# 社会工程学的所有文章

在 HTX 新聞中心流覽與「社会工程学」相關的最新資訊與深度分析。潘蓋市場趨勢、專案動態、技術進展及監管政策,提供權威的加密行業洞察。

加密项目黑客攻击损失已超13亿美元

根据Onchain Lens报告,加密货币项目因黑客攻击造成的损失已超过13亿美元,其中最主要的损失源于访问控制机制的漏洞。攻击者通过获取特权权限或关键凭证,实施了半年来获利最丰厚的攻击。损失最严重的项目包括:Kelp DAO(2.92亿美元)、Drift Protocol(2.8亿美元)、Humanity Protocol(3100万美元)、Step Finance(3000万美元)和Truebit(2650万美元)。 第二大损失原因是网络钓鱼和社会工程学攻击,此类手段盗取了约2.82亿美元。此外,作为将外部数据传入区块链的预言机服务也成为攻击目标,相关攻击导致Ostium损失2400万美元,Blend Protocol损失1086万美元,Bonzo损失900万美元。 报告指出,总损失并非由数百起独立事件构成,而是少数几次极其成功的攻击所致。同时,威胁的性质正在发生变化:导致数亿美元损失的原因,正从智能合约漏洞,转向密钥、权限等访问管理机制的泄露。 安全专家强调,人为因素仍然是行业面临的主要风险之一。尽管防护手段在发展,但网络钓鱼和社会工程学攻击每年仍为攻击者带来数亿美元收入,其效力与技术攻击不相上下。 报告补充了另一起事件:此前Blockaid公司分析师报告了去中心化交易所AFX Trade的跨链桥遭攻击,导致价值2415万美元的USDC稳定币被盗。

cryptonews.ru前天 09:18

加密项目黑客攻击损失已超13亿美元

cryptonews.ru前天 09:18

ZachXBT称硬件钱包“完全是垃圾”,并称Ledger为‘最差’的加密货币钱包

本周,区块链研究员ZachXBT针对硬件钱包在资金自我保管方面的可靠性发表评论,引发对加密货币安全性的热议。他直言硬件钱包“完全是垃圾”,并特别批评Ledger是“最差”的加密钱包,其观点与传统做法形成鲜明对比。 ZachXBT指出,安全威胁远不止于硬件钱包本身。Ledger从其Ledger Live转向功能更复杂的Ledger Wallet,增加了购买、兑换、质押和收益管理等特性。他认为过多的软件更新不仅操作繁琐,更扩大了攻击面,引入了软件漏洞风险,却未能增强交易安全。他列举了多起安全事故,包括苹果应用商店中的假冒Ledger应用窃取约950万美元、社会工程攻击导致一名持有者损失超2.82亿美元,以及涉及隔离设备(air-gapped Ledger)的USDC丢失事件,强调许多攻击实则针对用户而非硬件。 作为替代方案,ZachXBT建议经验丰富的用户可以考虑使用专门用于存储加密货币的、恢复出厂设置的iPhone。他认为,得益于苹果的Secure Enclave安全芯片、生物识别技术和应用沙盒机制,这种做法相当安全,且匿名购买手机可避免因Ledger此前数据泄露导致的个人信息暴露。但他也承认,智能手机作为联网设备,在隔离性上永远无法与传统冷钱包相比,并提及苹果应用商店中也存在钓鱼加密应用的风险。 他的论述将讨论焦点从单纯的硬件安全,引向了更广泛的加密货币钱包保护与用户操作安全议题。

TheNewsCrypto07/16 09:03

ZachXBT称硬件钱包“完全是垃圾”,并称Ledger为‘最差’的加密货币钱包

TheNewsCrypto07/16 09:03

AI 以假乱真,加密用户如何抵御新型骗局?

人工智能的普及彻底改变了网络诈骗的格局,传统的通过识别拼写错误、语法不通等拙劣文字来辨别骗局的方法已逐渐失效。借助先进AI工具,诈骗分子能够生成行文流畅、设计精良的钓鱼邮件、仿冒网站、客服对话和社交内容,甚至利用泄露数据实施高度定制化的定向攻击,迷惑性大大增强。 在加密资产领域,这一转变带来了独特且严峻的风险。由于区块链交易的不可逆性,以及自托管钱包的普及,用户一旦被诱导授权恶意交易或连接虚假网站,资产可能瞬间损失。常见的AI升级骗局包括伪造空投网站、仿冒交易所登录页、高仿客服、恶意授权请求等。 面对日益逼真的骗局,加密用户必须转变防护思路,将“独立核验”作为安全第一准则。核心防护方法包括: 1. 仔细核查域名,手动输入或使用书签访问官网,警惕形似网址。 2. 优先通过官方公示渠道获取链接,警惕来自社交平台私信或评论区的陌生链接。 3. 在授权钱包权限前,务必厘清操作类型,警惕无限授权等高危请求。 4. 签名交易前,仔细核对收款地址、代币数量、合约信息等所有明细。 5. 通过官方渠道核验代币合约地址,勿轻信名称和图标。 6. 警惕所有主动私信的“客服”,官方绝不会索要私钥或助记词。 7. 对制造紧迫感的话术(如“账户即将封禁”)保持高度警惕,放慢操作节奏。 总而言之,在AI时代,光鲜的外表、流畅的文案已不能作为安全的凭证。加密安全的核心已演变为一场“核验之战”,用户必须对每一次交互、每一条信息都保持审慎,先核验,再操作。

marsbit06/08 09:38

AI 以假乱真,加密用户如何抵御新型骗局?

marsbit06/08 09:38

DeFi 到了最危险的时候:真正的漏洞不在代码里

2026年4月,DeFi行业遭遇了历史上被黑最严重的一个月,累计损失超6.25亿美元。关键在于,这些重大攻击(如Drift Protocol损失2.85亿美元、KelpDAO损失2.92亿美元、Wasabi Protocol损失450万美元)均非利用智能合约代码漏洞,而是针对其“运营底座”——包括管理员私钥、跨链桥验证者、多签配置和社会工程。 文章指出,行业长期笃信“安全即代码问题”,但如今威胁已迁移至智能合约之外的信任环节。这些事件暴露了DeFi(实为“OpenFi”)的真相:系统虽开放可审计,却在关键节点依赖少数受信方(如安全理事会、单一验证者、特权管理员)。这种中心化的运营杠杆如同“关闭开关”,既能用于紧急响应(如Arbitrum冻结被盗资产),也可能被攻击者劫持造成灾难。 KelpDAO事件尤其凸显了“非对称蔓延”风险:一家小协议的跨链桥配置错误,竟引发Aave等大型协议超过130亿美元的资金外流,暴露了可组合性下的系统性脆弱。 文章结论认为,行业心智模型已然破裂。前路在于诚实披露信任假设、将运营安全提升至与代码审计同等地位,并建立可被机构定价和承保的风险模型。未来能存活并吸引机构资金的协议,将是那些能清晰定义并管理自身中心化权衡的协议。

链捕手05/25 15:17

DeFi 到了最危险的时候:真正的漏洞不在代码里

链捕手05/25 15:17

摩尔斯码「偷了」Bankr44万美元,AI代理间信任再失守

5月20日凌晨,AI代理平台Bankr遭攻击,14个用户钱包损失超44万美元,平台暂停所有交易。安全专家指出,此次攻击与5月4日针对Grok关联钱包的攻击手法相同,均非私钥泄露或合约漏洞,而是利用“自动化代理间信任层”的社会工程攻击。Bankr承诺从团队金库全额赔偿。 攻击者通过向Grok的Bankr钱包空投“Bankr Club Membership” NFT获取高权限,随后在X平台发布一段摩尔斯码。Grok AI应请求解码后,回复内容包含“向某地址转账”的明文指令。Bankr的监控机器人检测到该推文,在验证NFT权限后自动签署并执行了转账。整个过程利用了AI乐于助人的特性及平台对特定代理输出的无条件信任,绕过了直接指令可能触发的安全过滤。 此事件暴露了AI代理与执行层间缺乏验证机制的根本问题。攻击者通过编码信息(如摩尔斯码、Base64)隐藏恶意指令,使AI在完成中性任务(如翻译)时无意中生成授权指令,而执行系统则照常处理。NFT的高权限设计进一步放大了风险。 这是不到三周内第二次类似攻击,损失规模和影响范围均扩大。资金在转账后已跨链转移并分散。Bankr虽快速响应并承诺修复代理验证逻辑,但凸显了当前AI代理获得链上执行权时普遍存在的安全设计缺陷:未将“AI输出被注入恶意指令”纳入威胁模型。随着AI代理在金融操作中日益普及,此类信任层漏洞亟待解决。

marsbit05/20 03:32

摩尔斯码「偷了」Bankr44万美元,AI代理间信任再失守

marsbit05/20 03:32

活动图片