如何确保你正在用的平台和钱包APP是安全的?

白话区块链發佈於 2022-12-28更新於 2022-12-28

文章摘要

从近来最常见的个人用户资产安全事件出发,一起来捋一捋那些和我们息息相关的安全问题吧,最首当其冲的就是:如何确保你正在用的平台和钱包APP是安全的?

资产安全一直以来都是加密行业老生常谈的重要话题,然而根据白话区块链观察,尽管经常做安全科普,但真正关注安全问题的并不多,因为很多人普遍的心态是:“这完全是概率事件,轮不上我这「仨瓜俩枣」”,反而往往却认为比这概率更低的彩票中奖一定会轮到自己。

事实上,随着加密资产的主流化,针对个人用户资产的安全事件频发,而且不论大户还是散户,很多时候,这些事件就发生在我们身边,已经不是小概率事件了。

那么从近来最常见的个人用户资产安全事件出发,一起来捋一捋那些和我们息息相关的安全问题吧,最首当其冲的就是:如何确保你正在用的平台和钱包APP是安全的?

“官方渠道”就一定安全吗?

大部分人都觉得确保平台和钱包APP安全很简单,认准“官方渠道”不就行了?其实也未必……

1. 比官网更像官网的“官网”

大家都知道找“官网”,但以常见的主流钱包为例,你能马上列出它们准确的官网地址吗?马上“做题”检测:

大部分人可能会选A和B,根据日常惯例,很多人会认为品牌名+.com或者io后缀的才是“具有品牌实力”的官网,可事实上很多团队早期都是创业小团队起家,当时注册的官网域名很是“潦草”,正确答案其实是C。

还是同样的原因,这些钱包官方团队起家时可能连商标都没有考虑注册……然后品牌商标被别人抢注了,接着别人拿着商标就可以在某些搜索引擎上购买品牌保护服务,在搜索结果上打上“品牌官方”的认证标签,或者购买推广服务,永远排在前面,这就极具迷惑性了,这个事也就发生在前两年。至今在某些主流搜索引擎搜索“xxx钱包官网”前几页结果大概率都是假货。

这些比官网还官网的“官网”,着实“坑”了不少人,因为对于黑客来说也是成本较低、成功率较高的方式之一。

2.知道官网地址又如何?

很多人觉得,确保输入正确的官方域名,下载的app一定是安全的。不过,依然还是会出事。这不近期的Bitkeep钱包安全事故中,BitKeep发布公告称,经过团队初步排查,疑似部分APK包下载被黑客劫持,安装了被黑客植入代码的包。

简单的说,就是部分用户下载的APK包过程中被黑客“劫持”,下载成了黑客特殊加工过的“钱包”进行安装,我们暂且把它纳入一个非官方“假钱包”行列吧。

公告提到的主要原因是“劫持”,由于“劫持”方法和环节众多,目前暂不清楚是什么环节出的问题,但我们可以聊聊黑客通常是怎样让一个用户明明输入的是“官网”域名,却下载到假钱包的:

第一种,本地Localhost文件动手脚

本地PC设备被诱导或者通过漏洞安装了恶意软件、病毒后,通过修改本地主机Localhost文件,这种方法可将指定的域名直接指向非官方服务器的IP(比如黑客准备的“官方”页面),也就是说,浏览器打开后,输入准确的域名,访问的去却是黑客提供的网站,下载的也是假APP。

第二种,直接在本地浏览器或App打开的页面动手脚

当你打开某些平台网站、钱包网页时,通过浏览器插件直接修改特定网页展示的内容,例如将APP下载按钮指向的APP下载链接地址替换成黑客准备的地址、将资产充提地址替换成黑客的,也可以读取和修改剪贴板中的钱包地址或者私钥。至于浏览器插件是否有修改网页的权限,这点不要担心,因为几乎大部分浏览器插件都有这样的权限,如果你有仔细观察的话,你会发现即便我们常用的小狐狸钱包也有这样的权限……不久前也有因下载了头部CEX的会发现即便我们常用的假APP导致充提地址被替换导致资产丢失的事件发生。

第三种、远程DNS劫持、域名解析记录修改、APP厂商服务器被黑

这种属于远程互联网服务商的问题了,很少出现,成本和难度系数也非常高,但确实出现过,也是通过类似“投毒”的方式,让你访问的域名解析到黑客的地址。另外是服务商自己的域名服务商账户被盗导致域名解析被修改等均可能造成输入官方网址,却进入黑客网站的情况。另外APP厂商自己被黑那就没话说了,这些都是我们无法左右的情况。

白话区块链的安全提示

在得知黑客连官网都能劫持,就不得不感叹“防不胜防”了,那如何是好?实际上这些安全问题并不仅仅存在加密领域中,进入数字化时代,任何APP都存在安全问题,包括银行、第三方支付APP都存在不少假“APP”的现象,因此我们结合过去的经验总结了一些对应的安全防范提示供大家参考:

1.使用HTTPS防劫持

输入正确官方域名时,务必在域名开头加上 https:// ,它的作用很大,打开网址时,如果有本地劫持、远程DNS劫持风险,通常浏览器地址栏上方会有“不安全”的红色警示以及页面安全隐患等多种警示,具体原理就不展开了,简单的说这也是非对称加密的一个广泛应用之一,用于防劫持,通过加密签名的不对称验证来确保访问的是官方提供的网页。

这里插一句题外话,事实上很多项目方的网站,甚至DeFi网站都没有使用或者强制使用Https来部署网站,这完全说不过去,很难感受到团队上心的态度和专业度。

2. 检查APK文件哈希

由于某些特殊原因,国内安卓手机用户无法直接通过GooglePlay下载APP,只能下载APK安装包,而大部分假APP安全事件就出在APK被替换、下载了假APK的问题上,那么就我们就一定要确保APK是官方提供的才行。

首先用Https打开官网后,进入下载页面,细心的同学可能会看到一些下载页面通常会有一个“验证应用安全性”或者SHA256等字样链接,预计80%的人不会看安全提示,90%的人没有点开验证链接查看过里面的内容并进行验证…

点开安全验证链接或者SHA256链接后,我们会看到官方公布的APK安装包文件对应的哈希值(如果文件有任何修改,哈希值将彻底改变),我们在下载APK文件后,计算它的哈希值与官方公布的一致,就可以说明文件没有被替换掉。

下载APK后,关键的一步来了,打开谷歌旗下的virustotal.com查毒网站,上传刚刚下载APK文件,我们可以获得这个文件的哈希值进行对比的同时通过数十个病毒库以及进行检索这个文件是否携带恶意代码等情况,可以说是一箭双雕的神器。

最后,如果要再再严谨一点,也要注意打开官网下载页面时担心哈希值和下载链接被本地病毒、插件同时篡改,那么可以通过手机等不同环境浏览器二次确认哈希值是否一致。

假如,你准备下载的钱包官网下载页面不支持Https,你首先要怀疑的是这是不是真的官网,另外如果不提供APK文件哈希值核对,同样你可以怀疑这个钱包团队对安全性的严谨态度,出现如此疏漏是非常不应该、不负责任的,请谨慎考虑是否要使用该APP。

3. 如何检查当前安装的平台、钱包APP是否安全?

事实上,最好的方法就是通过官网的下载页面进入安卓的 Google Play、IOS AppStore 下载安装,因为理论上谷歌和苹果应用商店的安全系数比钱包官方的安全系数高太多了,它们平台具有世界顶尖级别的安防软硬件和人才储备,钱包或者平台和它们比起来完全不是一个量级的。

因此通过钱包、平台官网下载页面打开GooglePlay、 AppStore页面,再次确认开发者公司名称、下载量、评论量(主流钱包这些量很大)没有问题的情况下,此时我们可以认为下载的APP是安全的。

如果当前设备正在使用的apk包安装应用不确定是否安全,可以按照前面2个安全提示的方法,确定官方并验证哈希以后下载到手机覆盖安装即可,不过千万不要忘了先备份好助记词,以防覆盖过程出错导致丢失数据无法恢复钱包(不过一般覆盖安装或者更新应用不会导致数据丢失)。

4. 关于钱包安全的其它建议

如果不用冷钱包、硬件钱包,喜欢热钱包的朋友,最安全的是iphone设备安装,一来只需要一个海外ID不需要安卓这样的各种折腾,二来iPhone锁定后加密数据没有密钥无法解锁。

海外很多主流APP(比如Metamask)都是不支持APK单独下载安装的,就是因为安全问题太多,但很多厂商为了拉新迫于无奈、安卓用户太庞大等原因才开放APK下载,安卓如果要绕开APK问题,需要谷歌服务框架(含Google Play)、谷歌密码验证器这些必备软件,现阶段因为某些原因已经非常难安装了,很多人找的第三方解决方案来源本身就非官方可能也不安全,也不够严谨。

当然一定要用安卓手机,可以选择一些目前尚且还原生支持谷歌全家桶框架的厂商,比如三星,另外将钱包安装到支持安全芯片隔离的安全文件夹的设备可以成为第二重安全保障,可以达到和苹果手机一样丢失后无法解锁获取敏感数据的额外安全效果。

5、关于平台APP的建议

由于大部分平台CEX都采用了多重验证,不太受假APP的影响(对黑客来说难度系数较高),但也要注意确认APP中的充提地址是否与官网页面提供的一致,另外一定要开启平台内的“白名单”功能,只能将资产提到安全的白名单地址。

另外,平台CEX面临最大的风险除了前文中的两个本地劫持修改充提地址外,就是钓鱼了,因为大多数人的APP、短信、谷歌验证器,实际上是安装在同一设备上的,这就造成了,黑客只要控制或者监听一台设备,即可大概率掌控你这三个信息进而操控你的平台资产。

因此安全起见不是非常建议一个设备同时操作多重验证,可以把谷歌验证器安装在另一台安全手机上,也可以不在手机上安装app而通过在PC或者PC网页端操作平台账户,这样可以防止单点“爆破”,最大限度保护资产安全。

小结

安全无小事,白话区块链认为安全问题值得每天讲、是时时刻刻讲,在日常操作过程中,或许只需要多1秒钟时间留意这些细节,就能够做到为资产提升99%安全的可能性,何乐而不为?

你可能也喜歡

比特币矿工抛售接近枯竭 – 接下来会发生什么

近期链上数据显示,比特币矿工的抛售压力可能正接近枯竭,这为市场下一轮上涨阶段奠定了基础。这一进展出现在4月份比特币呈现韧性上涨的背景下。 分析师指出,随着市场结构开始出现供应枯竭,比特币正进入需求主导的价格扩张阶段。数据显示,上市矿企在2026年第一季度抛售了超过3.2万枚BTC,创下历史最大季度流出纪录。这轮抛售主要源于2024年比特币减半后区块奖励从6.25BTC降至3.125BTC,导致收入大幅减少。同时网络算力持续上升进一步压缩利润,迫使矿工清算持仓维持现金流。部分矿工还将资源转向AI和高性能计算基础设施,加速了比特币的分布。 链上指标显示,矿工储备持续下降,净头寸变化保持负值,但关键信号在于近期流动动态:虽然矿工头寸指数(MPI)仍为负值,但矿工抛售力量已急剧下降,表明抛售强度正在减弱。分析师认为,这种结构演变形成两阶段动态:一方面减半后存在持续的结构性抛售,另一方面当前数据表明这个阶段可能即将结束。 历史上比特币周期会从供应扩张过渡到供应枯竭,最终进入需求驱动增长阶段。随着矿工驱动的供应限制缓解,未来价格方向将更多取决于需求侧催化剂,包括ETF资金流入、机构参与和宏观经环境。截至发稿,比特币交易价格为77,169美元,24小时上涨2.69%。

bitcoinist6 小時前

比特币矿工抛售接近枯竭 – 接下来会发生什么

bitcoinist6 小時前

交易

現貨
合約

熱門文章

什麼是 ETH 2.0

ETH 2.0:以太坊的新時代 介紹 ETH 2.0,廣為人知的以太坊 2.0,標誌著對以太坊區塊鏈的一次重大升級。這次過渡不僅僅是表面上的改造;其目標是從根本上增強網絡的可擴展性、安全性和可持續性。ETH 2.0 透過從能量密集型的工作量證明(PoW)共識機制轉向更高效的權益證明(PoS),承諾為區塊鏈生態系統帶來變革性的改變。 什麼是 ETH 2.0? ETH 2.0 是一系列獨特且相互連接的更新,專注於優化以太坊的能力和性能。這次全面改革旨在解決現有以太坊機制所面臨的主要挑戰,特別是交易速度和網絡擁堵問題。 ETH 2.0 的目標 ETH 2.0 的主要目標圍繞著改善三個核心方面: 可擴展性:旨在顯著提升網絡每秒可以處理的交易數量,ETH 2.0 希望突破目前約每秒 15 笔交易的限制,潛在地達到數千筆。 安全性:增強的安全措施是 ETH 2.0 的核心,特別是提高抵抗網絡攻擊的能力以及保護以太坊的去中心化精神。 可持續性:新的 PoS 機制旨在不僅提高效率,還大幅降低能耗,讓以太坊的運營框架與環保考量相符。 誰是 ETH 2.0 的創造者? ETH 2.0 的創建可追溯至以太坊基金會。這個非營利組織在支持以太坊發展方面發揮著關鍵作用,由著名的聯合創始人 Vitalik Buterin 主導。他對於更可擴展和更可持續以太坊的願景,是這次升級的推動力,並吸引了來自全球的開發者和愛好者的貢獻,共同致力於改善協議。 誰是 ETH 2.0 的投資者? 雖然有關 ETH 2.0 的投資者的具體信息尚未公開,但以太坊基金會已知方向來自區塊鏈及技術領域的各種組織和個人支持。這些合作夥伴包括創投公司、技術公司和慈善機構,它們共同致力於支持去中心化技術和區塊鏈基礎設施的發展。 ETH 2.0 如何運作? ETH 2.0 以引入一系列關鍵特性而著稱,使其與前身有所區別。 權益證明(PoS) 轉向 PoS 共識機制是 ETH 2.0 的標誌性變化之一。與依賴於能量密集型挖礦進行交易驗證的 PoW 不同,PoS 允許用戶根據他們在網絡中抵押的 ETH 數量來驗證交易和創建新區塊。這導致能量效率的提升,能耗降低約 99.95%,使以太坊 2.0 成為一個相當綠色的替代方案。 分片鏈 分片鏈是 ETH 2.0 的另一個關鍵創新。這些較小的鏈與主要的以太坊鏈平行運行,使得多筆交易可以同時處理。這種方法增強了網絡的整體容量,解決了困擾以太坊的可擴展性問題。 信標鏈 在 ETH 2.0 的核心是信標鏈,它協調網絡並管理 PoS 協議。它在某種程度上充當了組織者:它監督驗證者,確保各分片與網絡的連接,並監控整體區塊鏈生態系統的健康狀況。 ETH 2.0 的時間軸 ETH 2.0 的旅程標誌著幾個關鍵里程碑,描繪了這次重大升級的演變: 2020年12月:信標鏈的啟動標誌著 PoS 的引入,為 ETH 2.0 的遷移鋪平了道路。 2022年9月:“合併”的完成代表著以太坊網絡成功從 PoW 轉型為 PoS 框架,預示著以太坊的新時代。 2023年:預期分片鏈的推出旨在進一步增強以太坊網絡的可擴展性,鞏固 ETH 2.0 作為去中心化應用和服務的強大平台。 主要特性和優勢 改進的可擴展性 ETH 2.0 最重要的優勢之一是其改進的可擴展性。PoS 和分片鏈的結合使網絡能夠擴大容量,允許其處理的交易量遠超舊有系統。 能源效率 PoS 的實施對於區塊鏈技術中的能源效率來說是一個巨大的進步。通過大幅降低能源消耗,ETH 2.0 不僅減少了運營成本,還與全球可持續發展目標更加一致。 增強的安全性 ETH 2.0 的更新機制提高了網絡的安全性。PoS 的部署,加上通過分片鏈和信標鏈建立的創新控制措施,確保了對潛在威脅更高程度的保護。 降低用戶成本 隨著可擴展性的改善,交易成本也會明顯降低。預期增強的容量和減少的擁堵將轉化為用戶更低的手續費,使以太坊在日常交易中變得更可及。 結論 ETH 2.0 標誌著以太坊區塊鏈生態系統的一次重要演變。隨著其解決可擴展性、能源消耗、交易效率和整體安全性等關鍵問題,這次升級的重要性不言而喻。轉向權益證明、引入分片鏈以及信標鏈的基礎性工作,顯示出以太坊未來能夠滿足去中心化市場日益增長的需求。在一個由創新和進步推動的行業中,ETH 2.0 是區塊鏈技術在為更可持續和高效的數字經濟鋪路方面能力的見證。

166 人學過發佈於 2024.04.04更新於 2024.12.03

什麼是 ETH 2.0

什麼是 ETH 3.0

ETH3.0 與 $eth 3.0:以深入分析以太坊的未來 介紹 在快速發展的加密貨幣和區塊鏈技術領域,ETH3.0,通常標記為 $eth 3.0,已成為一個備受關注和猜測的話題。該術語包含兩個主要概念,值得說明: 以太坊 3.0:這代表潛在的未來升級,旨在增強現有的以太坊區塊鏈的能力,特別集中於提高可擴展性和性能。ETH3.0 表情符號代幣:這個獨特的加密貨幣項目旨在利用以太坊區塊鏈創建一個以表情符號為中心的生態系統,促進加密貨幣社區的參與。 理解這些 ETH3.0 的方面不僅對加密愛好者至關重要,也對觀察數字空間中的更廣泛技術趨勢的人有所幫助。 什麼是 ETH3.0? 以太坊 3.0 以太坊 3.0 被認為是對已建立的以太坊網絡的擬議升級,自其誕生以來,它一直是許多去中心化應用程式(dApps)和智能合約的支柱。預想的增強主要集中於可擴展性——整合先進技術,如分片和零知識證明(zk-proofs)。這些技術創新旨在促進每秒交易數量的前所未有(TPS),潛在地達到數百萬筆,從而解決當前區塊鏈技術面臨的最重大限制之一。 這次改進不僅是技術性的,更是戰略性的;它旨在為以太坊網絡的普遍採用和未來的實用性做準備,因為該未來將面臨對去中心化解決方案日益增長的需求。 ETH3.0 表情符號代幣 與以太坊 3.0 不同,ETH3.0 表情符號代幣進入了一個更輕鬆和更具玩樂性的領域,通過將互聯網表情符號文化與加密貨幣動態相結合。該項目使用戶能夠在以太坊區塊鏈上購買、出售和交易表情符號,提供一個促進社區通過創造力和共同利益參與的平台。 ETH3.0 表情符號代幣旨在展示區塊鏈技術如何與數字文化交匯,創造出既有趣又具有經濟價值的使用案例。 誰是 ETH3.0 的創造者? 以太坊 3.0 對以太坊 3.0 的倡議主要由以太坊社區內的一個開發者和研究人員的聯盟推動,特別是包括 Justin Drake。他因對以太坊演變的見解和貢獻而聞名,Drake 在關於將以太坊轉變為新共識層的討論中是一個重要人物,這被稱為「Beam Chain」。 這種協作開發的方式標誌著以太坊 3.0 不是單一創造者的產品,而是集中精力促進區塊鏈技術進步的集體智慧的體現。 ETH3.0 表情符號代幣 關於 ETH3.0 表情符號代幣的創造者的詳細資料目前無法追溯。表情符號代幣的特性通常導致更分散和社區驅動的結構,這可以解釋為什麼缺乏具體的歸屬感。這與更廣泛的加密社區的精神相符,該社區的創新往往源於協作而非個人努力。 誰是 ETH3.0 的投資者? 以太坊 3.0 對以太坊 3.0 的支持主要來自以太坊基金會以及一個充滿熱情的開發者和投資者社區。這種基礎聯繫提供了相當程度的合法性,並增強了成功落實的前景,因為它利用了多年網絡運營建立的信任和可信度。 在快速變化的加密貨幣氣候中,社區支持在推動開發和採用中發揮了關鍵作用,將以太坊 3.0 置於未來區塊鏈進步的重要競爭者地位。 ETH3.0 表情符號代幣 雖然目前可用的來源並沒有明確提供支持 ETH3.0 表情符號代幣的投資機構或組織的具體信息,但這反映出表情符號代幣典型的資金模型,通常依賴於基層支持和社區參與。此類項目的投資者通常由因社區驅動的創新潛力以及在加密社區中發現的合作精神而受到激勵的個人組成。 ETH3.0 如何運作? 以太坊 3.0 以太坊 3.0 的區別特點在於其擬議的分片和零知識證明技術的實施。分片是一種將區塊鏈劃分為更小、更易管理的單元或「分片」的方法,這些分片能夠同時處理交易,而不是按序處理。這種處理的去中心化有助於避免擁堵,並確保即使在高負載下,網絡也能保持響應。 零知識證明(zk-proof)技術通過允許交易驗證而不揭示涉及的基本數據,增加了一層複雜性。這一方面不僅增強了隱私性,還提高了整個網絡的效率。還有討論將零知識以太坊虛擬機(zkEVM)納入此次升級,進一步擴大網絡的能力和實用性。 ETH3.0 表情符號代幣 ETH3.0 表情符號代幣通過利用表情符號文化的受歡迎程度而脫穎而出。它建立了一個市場,讓用戶參與表情符號交易,不僅僅是為了娛樂,也是為了潛在的經濟利益。通過整合質押、流動性供應和治理機制等特性,該項目營造了一種促進社區互動和參與的環境。 通過提供娛樂和經濟機會的獨特結合,ETH3.0 表情符號代幣旨在吸引多樣的觀眾,範圍從加密愛好者到隨便的表情符號愛好者。 ETH3.0 的時間表 以太坊 3.0 2024年11月11日:Justin Drake 暗示即將到來的 ETH 3.0 升級,重點是可擴展性改進。這一公告標誌著關於以太坊未來架構正式討論的開始。2024年11月12日:預期中的以太坊 3.0 提案將在曼谷的 Devcon 上公佈,為更廣泛的社區反饋和潛在的開發後續步驟奠定基礎。 ETH3.0 表情符號代幣 2024年3月21日:ETH3.0 表情符號代幣正式在 CoinMarketCap 上列出,標誌著其進入公眾加密領域,並增強了其基於表情符號的生態系統的可見性。 關鍵要點 總之,以太坊 3.0 代表了以太坊網絡內的重要演變,集中於通過先進技術克服可擴展性和性能的限制。其擬議的升級反映出對未來需求和可用性的主動應對。 另一方面,ETH3.0 表情符號代幣 encapsulates 加密貨幣領域中以社區為驅動文化的本質,利用表情符號文化來創建鼓勵用戶創造力和參與的平台。 理解 ETH3.0 和 $eth 3.0 的不同目的和功能對於任何對加密領域中正在進行的發展感興趣的人來說都是至關重要的。隨著這兩個倡議鋪展獨特的道路,它們共同凸顯了區塊鏈創新動態和多樣化的本質。

169 人學過發佈於 2024.04.04更新於 2024.12.03

什麼是 ETH 3.0

如何購買ETH

歡迎來到HTX.com!在這裡,購買Ethereum (ETH)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Ethereum (ETH)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Ethereum (ETH)購買Ethereum (ETH)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Ethereum (ETH)在HTX的現貨市場輕鬆交易Ethereum (ETH)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

3.6k 人學過發佈於 2024.12.10更新於 2025.03.21

如何購買ETH

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 ETH (ETH)幣價的意見。

活动图片