Cointime

扫码下载App
iOS & Android

Web3 安全入门避坑指南|钱包分类及风险

项目方

背景

随着加密市场越发火热,Web3 项目与玩法以极快的速度更迭着,玩家们的情绪也处于越发高涨的状态,随之而来的是玩家在参与各类新项目的过程中不小心踩坑被盗或遭遇钓鱼。在这个背景下,同时结合我们在链上链下所收集到的信息,我们希望扩展出一系列与用户资产安全息息相关的实例科普,于是便有了 —— Web3 安全入门避坑指南。

我们计划尽可能全面地整合 Web3 领域中的风险点,并以实例为背景,帮助读者们更好地辨别与防范风险。本指南主要内容包括但不限于:钱包下载及使用过程中的风险;参与 Web3 各生态项目的过程中可能会掉入的坑;如何更好地辨别签名授权是否存在危险;不幸被盗后如何补救等。(Ps. 内容是暂定的,计划赶不上现实及小编想法的变化,所以最终呈现内容比计划更多或更少都有可能)

无论是新入门的小白,想要探索未知新奇的 Web3 世界,但又被行业黑话、异于 Web2 的玩法以及未知的风险弄得不知所措;又或者是 Web3 老玩家,已经在区块链这片黑暗森林中跋涉了一段时间,听过见过许多“坑”,甚至已经踩过,但对于被盗原因以及如何避免再次受损并不太清楚,都可以和我们一起学习这本避坑指南。本指南旨在让每一个用户都能更好地保护自己的资产,在区块链黑暗森林中行走得更远。

众所周知,钱包是加密世界的入口及 Web3 基础设施,其重要性也不言而喻。所以话不多说,现在我们来介绍第一道 “开胃小菜” —— 钱包分类及风险。

钱包类别

浏览器钱包比如 MetaMask、Rabby 等,是作为浏览器的插件安装在用户的浏览器(如 Google Chrome、Firefox 等)。浏览器钱包通常更易于访问和使用,并且不需要下载或安装额外的软件。

https://metamask.io/download/

网页钱包允许用户通过网页浏览器访问和管理加密资产,虽然这种方式较为便利,但背后的风险不容忽视,网页钱包一般把助记词加密存在浏览器的本地存储里,因此可能受到恶意软件或网络攻击的威胁。

https://www.myetherwallet.com/wallet/access/software?type=overview

移动端钱包的运作方式与网页端类似,通常作为应用程序提供,用户可以在手机上下载和安装。

https://token.im/download?locale=en-us

桌面钱包在加密货币问世的早期较为常见,较为知名的如 Electrum,Sparrow 等。这类钱包是安装在计算机上的应用程序,私钥和交易数据存储在用户的本地设备上,用户对其加密货币私钥有完全控制权。

https://sparrowwallet.com/

硬件钱包是用于存储加密货币和数字资产的物理设备,如 Trezor,imKey,Ledger,Keystone,OneKey 等。硬件钱包提供了一种离线存储私钥的方式,这意味着在使用硬件钱包和 DApp 进行交互的时候,私钥不会暴露在网上。

https://shop.ledger.com/products/ledger-nano-s-plus/matte-black

纸钱包是以二维码的形式,将加密货币地址与其私钥打印在一张纸上,然后通过扫描二维码来开展加密货币交易。

https://www.walletgenerator.net/?culture=zh¤cy=bitcoin

钱包常见风险

由于很多手机不支持 Google Play 或者因为网络问题,很多人会从其他途径下载钱包,比如第三方下载站,或者直接用浏览器搜索某钱包,然后随机点进一个排名靠前的链接,这样大概率会下载到一个假钱包,因为搜索引擎的广告位及自然流量是可以买到的,骗子可以通过购买排名靠前的广告位,伪造一个假钱包官网,诱骗用户访问。下图为使用百度搜索 TP 钱包的结果:

https://mp.weixin.qq.com/s/NdwIE412MJ7y-O5f2OrSHA

供应链攻击是硬件钱包安全性的主要威胁之一。如果用户不是在官方商店或授权经销商处购买硬件钱包,那么在钱包到用户手上之前,会经多少人之手,内部组件是否被篡改过,这些都是不确定的。下图中,右边的硬件钱包是被篡改过的。

https://www.kaspersky.com/blog/fake-trezor-hardware-crypto-wallet/48155/

如果电脑中了木马,钱包便会被恶意软件影响。慢雾安全团队曾写过一篇暗夜小偷:Redline Stealer 木马盗币分析,对该风险的形成过程及影响做了详细分析,感兴趣的读者可以点击查看。我们在此建议用户安装杀毒软件,如卡巴斯基、AVG、360 等,保持安全软件实时防护开启,并随时更新最新病毒库。

最后,或许你下载了正版的钱包,使用过程足够小心,设备及现实环境也足够安全,但如果是钱包自身设计存在问题的话,也可能被黑客攻击,使用该钱包的用户一样会资产受损。这也就是为什么在选择钱包的时候不能仅考虑钱包的便利程度,还要看钱包代码是否开源。外部开发和审计人员可以通过开源的代码发现潜在漏洞,降低钱包被攻击的可能性。即使不幸出现钱包因存在漏洞被盗的情况,安全人员也能快速定位漏洞位置,及时补救。

总结

本期我们主要介绍了钱包的分类,并列举了常见风险点,帮助读者形成基本的钱包安全概念。无论选择哪种类型、哪种品牌的钱包,都应始终对助记词和私钥保密并确保其安全。可以考虑整合不同类型钱包的优点,多类型钱包结合使用,如使用知名硬件钱包 + 知名软件钱包组合来管理重资产,使用多个知名软件钱包分散管理轻资产。下期我们将对下载和购买钱包中的坑进行详细介绍,欢迎追更。(Ps. 本文提到的钱包品牌及图片,仅作辅助读者理解之用,不构成推荐与担保)

评论

所有评论

推荐阅读

  • 加密交易生态系统LazyBear完成400万枚USDT战略融资

    加密货币交易生态系统LazyBear宣布完成400万枚USDT战略融资,Gogeko Labs、DWF Labs、Shadow Labs、Salad Labs、Bees Network、REI Network、IBIT、Crypto Bullish、SYNBO Protocol、Bazaars、Sypool、Bitcoin Gbox、GemX Crypto、Wikibit等参投。据悉,LazyBear是面向零售交易者的一个加密货币交易生态系统,致力于为用户提供行业低免费、普惠、愉悦的交易体验。

  • 4月29日晚间要闻速递

    1. BTC短时突破63000美元

  • Tether投资2亿美元收购医疗设备公司Blackrock Neurotech的多数股权

    稳定币USDT的发行方Tether周一表示,通过其风险投资部门Tether Evo,投资2亿美元收购了脑机接口公司Blackrock Neurotech的大部分股权。Blackrock Neurotech开发的医疗设备由脑信号驱动,旨在帮助受到瘫痪和神经系统疾病影响的人。该科技公司与资产管理巨头BlackRock无关。投资将用于推出和商业化医疗设备,并进行研究和开发。Tether是USDT的发行公司,是市值达1100亿美元的最大稳定币。最近,Tether成立了四个部门,以扩大稳定币发行之外的业务。

  • 欧盟至少有10个国家正在敲定或已经敲定地方立法,以促进将MiCA法规转换为当地法律

    针对稳定币发行商的《加密资产市场 (MiCA) 法规》专项规则将率先生效,随后将在12月针对整个加密货币行业的公司实施许可和其他要求。 MiCA法规于2023 年获得通过,此前欧盟各国政府花了三年时间制定监管框架。一旦生效,每个司法管辖区都必须将欧盟范围内的MiCA法规转换为当地法律,选择其监管机构中的哪一个来监管加密货币,并准备授权代币发行商和其他服务提供商。目前20个国家正处于不同的准备阶段,至少有10个国家正在敲定或已经敲定了地方立法

  • 纽约公司Turnkey获得1500万美元A轮融资,将用于扩大业务和开发工作。

    纽约市的加密开发人员钱包基础设施提供商Turnkey获得了1500万美元的A轮融资,由Lightspeed Faction和Galaxy Ventures领投,Sequoia、Coinbase Ventures、Alchemy、Figment Capital和Mirana Ventures参与。该公司打算利用这笔资金扩大业务和开发工作。Turnkey由Bryce Ferguson和Jack Kearney共同创立,提供钱包基础设施,为构建链上体验的团队提供低级原语。Turnkey的产品套件使开发人员能够构建任何涉及钱包或加密交易的东西,并已为Alchemy、Dynamic、Goldfinch、Halliday、Thunder Terminal和Kinto等行业中最好的开发人员工具和应用程序提供支持。

  • 加拿大总理提议对股票和加密货币征收资本利得税

    加拿大总理Justin Trudeau提出了一项新的资本利得税,该税率将从50%到67%不等。根据加拿大税务局网站,常见的资本财产包括别墅、证券(如股票、债券、加密货币和共同基金信托单位)、土地和建筑物。在加拿大纳税人购买或持有加密货币无需纳税,对来自加密货币销售、挖矿活动或其他加密货币相关交易的资本收益或商业收入征税,个人加密货币持有者需为其总资本收益的 50%纳税,而专业(日间)交易者则需为其利润的100%纳税。

  • 泰国监管机构将打击欺骗性加密货币广告

    据《曼谷邮报》报道,包含虚假、夸大、扭曲、隐瞒或误导性信息的加密货币广告违反了泰国法规。主要加密市场的监管机构也采取了类似措施,以尽量减少加密投资的损失。例如,英国金融行为监管局 (FCA)仅在 2023 年就发布了 450 条非法加密货币广告警报。此外,2023 年 11 月,西班牙主要证券市场监管机构国家股票市场委员会谴责了 X 上的欺诈性加密资产促销活动,并重申公司有遵守当地法律的义务。 泰国证券交易委员会提醒加密货币交易所纳入有关投资风险的适当警告,并避免通过特别促销来吸引新用户。他警告说,违反上述指导方针将招致“依法惩处”。

  • 俄罗斯将实施加密货币限制,豁免矿工和央行项目

    俄罗斯将实施加密货币限制,豁免矿工和央行项目。自9月1日起,俄罗斯将对比特币等加密资产的流通实施严格限制。仅允许在其管辖范围内发行数字金融资产。 国家杜马金融市场委员会主席Anatoly Aksakov领导了这一举措。这是在地缘政治紧张局势加剧的情况下政府控制加密生态系统的更广泛努力的一部分。Aksakov表示,即将出台的立法旨在限制非俄罗斯加密货币业务,以加强卢布的主导地位。 与此同时,最近的报告表明,俄罗斯实体已使用加密货币,特别是 Tether 的 USDT来采购军事技术的关键组件。

  • 想攒一台 Arweave 矿机需要哪些配置?

    在以往的文章中,已经与大家分享了非常多关于 @ArweaveEco 核心机制的理论内容。但光说不练,总归是动动嘴皮子而已。本文就来介绍一下如何能够在理论基础上实际动手攒一台能够挖 $AR 的矿机。

  • PermaDAO 第 64 期周报|AO 生态首个跨链桥 AOX|4.20-4.26

    AO 上的第一个跨链桥 AOX 启动,新的流动性激励计划启程;还有新手营活动让很多新伙伴了解了 PermaDAO 如何奖励贡献者。此外还有 AO 的开发课程,PermaDAO 的运作思想等好文引领读者从不同层面深入了解 AO 及 PermaDAO。