作量证明算法确保了所有网络数据都通过密码学证明来保护。这意味着以前被验证的区块几乎不可能被更改。改变比特币区块链需要整个结构逐个记录,这对于世界上最强大的计算机来说也是不可能的。

    因此,成功的攻击只能在短时间内修改几个最近块的事务。即使攻击者设法控制超过50%的比特币算力来执行所谓的51%攻击(或多数攻击),底层协议也会作为对攻击的响应而快速更新。

  • 公共WIFI安全吗?

    现在许多地方都提供免费公共WiFi。作为使用服务的额外好处,机场,酒店和咖啡馆都在提供免费的网络连接。对于许多人来说,能够在旅途中连接到免费的互联网似乎是理想的选择。能够访问他们的工作电子邮件或在线共享文档,这对于正在旅行的商务人员十分有用。

    然而,使用公共WiFi热点的风险比许多互联网用户可能意识到的还要高,并且大多数风险与中间人攻击有关。

    中间人攻击

    当有恶意行为者设法拦截双方之间的通信时,就会发生中间人(MitM)攻击。中间人攻击有各种类型,但最常见的一种是拦截用户访问网站的请求,并发送看似合法的欺诈性网页作为回复。这可能发生在几乎任何网站上,从网上银行到文件共享和电子邮件提供商。

    例如,如果在Alice试图访问她的电子邮件时,黑客准备拦截她的设备和电子邮件提供商之间的通信,他可以执行中间人攻击,诱使她进入虚假网站。如果黑客得到了她的登录名和密码,他就可以使用她的电子邮件执行更多恶意操作,例如在Alice的联系人列表里发钓鱼邮件。

    因此,中间人即为假装合法的,能够拦截两点之间发送数据的第三方。通常来说,进行中间人攻击是为了尝试诱骗用户将其敏感数据输入虚假网站,但它们也可用于拦截私人对话。

    WiFi 窃听

    WiFi窃听是中间人攻击的一种,黑客使用公共WiFi来监控连接到它的任何人的活动。拦截的信息可能因个人数据,互联网流量和浏览模式而异。

    一般来说,这是通过创建一个名称看似合法的虚假WiFi网络来完成的。假热点的名称通常与附近的商店或公司非常相似。这也被称为双面恶魔攻击。

    例如,消费者进入咖啡店可能发现有三个具有相似名称的WiFi网络:CoffeeShop,CoffeeShop1和CoffeeShop2。很可能至少其中一个是欺诈者的WiFi。

    黑客可能会使用此技术收集建立连接的任何设备的数据,最终让他们窃取登录凭据,信用卡信息和其他敏感数据。

    WiFi窃听只是一种使用公共网络带来的风险,因此最好避免使用它们(公共网络)。如果您确实需要使用公共WiFi,请务必与员工核实是否真实可靠。

    网络抓包工具

    有时,犯罪分子利用特定的计算机程序拦截数据。这些程序被称为网络抓包工具,通常由合法的IT专业人员用于记录数字网络流量,使他们更容易检测和分析问题。这些程序还用于监控私人组织内的互联网浏览模式。

    然而,许多这些数据包分析器被网络犯罪分子用于收集敏感数据和执行非法活动。因此,即使一开始没有发生任何不良事件,受害者可能会在之后发现有人对他们进行了身份欺诈,或者他们公司的机密信息以某种方式被泄露。

    Cookie窃取和会话劫持

    基本上来说,cookie是Web浏览器从网站收集的小数据包,作为保留一些浏览信息的方式。这些数据包通常存储在用户的本地计算机上(作为文本文件),以便网站在用户返回时识别用户。

    Cookie很有用,因为它们有助于(保持)用户与他们访问的网站之间的通信。例如,cookie允许用户保持登录状态,而无需在每次访问特定网页时输入身份证书。它们也可以被网络商店用于记录顾客先前添加到他们的购物车中的物品或者监控他们的浏览活动。

    由于cookie是简单的文本文件,因此它们不能携带键盘记录器或恶意软件,所以它们不会对您的计算机造成任何伤害。但是,cookie在隐私方面可能是危险的,它们经常被用于中间人攻击。

    如果恶意攻击者能够拦截和窃取您用于与网站通信的cookie,他们可以使用该信息对您进行攻击。这被称为Cookies窃取,通常与我们称之为会话劫持的行为有关。

    一个成功的会话劫持会让攻击者冒充受害者并代表他们与网站通信。这意味着他们可以使用受害者的当前会话来访问可能包含敏感数据的个人电子邮件或其他网站。会话劫持通常发生在公共WiFi热点,因为它们更容易监控,更容易受到中间人攻击。

    如何保护自己免受中间人攻击?

    • 关闭允许您的设备自动连接到可用WiFi网络的任何设置。
    • 关闭文件共享并注销您未使用的帐户。
    • 尽可能使用受密码保护的WiFi网络。如果除了使用公共WiFi网络别无选择,请尽量不要发送或访问敏感信息。
    • 保持您的操作系统和杀毒软件的更新。
    • 使用公共网络时避免任何财务活动,包括加密货币交易。
    • 访问使用HTTPS协议的网站。但请记住,有些黑客会执行HTTPS欺骗,因此这一措施并非完全万无一失。
    • 始终建议使用虚拟专用网络(VPN),尤其是在您需要访问敏感或业务相关数据时。
    • 警惕伪造的WiFi网络。不要仅仅因为它与商店或公司的名称相同而信任WiFi的名称。如有疑问,请要求工作人员确认网络的真实性。您也可以询问他们是否有可以借用的安全网络。
    • 如果您不使用,请关闭WiFi和蓝牙。如果您真的不需要,请避免连接到公共网络。

    结语和思考

    网络犯罪分子一直不断地在寻找新的方法来访问人们的数据,因此必须时刻提醒自己并保持警惕。在这里,我们讨论了公共WiFi网络可能存在的许多风险。虽然只需要使用受密码保护的连接即可缓解大部分风险,但了解这些攻击的工作原理以及如何防止自己成为下一个受害者是十分重要的。

  • 什么是重放攻击?

    重放攻击又称回放攻击,在该种网络攻击的情况下恶意实体将会拦截有效数据,并将其在网络中重复传输。由于原始数据(通常来自已授权用户)的有效性,所以网络的安全协议通常会将此种攻击视为正常的数据传输。同时,由于进行重放攻击的黑客会将原始信息拦截并原样重传,所以黑客通常不需要对这些数据进行破解。

    黑客可以使用重放攻击进行怎样的破坏?

    重放攻击可以通过传输看似有效的凭证来访问其他存储在受保护网络中信息。它们还可以欺骗金融机构进行重复交易,并以此来允许攻击者直接从受害者账户中提取资金。某些情况下,黑客还会将不同的加密信息的不同部分进行组合,并将形成的密文上传至网络,而这就是所谓的剪贴攻击。黑客通常使用此种攻击来获取网络中更有价值的信息,并利用这些信息来进一步损害系统。

    重放攻击的确会引起一些显而易见的风险,但仅使用它们的黑客可获得成果却很有限。攻击者无法篡改正在传输且未被网络拒绝的数据,所以此种攻击的有效性将被限制为重复传输之前的数据。而且这些攻击通常也是容易进行防御的。例如为数据传输添加时间戳这样的基本防御措施就可以避免简单的重放攻击。服务器还可以缓存重复的信息,并在一定次数后切段与此类消息的连接,从而限制了攻击者可以进行的连续重播次数。

    为何重放攻击在加密货币领域至关重要?

    尽管此类攻击并非加密货币世界所专有的,但它们与加密货币交易以及区块链账本的安全环境却尤为相关。因为,区块链账本通常要进行被称为“硬分叉”的协议更改或升级。当发生硬分叉时,现有的账本要分为两部分,一部分要运行软件的遗留版本,另一部则运行更新后的版本。一些硬分叉仅是为了账本升级,而有一些则是为了更有效的形成新的加密货币。后一种效用的最明显例子就是2017年8月1日发生的硬分叉,这次更新之后允许了比特币现金从比特币账本中分支出来。

    当这些硬分叉发生时,攻击者理论上是可以是对区块链账本进行重放攻击的。在一条分类账上处理的交易可能在硬分叉后在另一条链上也是有效的。所以,在一条分类账上接受一定数量加密货币的人,可以在切换到另一条分类账上并复制交易,并以此欺诈的方式来第二次获得相同数量单位的加密货币。而因为钱包不并是账本共享历史的一部分,所以在硬分叉之后访问区块链的用户将不会受到此类攻击。

    区块链如何防范此类攻击?

    的确,已分叉区块链账本可能受到重放攻击的漏洞值得我们关注,但大多数硬分叉中都包含了专门用于防止此类攻击的安全协议。针对区块链重放攻击的有效措施分为两类,一为强制性重放保护,另一种是选择性重放保护。在强制性重放保护中,会在硬分叉产生的新账本上添加特殊的标记,来确保在新账本上进行的交易在旧账本上无效,而反过来也是如此。此种方式是当时比特币现金从比特币中分叉出来所实施的保护。

    此强制性重放保护会在发生硬分叉时立即自动执行。而选择性重放保护则需要用户手动的更改他们的交易,以确保这些交易不能被重放。当硬分叉是为了对加密货币主账本进行更新而并非分离新账本时,选择性重放保护是有效措施。

    除了这些主账本解决方案外,个人用户还可以自行采取措施来保护自己免受重放攻击侵害。其中一种方法是锁定正在传输的代币,直到账本具有了一定数量的区块,从而阻止了那些拥有相同代币数量的重放攻击的网络验证。但需要注意的是,并不是所有的钱包或者账本都提供了此种功能。

    总结

    当重放攻击成功实施时,的确会对网络安全造成威胁。不同于其他类型的攻击,重放攻击并不依赖于对数据的解密,而这就使得它们成为恶意参与者对抗日益健全的安全协议的有效“解决方案”。但同时也存在一些强有力的解决方案可以有效的防止区块链系统不受它们的影响。特别是强制性重放保护的使用,可以有效的防止在发生硬分叉后攻击者进行的交易复制。

  • 币安链在测试网络中应避免的几点事项

    1. 不要将真实的主网令牌发送到Binance Chain测试网络

    Binance Chain 测试网络仅限用于测试。普通用户可以使用它来测试任何想要实现的功能,加密设施提供商(如钱包创建者)可以测试与Binance Chain的集成,交易者可以测试他们的交易策略。但是,测试网络上的所有令牌都属于测试令牌,这些令牌没有与之相关的资金或收益。 Binance Chain测试网络资产不等同于Binance Chain主网资产或Binance.com的账户资金。 

    请不要向Binance测试网络发送任何真正的主网令牌(BTC,ETH,BNB等)。会造成您令牌的丢失,且无法恢复。如果您想要测试代币,请将其转到测试网络中。它是免费的,您在申请时只需要在帐户中使用Binance.com帐户和1BNB(您可以花费1BNB获得测试资金),并且您可以通过一个帐户获得多个地址的资金。

    2. 不要与任何人分享您的助记词或私钥

    如果您将助记词或私钥告诉他人,他们将可以控制您的资金,您将完全失去对资金的控制权。没有任何人能够帮您找回资金,甚至是Binance Chain验证员或Binance。

    因此,请不要与任何人分享您的私钥,尤其是自称是Binance客户支持或是CZ。

    3. 不要丢失/忘记你的助记词

    如上所述,当您丢失助记词和私钥时,您可能会失去对资金的控制权。即使是Binance Chain验证器或Binance也无法帮助恢复您的私钥或助记词。您必须安全地记录您的助记词,并确保您(并且只有您)可以在您需要时找到它。

    4. 不要忘记记录您的助记词

    助记词可以帮助您恢复私钥,并经常在许多硬件钱包中使用,以生成更多私钥的种子。这是恢复私钥的最佳方式,因此请将其写下来并保存在安全的地方。

    如果您想了解更多信息,Binance Chain助记短语遵循BIP39协议并从BIP32/BIP44字符集中生成私钥。

    5. 不要持续使用助记词或私钥解锁钱包

    如果您持续使用助记词和私钥,则在遇到钓鱼网站和应用程序的风险就会增加。私钥和助记短语应仅用于恢复密钥文件、硬件钱包或移动钱包。

    我们强烈建议您使用Trust Wallet(即将推出)、硬件钱包或密钥库文件来解锁您的钱包。

    6. 不要使用不是100%信任的SDK或交易机器人

    当您在DEX上使用SDK或交易机器人时,您必须将您的私钥输入到库或软件中,届时您可能会向外暴露私钥,从而成为网络钓鱼的受害者。请确保SDK和交易机器人的库/软件100%可信。强烈建议您使用签名服务(即将推出)。

    7. 不要一次性发送数额较大的订单

    Binance DEX使用与Binance.com的不同匹配逻辑。对于普通用户来说,最大区别在于交易大量时数额较大的订单。如果你一次性发送数额较大的订单,匹配引擎会认为存在大量买入或卖出盈余,并为你匹配出更为糟糕的交易价格。因此,如果您想购买或出售大额资金,请分批次少量进行交易。例如EOS.B/BNB交易对,如果最佳买单为价格0.39,100 EOS.B,第二最佳买单为0.34  100 EOS.B,第三最佳买单为0.20 100 EOS.B,而其他卖家可能会给你价格为0.39或0.31的300 EOS.B卖单(如果在Binance.com发生相同的交易策略,则可能会出现平均价格),但非常可能是0.20。对于流动性较差的市场,最好是分成3个订单,其中每个订单100 EOS.B。 

    8. 不要将任何收益或所得与Binance Chain测试网络上的令牌联系起来

    如上所述,Binance Chain 测试网络上的令牌仅用于测试目的。您地址中的令牌和测试网资金可能会在测试网络升级期间被重置。请注意不法分子可能会利用Binance Chain测试网络上的令牌收益或所得发起网络诈骗和钓鱼。测试网络上的令牌没有任何货币价值。

  • 普遍安全原则

    加密货币的出现为人们带来了更多的可能,但对于缺乏经验的人来说,它们同时也充满了各种风险和危险。遵循以下三个主要安全原则方可在一定程度上避免加密货币持有、使用以及交易中所存在的风险。

    保持隐私

    由于互联网的特性,信息可以迅速的传播,但有的时候信息的传播方向却不是人们所期望的。

    市场中有很多人心怀恶意的人,他们竭尽所能的使用各种卑劣手段试图窃取你的加密货币。大多数的攻击和威胁通常都是广泛性的,且攻击的方式也大部分都是大片撒网,以捕获那些易于受骗,或注意力不够集中的用户,而其不一定会针对某个特定个体。然而,如果你无意中泄露了自己的敏感信息,这样就会让你成为攻击目标,那么接下来就有可能出现更复杂,且更有针对性的攻击。

    提出建议:

    ●     不要过于宣扬自己成功的交易

    ●     不要泄露你之前所用过的地址

    ●     要对账户余额保密

    ●     避免进行与线下身份所连接的信息分享

    ●     使用已加密的通讯渠道

    长远意义上,您钱包中的少量satoshi可能会在将来变得更有价值。又或者,您决定删除您的加密货币。但所有的这些可能无关紧要,而重要的是确保那些潜在攻击者、远亲,或者只是拥有嫉妒心理的陌生人和熟人,不能及时获取您的备忘录。

    自我保护

    传统银行系统用户以及加密货币用户通常都是类似骗局和诈骗的受害者。然而,随着加密货币的问世,更多的责任直接落到了终端用户的肩上,而这一结果主要是由于已处理交易固有的缺乏信任以及不可变性。

    作为受信任实体的银行,对您的资金拥有绝对的控制权。并且银行也都是受监管的,且各银行之间也相互沟通,所以就使得防范和打击欺诈行为更容易些。如果您在通过银行账户来转移资金时受骗或犯了一个错误,通常您都可要求退款的。然而在加密货币中,一旦交易上传到网络并得到确认,则无法逆转。

    所以请时刻保持警惕。并了解更多常见的钓鱼策略,发现是否存在键盘侧录程序,以及从Binance学院知悉更多常见的威胁。熟悉这些潜在的危险将帮助您更好的保护您的代币的安全。

    提高总体安全性的第一步就是使用强大且独特的密码,并启用2FA验证来保护您的在线账户。

    在创建备份时输入错误、将您的代币发送到错误的地址,或仅是做了一个错误决定,所有的这些都可能危机到您的安全并带来诸多不便。所以请时刻都要保持警惕,且永远不要忘记保护好自己免受侵害。

    小时候父母常教导我们“三思而后行”。而这句话在涉及到加密货币的使用和保护时也变得尤为重要。

    做自己的银行

    为了确保代币的可用性,并最大化您的安全,建议您进行下线保存私钥。虽然现在的交易所与以往相比都更为安全,但还是建议您只有进行频繁交易时才在您的账户中保留大量资金。此外,与银行账户中的资金一样,除非您对您的私钥拥有唯一访问权,否则您将无法获得代币的所有权。

    历史上第一次,您有机会拥有数字资产,而这些资产也如同你曾拥有的现金或贵金属一样有价值。而不同于其他类型的资产,现在您可以通过一张纸来备份您的加密货币,且可以在世界任何地方安全的访问这些财产。

    当然,正如之前所提到的,这些加密货币私钥的持有和保护也可能存在一定危险。然而幸运的是,市场中存在一些安全工具可以帮助您应对这些挑战,并允许您获得这些新兴技术的全部优势。

    市场中,被设计用于保存私钥的加密货币钱包的类型各不相同,且它们的安全性、易用性、用例数量以及可用性等方面也都各不相同。根据您的个人观点,选择出最适合的一种。

    通常,软件和手机钱包都可以提供各种各样的功能,且都易于使用。而这些软件和手机钱包在安全方面最大的缺点在于,他们都需要连接到非常复杂且通常都是在线的环境中。这一因素就为病毒和黑客访问您的代币提供了机会。因此,缺乏经验的用户应该只使用这些软件或钱包进行少量加密货币的存储或交易。

    将私钥写在一张纸上(或刻录在金属板上),并保存在“纸质钱包”通常被认为是存储私钥最安全的方法。然而,它们通常也很难管理,且只能一次性使用。

    硬件钱包可以很好的协调易用性和安全性之间的平衡。这些便携式的设备通过离线保存的方式很好的保护了私钥不受恶意软件和黑客的攻击,但这些设备的成本都在70美元到200美元之间,且大多数操作都需要物理方式确认。

    记住,安全永远不是绝对的。所以,您要时常的更新您的数据库,并定期检查您潜在的薄弱环节。

  • 什么是键盘记录

    什么是键盘记录?

    简单来说,键盘记录器(KL)是一种工具,旨在通过软件程序或通过硬件设备捕获计算机的所有键击记录。这个记录行为也被称为键盘记录或键击记录。虽然键盘记录器不是非法的,但它们的使用通常与恶意操作有关。

    键盘记录的正面用途

    尽管它被用于一些非法行为,键盘记录器确实有一些积极的用例。如果用得好,它可以帮助父母监控孩子的计算机活动,或者由雇主用来确定他们的员工在工作期间如何使用他们的计算机。值得一提的是,这应该在员工同意的情况下完成。在操作系统崩溃的情况下,键盘记录器也可用于保护(记录)密码和其他数据(但肯定有更好的方法)。此外,科学家最近采用了击键记录,将其作为研究人类写作过程的研究工具。

    键盘记录的负面用途

    顾名思义,键盘记录器的目的是记录目标计算机上的每一次击键,这不一定是坏事。然而,不幸的是,键盘记录器的最常见用途与恶意活动有关。网络犯罪分子正在广泛使用键盘记录器程序来窃取受害者的敏感信息,例如信用卡号,密码,个人电子邮件,银行凭证,驾驶执照号码等。

    键盘记录器的类型

    正如之前提到的,现在主要有两种类型的键盘记录设备。软件版本和硬件版本。了解这两种类型之间的差异非常重要。虽然最常见的是软件版本,但是我们还是应该要理解硬件键盘记录器的功能。

    硬件键盘记录器:

    • 通常由物理连接到计算机或笔记本电脑的小芯片或电线组成。
    • 大多数硬件键盘记录器都可以轻松移除。
    • 即使在芯片或电线被移除后,也可以使用相应的计算机程序查看信息。
    • 对于希望照顾员工的公司而言,通常是首选的键盘记录器类型。
    • 与软件键盘记录器不同,硬件键盘记录器的固件版本可以连接到机器的BIOS,并在计算机打开后立即记录数据
    • 无线键盘记录嗅探器能够拦截无线键盘和计算机之间的通信。

    软件键盘记录器

    不幸的是,软件键盘记录器更难以检测。它们有许多不同的类别,运用不同的方法和技术,但总的来说,我们可能会考虑以下几点:

    • 它通常由一个黑客秘密安装在您的计算机上的软件程序组成。可以直接在主机上下载(例如通过网络钓鱼攻击),也可以远程下载。
    • 最常见的软件键盘记录器仅记录计算机键盘的活动,但也有修改版本能够执行屏幕截图和剪贴板日志记录。
    • 不太常见的软件类型包括基于以下内容的软件:Javascript(注入网站),API(在应用程序内运行)和Web表单(记录提交给Web表单的任何数据)。

    如何防止硬件键盘记录器

    一般来说,您不太可能被硬件键盘记录器侵入,特别是在自己的家中。但是,在公共环境中这是可能的。由于硬件键盘记录器通常会使用USB端口来运行,因此您的主要防御措施是对正在使用的计算机的USB区域进行抽查。

    当输入敏感信息,比如密码时,也可以用鼠标来混淆键盘记录器。例如,首先输入密码的最后一个字符,然后移动光标来输入其余字符。键盘记录器里的记录就会好像最后一个字符是第一个一样。键入时选择和替换文本也是一种选择。您可以尝试这些变种或其他欺骗性打字技术。但是,这并不是真正的防御,更无法对付较为复杂的键盘记录器,例如那些记录屏幕或鼠标活动的键盘记录器。

    如何防止软件键盘记录器 

    • 软件键盘记录器更难检测,但安装好的防病毒软件可能会让您安全无虞。
    • 安装反键盘记录软件也是一种选择,因为它们专门用于检测,删除和防止键盘记录器攻击。
    • 要小心电子邮件附件和链接。避免点击未知来源的广告和网站。
    • 保持更新软件应用程序和操作系统。
    • 任何使用网上银行或任何其他涉及金钱的在线活动的用户都应特别谨慎(包括加密货币和交易员)。

    如何检测和删除键盘记录器 

    检测软件键盘记录器的最简单方法是检查系统中正在运行的进程。如果有些东西看起来很奇怪,您应该在线搜索并试着找出它是来自合法程序还是已知的键盘记录程序。此外,检查计算机的上传流量也是一个好方法。

    删除软件键盘记录器并不容易,但是是可行的。您应首先尝试在系统上安装反键盘记录程序并检查是否可以删除它。如果您的计算机仍然处于奇怪的状态并且您怀疑反键盘记录程序无法解决问题,则应该完全格式化并重装操作系统。