編者按:LUNA、3AC、FTX此前的加密巨人都相繼倒下,與之相關的參與各方都損失慘重。無數案例都在告訴我們:Web3存在黑暗森林,始終有人會作惡。此時的我們,等不到監管的明確,更不能指望陌生人的善意,唯一可行的辦法是提升自身認知,進行自救。本文為舊文重發,是慢霧創始人余弦編撰的《區塊鏈黑暗森林自救手冊》導讀部分。
前言
區塊鏈是個偉大的發明,它帶來了某些生產關系的變革,讓「信任」這種寶貴的東西得以部分解決。但,現實是殘酷的,人們對區塊鏈的理解會存在許多誤區。這些誤區導致了壞人輕易鉆了空子,頻繁將黑手伸進了人們的錢包,造成了大量的資金損失。這早已是黑暗森林。
基于此,慢霧科技創始人余弦傾力輸出——區塊鏈黑暗森林自救手冊。
本手冊大概3萬7千字,由于篇幅限制,這里僅羅列手冊中的關鍵目錄結構,也算是一種導讀。我們選擇GitHub平臺作為本手冊的首要發布位置是因為:方便協同及看到歷史更新記錄。你可以Watch、Fork及Star,當然我們更希望你能參與貢獻。
好,導讀開始...
引子
如果你持有加密貨幣或對這個世界有興趣,未來可能會持有加密貨幣,那么這本手冊值得你反復閱讀并謹慎實踐。本手冊的閱讀需要一定的知識背景,希望初學者不必恐懼這些知識壁壘,因為其中大量是可以“玩”出來的。
在區塊鏈黑暗森林世界里,首先牢記下面這兩大安全法則:
慢霧:Nomad事件中仍有超過9500萬美元被盜資金留在3個地址中:8月2日消息,慢霧監測顯示,Nomad攻擊事件中仍有超過9500萬美元的被盜資金留在3個地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120萬枚DAI、103枚WBTC等約800萬美元的加密資產,該地址也負責將1萬枚WETH轉移到另一地址以及將其他USDC轉移;第二個地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28萬枚ETH、1.02萬枚WETH、80萬DAI等約4700萬美元的加密資產;第三個地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6萬USDC后兌換為了DAI,目前有約3970萬美元的加密資產。
目前慢霧經過梳理后,無法將地址3與其他兩個地址連接起來,但這些攻擊具有相同的模式。[2022/8/2 2:53:04]
零信任:簡單來說就是保持懷疑,而且是始終保持懷疑。
持續驗證:你要相信,你就必須有能力去驗證你懷疑的點,并把這種能力養成習慣。
關鍵內容
一、創建錢包
Download
慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:
1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;
2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;
3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;
4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;
5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;
6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;
7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;
8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;
9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]
1.找到正確的官網
分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]
a.Google
b.行業知名收錄,如CoinMarketCap
c.多問一些比較信任的人
2.下載安裝應用
a.PC錢包:建議做下是否篡改的校驗工作
b.瀏覽器擴展錢包:注意目標擴展下載頁面里的用戶數及評分情況
c.移動端錢包:判斷方式類似擴展錢包
d.硬件錢包:從官網源頭的引導下購買,留意是否存在被異動手腳的情況
e.網頁錢包:不建議使用這種在線的錢包
MnemonicPhrase
創建錢包時,助記詞的出現是非常敏感的,請留意你身邊沒有人、攝像頭等一切可以導致偷窺發生的情況。同時留意下助記詞是不是足夠隨機出現
Keyless
1.Keyless兩大場景
a.Custody,即托管方式。比如中心化交易所、錢包,用戶只需注冊賬號,并不擁有私鑰,安全完全依托于這些中心化平臺
聲音 | 慢霧區:目前已知5個LocalBitcoins賬戶被盜 損失約8個BTC:對于比特幣OTC平臺LocalBitcoins被黑事件,慢霧安全團隊的分析:目前已知5個用戶被盜(損失7.95205862 BTC),盜幣攻擊行為持續37分鐘,被攻擊的是LocalBitcoins的論壇(forums),目前已下線,但主頁還在持續提供服務。安全團隊分析,初步懷疑是論壇出現XSS攻擊,被盜幣用戶的頁面觸發了惡意JavaScript代碼,由于論壇與主頁在同一個域下,只要這類攻擊觸發,是可以比較容易盜走BTC的。LocalBitcoins的安全架構上犯了至少兩個錯誤:第一個是:論壇這種高交互性的頁面不應該和主頁在同一個域下,應該分離出子域名形式;另一個是:主頁相關重要功能模塊加載了幾個第三方JavaScript模塊,只要任意一個第三方被黑或作惡,LocalBitcoins也能輕易被黑。[2019/1/27]
b.Non-Custodial,即非托管方式。用戶唯一掌握類似私鑰的權力,但卻不是直接的加密貨幣私鑰
2.MPC為主的Keyless方案的優缺點
二、備份錢包
助記詞/私鑰類型
1.明文:12個英文單詞為主
2.帶密碼:助記詞帶上密碼后會得到不一樣的種子,這個種子就是之后拿來派生出一系列私鑰、公鑰及對應地址
3.多簽:可以理解為目標資金需要多個人簽名授權才可以使用,多簽很靈活,可以設置審批策略
聲音 | 慢霧預警:DNS劫持靜默攻擊全球蔓延 一旦劫持 用戶數字資產可被輕易竊取:慢霧安全團隊注意到 FireEye 近日的情報披露《全球 DNS 劫持活動:大規模操縱 DNS 記錄》。據悉,其中最關鍵的部分是明確指出有三種 DNS 劫持手法可以完成靜默攻擊(用戶無法察覺訪問的目標網站或 Web 服務是否已經被劫持)。如果數字貨幣交易所遭遇了DNS靜默攻擊,將導致交易所用戶的數字資產可能被輕易盜取。慢霧安全團隊進一步解釋道,“這個攻擊很高端,但也不難,遲早會有被這樣手法攻擊的數字貨幣相關平臺。”不過,目前還未知是否已經有交易所遭遇類似攻擊。[2019/1/11]
4.Shamir'sSecretSharing:Shamir秘密共享方案,作用就是將種子分割為多個分片,恢復錢包時,需要使用指定數量的分片才能恢復
Encryption
1.多處備份
a.Cloud:Google/Apple/微軟,結合GPG/1Password等
b.Paper:將助記詞抄寫在紙卡片上
c.Device:電腦/iPad/iPhone/移動硬盤/U盤等
d.Brain:注意腦記風險
2.加密
a.一定要做到定期不定期地驗證
b.采用部分驗證也可以
c.注意驗證過程的機密性及安全性
三、使用錢包
AML
1.鏈上凍結
2.選擇口碑好的平臺、個人等作為你的交易對手
ColdWallet
1.冷錢包使用方法
a.接收加密貨幣:配合觀察錢包,如imToken、TrustWallet等
b.發送加密貨幣:QRCode/USB/Bluetooth
2.冷錢包風險點
a.所見即所簽這種用戶交互安全機制缺失
b.用戶的有關知識背景缺失
HotWallet
1.與DApp交互
2.惡意代碼或后門作惡方式
a.錢包運行時,惡意代碼將相關助記詞直接打包上傳到黑客控制的服務端里
b.錢包運行時,當用戶發起轉賬,在錢包后臺偷偷替換目標地址及金額等信息,此時用戶很難察覺
c.破壞助記詞生成有關的隨機數熵值,讓這些助記詞比較容易被破解
DeFi安全到底是什么
1.智能合約安全
a.權限過大:增加時間鎖/將admin多簽等
b.逐步學會閱讀安全審計報告
2.區塊鏈基礎安全:共識賬本安全/虛擬機安全等
3.前端安全
a.內部作惡:前端頁面里的目標智能合約地址被替換/植入授權釣魚腳本
b.第三方作惡:供應鏈作惡/前端頁面引入的第三方遠程JavaScript文件作惡或被黑
4.通信安全
a.HTTPS安全
b.舉例:MyEtherWallet安全事件
c.安全解決方案:HSTS
5.人性安全:如項目方內部作惡
6.金融安全:幣價、年化收益等
7.合規安全
a.AML/KYC/制裁地區限制/證券風險有關的內容等
b.AOPP
NFT安全
1.Metadata安全
2.簽名安全
小心簽名/反常識簽名
1.所見即所簽
2.OpenSea數起知名NFT被盜事件
a.用戶在OpenSea授權了NFT
b.黑客釣魚拿到用戶的相關簽名
3.取消授權
a.TokenApprovals
b.Revoke.cash
c.APPROVED.zone
d.Rabby擴展錢包
4.反常識真實案例
一些高級攻擊方式
1.針對性釣魚
2.廣撒網釣魚
3.結合XSS、CSRF、ReverseProxy等技巧
四、傳統隱私保護
操作系統
1.重視系統安全更新,有安全更新就立即行動
2.不亂下程序
3.設置好磁盤加密保護
手機
1.重視系統的安全更新及下載
2.不要越獄、Root破解,除非你玩安全研究,否則沒必要
3.不要從非官方市場下載App
4.官方的云同步使用的前提:賬號安全方面你確信沒問題
網絡
1.網絡方面,盡量選擇安全的,比如不亂連陌生Wi-Fi
2.選擇口碑好的路由器、運營商,切勿貪圖小便宜,并祈禱路由器、運營商層面不會有高級作惡行為出現
瀏覽器
1.及時更新
2.擴展如無必要就不安裝
3.瀏覽器可以多個共存
4.使用隱私保護的知名擴展
密碼管理器
1.別忘記你的主密碼
2.確保你的郵箱安全
3.1Password/Bitwarden等
雙因素認證
GoogleAuthenticator/MicrosoftAuthenticator等
科學上網
科學上網、安全上網
郵箱
1.安全且知名:Gmail/Outlook/QQ郵箱等
2.隱私性:ProtonMail/Tutanota
SIM卡
1.SIM卡攻擊
2.防御建議
a.啟用知名的2FA工具
b.設置PIN碼
GPG
1.區分
a.PGP是PrettyGoodPrivacy的縮寫,是商用加密軟件,發布30多年了,現在在賽門鐵克麾下
b.OpenPGP是一種加密標準,衍生自PGP
c.GPG,全稱GnuPG,基于OpenPGP標準的開源加密軟件
隔離環境
1.具備零信任安全法則思維
2.良好的隔離習慣
3.隱私不是拿來保護的,隱私是拿來控制的
五、人性安全
Telegram
Discord
來自“官方”的釣魚
Web3隱私問題
六、區塊鏈作惡方式
盜幣、惡意挖礦、勒索病、暗網交易、木馬的C2中轉、洗錢、資金盤、等
SlowMistHacked區塊鏈被黑檔案庫
七、被盜了怎么辦
止損第一
保護好現場
分析原因
追蹤溯源
結案
八、誤區
CodeIsLaw
NotYourKeys,NotYourCoins
InBlockchainWeTrust
密碼學安全就是安全
被黑很丟人
立即更新
總結
當你閱讀完本手冊后,一定需要實踐起來、熟練起來、舉一反三。如果之后你有自己的發現或經驗,希望你也能貢獻出來。如果你覺得敏感,可以適當脫敏,匿名也行。其次,致謝安全與隱私有關的立法與執法在全球范圍內的成熟;各代當之無愧的密碼學家、工程師、正義黑客及一切參與創造讓這個世界更好的人們的努力,其中一位是中本聰。最后,感謝貢獻者們,這個列表會持續更新,有任何的想法,希望你聯系我們。
轉自慢霧科技
Tags:區塊鏈加密貨幣NFT區塊鏈工程專業學什么區塊鏈存證怎么弄區塊鏈技術發展現狀和趨勢加密貨幣是什么意思啊加密貨幣市場還有未來嗎知乎全球十大加密貨幣NFT價格NFT幣
研究平臺Cassandra發布了題為“事實還是小說?”的新研究。—Metaverse中的真實情況是什么?,揭示了Z一代人如何相信元宇宙創造就業機會和促進全球經濟的潛力.
1900/1/1 0:00:00美國最大的加密貨幣交易所Coinbase認為,在加密貨幣監管和稅收方面,其他國家比美國更開放。Coinbase首席稅務官LawrenceZlatkin在7月7日的Unitize小組討論上分享了該.
1900/1/1 0:00:00renBTC、tBTC、kava等去中心化比特幣錨定幣模式辨析。把比特幣引入以太坊生態是長期的主線,值得長期關注.
1900/1/1 0:00:00AppleVisionPro橫空出世,根據其公開宣傳介紹,主要有以下幾個方面特征。首先,這是增強現實設備.
1900/1/1 0:00:00經濟合作與發展組織稅收政策和管理中心主任PascalSaint-Amans聲稱,這個由37個國家組成的組織將于2021年出臺一項共同申報準則.
1900/1/1 0:00:00中心化的關鍵領域之一是構成DeFi經濟很大一部分的各種穩定幣。自從去中心化金融(DeFi)的概念早在2020年成為加密貨幣領域的最前沿以來,批評者已經指出,這個領域的大部分內容只是名義上的去中心.
1900/1/1 0:00:00