Cointime

扫码下载App
iOS & Android

Web3 安全入门避坑指南|钱包分类及风险

项目方

背景

随着加密市场越发火热,Web3 项目与玩法以极快的速度更迭着,玩家们的情绪也处于越发高涨的状态,随之而来的是玩家在参与各类新项目的过程中不小心踩坑被盗或遭遇钓鱼。在这个背景下,同时结合我们在链上链下所收集到的信息,我们希望扩展出一系列与用户资产安全息息相关的实例科普,于是便有了 —— Web3 安全入门避坑指南。

我们计划尽可能全面地整合 Web3 领域中的风险点,并以实例为背景,帮助读者们更好地辨别与防范风险。本指南主要内容包括但不限于:钱包下载及使用过程中的风险;参与 Web3 各生态项目的过程中可能会掉入的坑;如何更好地辨别签名授权是否存在危险;不幸被盗后如何补救等。(Ps. 内容是暂定的,计划赶不上现实及小编想法的变化,所以最终呈现内容比计划更多或更少都有可能)

无论是新入门的小白,想要探索未知新奇的 Web3 世界,但又被行业黑话、异于 Web2 的玩法以及未知的风险弄得不知所措;又或者是 Web3 老玩家,已经在区块链这片黑暗森林中跋涉了一段时间,听过见过许多“坑”,甚至已经踩过,但对于被盗原因以及如何避免再次受损并不太清楚,都可以和我们一起学习这本避坑指南。本指南旨在让每一个用户都能更好地保护自己的资产,在区块链黑暗森林中行走得更远。

众所周知,钱包是加密世界的入口及 Web3 基础设施,其重要性也不言而喻。所以话不多说,现在我们来介绍第一道 “开胃小菜” —— 钱包分类及风险。

钱包类别

浏览器钱包比如 MetaMask、Rabby 等,是作为浏览器的插件安装在用户的浏览器(如 Google Chrome、Firefox 等)。浏览器钱包通常更易于访问和使用,并且不需要下载或安装额外的软件。

https://metamask.io/download/

网页钱包允许用户通过网页浏览器访问和管理加密资产,虽然这种方式较为便利,但背后的风险不容忽视,网页钱包一般把助记词加密存在浏览器的本地存储里,因此可能受到恶意软件或网络攻击的威胁。

https://www.myetherwallet.com/wallet/access/software?type=overview

移动端钱包的运作方式与网页端类似,通常作为应用程序提供,用户可以在手机上下载和安装。

https://token.im/download?locale=en-us

桌面钱包在加密货币问世的早期较为常见,较为知名的如 Electrum,Sparrow 等。这类钱包是安装在计算机上的应用程序,私钥和交易数据存储在用户的本地设备上,用户对其加密货币私钥有完全控制权。

https://sparrowwallet.com/

硬件钱包是用于存储加密货币和数字资产的物理设备,如 Trezor,imKey,Ledger,Keystone,OneKey 等。硬件钱包提供了一种离线存储私钥的方式,这意味着在使用硬件钱包和 DApp 进行交互的时候,私钥不会暴露在网上。

https://shop.ledger.com/products/ledger-nano-s-plus/matte-black

纸钱包是以二维码的形式,将加密货币地址与其私钥打印在一张纸上,然后通过扫描二维码来开展加密货币交易。

https://www.walletgenerator.net/?culture=zh¤cy=bitcoin

钱包常见风险

由于很多手机不支持 Google Play 或者因为网络问题,很多人会从其他途径下载钱包,比如第三方下载站,或者直接用浏览器搜索某钱包,然后随机点进一个排名靠前的链接,这样大概率会下载到一个假钱包,因为搜索引擎的广告位及自然流量是可以买到的,骗子可以通过购买排名靠前的广告位,伪造一个假钱包官网,诱骗用户访问。下图为使用百度搜索 TP 钱包的结果:

https://mp.weixin.qq.com/s/NdwIE412MJ7y-O5f2OrSHA

供应链攻击是硬件钱包安全性的主要威胁之一。如果用户不是在官方商店或授权经销商处购买硬件钱包,那么在钱包到用户手上之前,会经多少人之手,内部组件是否被篡改过,这些都是不确定的。下图中,右边的硬件钱包是被篡改过的。

https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/

如果电脑中了木马,钱包便会被恶意软件影响。慢雾安全团队曾写过一篇暗夜小偷:Redline Stealer 木马盗币分析,对该风险的形成过程及影响做了详细分析,感兴趣的读者可以点击查看。我们在此建议用户安装杀毒软件,如卡巴斯基、AVG、360 等,保持安全软件实时防护开启,并随时更新最新病毒库。

最后,或许你下载了正版的钱包,使用过程足够小心,设备及现实环境也足够安全,但如果是钱包自身设计存在问题的话,也可能被黑客攻击,使用该钱包的用户一样会资产受损。这也就是为什么在选择钱包的时候不能仅考虑钱包的便利程度,还要看钱包代码是否开源。外部开发和审计人员可以通过开源的代码发现潜在漏洞,降低钱包被攻击的可能性。即使不幸出现钱包因存在漏洞被盗的情况,安全人员也能快速定位漏洞位置,及时补救。

总结

本期我们主要介绍了钱包的分类,并列举了常见风险点,帮助读者形成基本的钱包安全概念。无论选择哪种类型、哪种品牌的钱包,都应始终对助记词和私钥保密并确保其安全。可以考虑整合不同类型钱包的优点,多类型钱包结合使用,如使用知名硬件钱包 + 知名软件钱包组合来管理重资产,使用多个知名软件钱包分散管理轻资产。下期我们将对下载和购买钱包中的坑进行详细介绍,欢迎追更。(Ps. 本文提到的钱包品牌及图片,仅作辅助读者理解之用,不构成推荐与担保)

评论

所有评论

推荐阅读

  • 萨尔瓦多为新机场酒店启动基于比特币的融资

    萨尔瓦多启动宣布圣萨尔瓦多国际机场的度假酒店进行比特币融资,目标融资目标为625万美元。资金将用于建造一座占地4,484平方米的五层设施,设有80间客房、商业空间、游泳池和其他设施。 该酒店位于机场内,使其成为该地区唯一的酒店服务提供商。 该投资机会的最低投资额为 1,000 美元,共有 6,250 种代币可供选择,每种代币每半年支付 10% 的年收益率。 该项目由Inversiones Laguardia SA de CV监督并通过Bitfinex证券推动。

  • 美国比特币ETF持有价值近600亿美元的BTC

    据HODL15Capital监测,美国比特币ETF目前持有价值近600亿美元的BTC,本周已累计买入2,667枚比特币,灰度GBTC是唯一净流出流出的ETF。

  • Sonne Finance:本次攻击为捐赠攻击,正在调查攻击者,并已暂停市场

    Sonne Finance发布攻击分析报告,这是一次捐赠攻击,Sonne 曾在过去避免了这个问题,通过添加抵押品因子为 0%的市场,添加抵押品并进行销毁,然后才根据提议增加 c-factors。Sonne 最近通过了一项在 Sonne 中添加 VELO 市场的提案,其在多重签名钱包上安排了这笔交易,并且由于有 2 天的时间锁定,还安排在 2 天内执行 c-factors。当创建市场的 2 天时间锁结束时,攻击者执行了其中 4 笔交易,之后执行了向市场添加 c-factors 交易。攻击者能够通过已知的捐赠攻击利用该协议获取约 2000 万美元的资金。Seal 贡献者很快注意到了这个问题,通过向市场添加价值约 100 美元的 VELO 保留剩余的约 650 万美元。Sonne 正在调查攻击者,并且已暂停市场,以减轻进一步的损失。Sonne 准备向攻击者提供赏金,在攻击者退还资金的情况下承诺不进一步追究该问题。

  • 价值10.61亿美元的加密资产从Coinbase转出

    据链上数据追踪服务Whale Alert监测,价值10.61亿美元的加密资产从Coinbase转出,其中: 7,080枚ETH(20,444,034美元)从Coinbase转移到未知钱包; 53,151,311枚USDC(53,177,887美元)从Coinbase机构转移到未知钱包; 2笔7,999枚BTC(988,276,090美元)从Coinbase转移到未知的新钱包。

  • Sonne Finance确认遭受攻击,仍有约650万美元资金得以保留

    5月15日消息,Sonne Finance宣布其Optimism协议遭受已知的捐赠攻击,损失约2000万美元。此次攻击利用了新加入市场的漏洞,在市场创建后的两天内,攻击者利用多重签名钱包和时锁功能执行了关键交易,成功操纵了市场的抵押因子(c-factors)。尽管攻击发生后Sonne团队迅速组织应对,并在发现问题后25分钟内暂停了市场,以减少进一步损失,但仍有约650万美元资金得以保留。Sonne团队正在努力追踪攻击者身份,并已向攻击者提出赏金,希望其归还资金以避免进一步追究。同时,Sonne团队对此事件表示诚挚歉意,并正在与所有可能的合作伙伴联系,努力恢复资金。

  • Huobi HK的香港虚拟资产交易平台牌照申请已于5月14日被撤回

    5月15日消息,据香港证监会官方网站更新数据显示,Huobi HK向香港证监会提交的虚拟资产交易平台牌照申请已于5月14日被撤回。 相关信息显示,Huobi HK提交的虚拟资产交易平台运营者公司名称为“HBGL Hong Kong Limited”,中文名称不适用,Huobi HK曾于2024年2月20日首次向香港证监会递交了虚拟资产交易平台牌照申请,但于2024年2月23日被撤回,随后又于2024年2月26日再次提交申请,本次为第二次被退回。 截至目前,香港证监会公布的虚拟资产交易平台牌照撤回和退回的申请者数量为7家,虚拟资产交易平台申请中名单数量减少至20家。

  • 美联储施密德:低利率环境"不一定"会回归

    美联储施密德表示,整体经济依然强劲。通胀仍然过高,美联储还有更多工作要做,利率可能会在一段时间内保持高,我倾向于在符合操作框架的前提下尽可能缩减美联储的资产负债表,低利率环境"不一定"会回归。

  • a16z合伙人:美国人已经接受了数字资产,但当前的监管方法限制创新和隐私

    Web3支持者、a16z合伙人Chris Dixon(cdixon.eth)在社交媒体上发文称,在接下来的两周内,众议院将就迄今为止最重要的加密立法《21 世纪金融创新和技术法案》(FIT21)进行投票。我们长期以来一直呼吁明确监管以保护消费者和创新,FIT21法案将做到这一点。 美国人已经接受了数字资产,但当前的监管方法常常限制创新和隐私,而没有真正解决保护消费者或打击非法活动所需的解决方案。 FIT21将帮助杜绝诈骗,确保对加密货币交易所的监督,并通过对加密货币交易实施严格的规则来保护美国消费者。 FIT21得到了两党的支持,因为它解决了这些问题。我鼓励所有相信区块链技术力量的人支持这项立法。最好的办法是联系您当地的代表并告诉他们支持 FIT21。

  • Fuel网络DeFi协议Spark完成150万美元pre-seed轮融资

    5月15日消息,Fuel网络DeFi协议Spark宣布完成150万美元pre-seed轮融资,P2 Ventures等参投。

  • 某地址或因私钥泄露损失约价值430万美元资产

    据CertiK监测,受可疑交易影响,初步证据表明私钥可能被泄露,总计约有价值 430 万美元的资产已转移至地址 0x2705。