Вы вернулись из командировки и открываете кошелек — баланс равен нулю. Это не сюжет фильма, а реальный кошмар, который действительно произошел. Один пользователь попросил жену помочь с переводом 300万 USDT, а после приземления самолета у него образовался астрономический дефицит. Сначала полиция считала, что это ошибка в операциях, но версия жены показалась странной: "Я просто вставила мнемоническую фразу, перевод вообще не делала." Когда правда вышла наружу, стало еще страшнее — казалось бы безобидное действие вставки скрывало за собой месяцовую скрытную слежку хакеров.



За годы работы в сфере безопасности блокчейна я видел слишком много подобных кровавых уроков. Сегодня я подробно разберу этот случай и расскажу о тех защитных границах, которые вы обязаны знать.

**Почему защита была пробита?**

Причина не в сложных уязвимостях типа zero-day, а в самых элементарных ошибках в операциях. Мнемоническая фраза хранится прямо в чате WeChat — это как отправить ключ от дома в публичный пост. Кэш WeChat, фото в телефоне, облачное синхронизирование — все оставляет следы. Хакеры через вредоносный браузерный плагин под названием "Финансовый помощник" в реальном времени перехватывали содержимое буфера обмена. Этот плагин кажется безобидным, но на самом деле имеет разрешение на чтение буфера — как только вы вставляете мнемоническую фразу, данные мгновенно отправляются на сервер хакеров.

Еще один соучастник — старый Android-устройство + WiFi с паролем, который не менялся три года. Старая система с уязвимостями, слабый WiFi — это как база для длительной засадной операции хакеров. Эта "смертельная комбинация" полностью разрушила все защитные линии.

Такие случаи случаются часто. В Вэньчжоу, провинция Чжэцзян, один игрок, сканировавший QR-код поддельного кошелька, потерял десятки тысяч за 30 минут; в городке Жу-донг, пользователь был взломан и его приватный ключ украден, а более 4 миллионов виртуальных активов исчезли за одну ночь. Одинаковые истории — разные жертвы.

**Как защитить себя?** Запомните эти три правила: первое — мнемоническую фразу никогда не выкладывайте в сеть, холодное хранение — это главное; второе — регулярно обновляйте систему устройства, меняйте пароль WiFi раз в полгода; третье — при установке любого браузерного плагина внимательно смотрите разрешения, особенно на доступ к буферу обмена — если можно отказать, отказывайте. Осторожность — залог жизни, это не анекдот — это совет, за который вы платите своей честью и деньгами.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 9
  • Репост
  • Поделиться
комментарий
0/400
DaoResearchervip
· 12-26 08:52
Согласно модели безопасности, описанной в белой книге, уязвимость этой цепочки атак заключается в дисбалансе системы стимулов — слишком высокие издержки на защиту со стороны пользователя приводят к отказу от соблюдения правил (compliance failure). Стоит отметить, что управление разрешениями на доступ к буферу обмена пока не достигло согласованного стандартного протокола. --- Хранение мнемонических фраз в WeChat — это уже абсурд... С точки зрения данных на блокчейне, это уже предсказуемый систематический риск. --- Типичная проблема информационной асимметрии, которая уже описана в белой книге. С точки зрения экономики токенов, это пример неудачного исполнения управленческого предложения. --- Хакеры на самом деле занимаются арбитражем, и уязвимость буфера обмена давно должна была иметь стандарты защиты уровня DAO. --- Все считают, что безопасные операции — это безупречные, но на самом деле в них много уязвимостей — во-первых, отсутствует мотивационная совместимость, во-вторых, системный дизайн не учитывает слабости человеческой натуры. --- Этот пример служит аргументом в пользу того, что для самоуправляемого хранения (self-custody) необходимо обязательное обучение (education requirement), и я могу подготовить управленческое предложение.
Посмотреть ОригиналОтветить0
  • Закрепить