如何养成Web3链上好习惯?TON生态防钓鱼指南

币界网Publié le 2024-08-09Dernière mise à jour le 2024-08-09

币界网报道:

来源:Beosin

随着TON生态的快速发展,越来越多的用户开始进入TON生态。在此背景下,很多黑客早已伺机而动,利用TON集成先进的诈骗检测工具的时间窗口,部署各种钓鱼网站,实施欺诈行为,并且这种现象日渐猖獗。这不仅对用户的资产安全构成了严重威胁,也对整个TON生态的健康发展带来了负面影响。

作为TON生态的安全合作伙伴,针对此类安全风险,Beosin整理了三种典型的钓鱼攻击案例,包含钱包钓鱼、网站钓鱼、中心化工具钓鱼,并为用户提供相对应的预防措施,帮助大家安全地交互TON生态项目。

一、  钱包中的钓鱼风险

1.  NFT钓鱼

在用户参与TON生态交互中,用户经常会在钱包中收到NFT。不明来源的NFT通常是由黑客发送的:

除了NFT的名字具有诱骗性外,用户在查看NFT内容时,有可能会访问黑客事先准备好的钓鱼网站,从而受到钓鱼攻击。

2.  零转账钓鱼

在TON网络中,零转账钓鱼十分猖獗。黑客通过零转账向用户钱包发送钓鱼网站信息,用户在查看其交易活动时可能上当受骗:

为避免以上钓鱼攻击,Beosin建议用户:

1.  保持警惕,对于收到的任何NFT和链接都应该先确认来源,不要轻易访问其网站并链接钱包或是直接输入助记词

2.  选择TonKeeper、MyTonWallet等支持识别可疑交易和NFT的钱包。用户有机会在第一时间发现钓鱼骗局,避免资产损失。

3.  在尝试转账给其它地址时,可以先使用KYT工具查询收款地址风险。目前Beosin KYT已支持TON网络,自动识别TON网络中的中高风险地址

Beosin KYT

二、被误解的Comment字段

由于TON网络中的Jetton代币并没有类似ERC20代币的授权功能,因此用户在钓鱼网站中链接TON的钱包后,黑客通常是直接发起转账请求,将用户钱包中的代币转移至黑客地址。如下图所示:

在交易请求中,黑客会利用Comment字段误导用户以为自己在获取奖励或是领取代币,从而确认钓鱼交易,造成损失。

以Scam Sniffer发现的这起钓鱼事件为例,黑客将Comment字段内容设置为“Received +5,000 USDT”。

用户看到的交易请求如下图所示,非常容易误以为完成这笔交易后就可以收到5000 USDT,从而着急确认交易。实际上这笔交易是将受害者钱包中的4.52个TON转移到黑客的地址中。

用户需注意Comment字段主要用于留言、地址识别,并不代表交易结果。因为Comment字段的内容可以由发起交易的人任意设定,请不要相信Comment字段中的任何内容。

三、中心化风险

TON生态小游戏的火热和TG Bot的便利性让更多用户选择直接使用Telegram及Wallet钱包,而非自托管的其它钱包去参与到玩游戏、交易的过程中。如果用户的Telegram账号被盗,那么Wallet钱包中的资产也会被黑客控制。用户需开启Telegram的二步验证提高其账号的安全性。

尽管现在的小游戏和TG Bot如雨后春笋般诞生,但大部分的应用多专注于功能性的实现,而对于安全的考量仍然存在一些缺漏。例如直接让用户导入私钥或是为用户创建新的钱包。这些操作让这些应用实质上掌握了用户的全部资产,容易出现Rug等中心化风险。

总结

在深入了解了TON生态的钓鱼手段和风险之后,我们可以发现,TON生态尽管充满了前景与可能性,但也伴随着不少风险与安全挑战。用户必须对持有的资产保持高度的警惕和谨慎。从选择安全性更高的钱包、使用地址风险分析工具,到提高自身反钓鱼意识,这些预防措施能够在很大程度上降低风险,保护用户的资产安全。我们鼓励所有用户在参与TON生态项目交互时保持谨慎,在Web3的世界中,安全永远是第一位的。

Lectures associées

Le tableau de paris codé a rapporté de l'argent, mais Polymarket n'est vraiment pas un bon endroit pour "l'arbitrage"

Dans son article, l'auteur partage son expérience de développement d'un tableau de bord personnalisé pour suivre et gérer ses paris sur Polymarket, une plateforme de prédiction. En utilisant cet outil avec un capital d'environ 1600 dollars, il a obtenu un rendement de plus de 30% sur une quinzaine de jours. Cependant, il insiste sur le fait que Polymarket n'est pas un lieu adapté pour des stratégies d'arbitrage traditionnelles. Le tableau de bord, divisé en un "Tableau de bord des positions" et une "Veille des opportunités", vise à visualiser les investissements, gérer les risques et suivre les marchés d'intérêt. L'outil intègre un système de contrôle des risques basé sur le fractionnement des paris en trois catégories (T1, T2, T3) selon le niveau de conviction et le risque, et limite l'exposition à certains thèmes pour éviter une "diversification illusoire". L'auteur met en garde contre les pièges des marchés binaires comme Polymarket. Il explique que même pour un pari perçu comme ayant une probabilité de réussite très élevée, le risque de perdre 100% du capital engagé existe toujours. Il souligne l'importance cruciale de la gestion de la taille des positions pour survivre à des erreurs de jugement inévitables à long terme. Il note également que de nombreux marchés, bien que distincts, peuvent être corrélés autour d'un même événement sous-jacent, amplifiant ainsi les risques. Son expérience l'amène à considérer Polymarket non pas comme une source de revenus stables, mais plutôt comme un terrain d'entraînement pour affiner son jugement sur l'actualité politique, économique et technologique. Il conclut que la valeur principale de son outil réside dans l'imposition d'une discipline et d'un cadre rigoureux, transformant l'intuition en processus contrôlé, bien plus que dans la performance affichée sur une période courte.

marsbitIl y a 2 h

Le tableau de paris codé a rapporté de l'argent, mais Polymarket n'est vraiment pas un bon endroit pour "l'arbitrage"

marsbitIl y a 2 h

Analyse de la croissance de Notion : D'un outil de prise de notes à 100 millions d'utilisateurs, comment Notion a construit sa triple roue de croissance via le produit, les modèles et la communauté

Notion est passé d'un outil de prise de notes à une plateforme de gestion des connaissances et de collaboration comptant 100 millions d'utilisateurs, grâce à un système de croissance à trois niveaux. La croissance a été principalement tirée par le produit (PLG) : sa structure modulaire offre une grande adaptabilité, sa stratégie gratuite a facilité l'adoption et ses fonctionnalités de partage et de collaboration ont généré une diffusion virale naturelle. Le deuxième moteur est l'économie des modèles. Face à la liberté parfois déroutante du produit, les modèles (officiels et créés par les utilisateurs) fournissent des solutions concrètes, réduisant les coûts d'activation pour les nouveaux venus et créant un canal de croissance via les moteurs de recherche. Ils ont également permis l'émergence d'une communauté de créateurs qui soutient l'écosystème. Le troisième moteur est la croissance communautaire. La communauté Notion va au-delà du support technique : elle produit des tutoriels, organise des événements locaux via des ambassadeurs et participe à la traduction culturelle du produit. Elle transforme les utilisateurs en éducateurs et en promoteurs, réduisant ainsi les coûts d'expansion mondiale. Le marketing de contenu de Notion se concentre sur l'éducation aux méthodes de travail plutôt que sur la vente de fonctionnalités. Son passage au marché professionnel s'est fait "par le bas", les équipes adoptant d'abord l'outil avant que les entreprises ne formalisent son usage. À l'ère de l'IA, Notion intègre ces capacités dans ses flux de travail existants, renforçant sa valeur et ouvrant la voie à une évolution potentielle vers un système d'exploitation du travail. La force durable de Notion réside dans cet écosystème difficile à répliquer : la combinaison d'un produit flexible, d'un vaste patrimoine de connaissances utilisateur, d'une économie de modèles dynamique et d'une communauté engagée crée un effet de levier et une fidélité qui vont bien au-delà de simples fonctionnalités logicielles.

marsbitIl y a 4 h

Analyse de la croissance de Notion : D'un outil de prise de notes à 100 millions d'utilisateurs, comment Notion a construit sa triple roue de croissance via le produit, les modèles et la communauté

marsbitIl y a 4 h

Guide de test pratique de la carte AI de WeChat : L'ère du AI Shopping est-elle arrivée ?

**Titre :** Guide de test de la carte AI de WeChat : l'ère du "AI Shopping" est-elle arrivée ? **Résumé :** WeChat Pay a lancé une "carte AI dédiée", présentée comme permettant à des agents IA (comme WorkBuddy) d'effectuer des paiements pour répondre aux besoins des utilisateurs. Cependant, les tests révèlent que cela ne permet pas une consommation "entièrement automatique". En réalité, la carte AI est un portefeuille séparé du portefeuille WeChat principal. L'utilisateur doit la recharger avec des fonds spécifiques. Chaque paiement initié par l'IA nécessite une confirmation manuelle sur le téléphone de l'utilisateur. La carte isole les dépenses liées à l'IA pour une meilleure gestion. L'activation se fait via le chatbot WorkBuddy. Les cas d'usage annoncés sont l'achat de contenu payant, l'utilisation d'API/outils payants et les abonnements. Cependant, dans la pratique, il est difficile de déclencher ces paiements. Un test pour commander un thé via WorkBuddy a échoué. L'agent a dû utiliser une compétence externe ("Assistant de vie Meituan"), ce qui a consommé beaucoup de crédits (plus que l'allocation quotidienne gratuite). Après autorisation et paiement via la carte AI, l'agent a acheté un bon d'achat incorrect, pas le produit désiré. L'échec ne vient pas de la fonction de paiement elle-même, qui fonctionne, mais de la chaîne d'exécution de l'agent IA : compréhension précise du besoin, appel correct à des plateformes tierces, sélection du bon produit, etc. La carte AI ne gère que l'étape finale du paiement. Le mécanisme actuel est prudent : fonds limités à la carte AI, confirmation obligatoire pour chaque transaction, pas d'accès direct au portefeuille principal. Cela minimise les risques (mauvais achats, abonnements non désirés). **Conclusion/Recommandations :** Il est possible d'expérimenter cette fonction, mais avec prudence : commencez par de petites recharges, vérifiez toujours les détails (produit, prix) avant de confirmer le paiement, et ne présumez pas que l'agent IA a parfaitement compris une demande complexe (notamment pour la livraison, les coupons spécifiques).

marsbitIl y a 4 h

Guide de test pratique de la carte AI de WeChat : L'ère du AI Shopping est-elle arrivée ?

marsbitIl y a 4 h

Trading

Spot
Futures
活动图片